Multicert

Bezpłatna wycena

ISO · w 2h, bez zobowiązań

Wyceń →
ISO

ISO/IEC 27017:2026 — ocena usług chmurowych

ISO/IEC 27017:2026 zawiera wytyczne dotyczące zabezpieczeń informacji w usługach chmurowych. Ocena według nich kończy się raportem oceny, a nie certyfikatem.

6 min czytania

ISO/IEC 27017 to międzynarodowa norma zawierająca wytyczne dotyczące zabezpieczeń informacji w usługach chmurowych. Dotyczy zarówno dostawców usług chmurowych, jak i ich klientów, a także chmury publicznej, prywatnej i hybrydowej. W lipcu 2026 r. ISO opublikowała wydanie ISO/IEC 27017:2026, które zastąpiło wydanie 2015. Ten artykuł wyjaśnia, czego dotyczy norma, jak przebiega ocena według niej i czego raport oceny nie potwierdza.

Wydanie 2026

ISO/IEC 27017:2026 opiera się na ISO/IEC 27002. Uzupełnia jej wskazówki o zagadnienia właściwe dla chmury i dodaje zabezpieczenia dla klientów i dostawców usług chmurowych. Wcześniejsze wydanie z 2015 r. zostało wycofane. Opisy zabezpieczeń i ich oznaczenia należy sprawdzać w wydaniu 2026, a nie w materiałach przygotowanych dla wydania 2015.

ISO/IEC 27017, 27001 i 27018

NormaCharakterDokument wynikowy oceny
ISO/IEC 27001 — system zarządzania bezpieczeństwem informacjiwymaganiacertyfikat systemu zarządzania
ISO/IEC 27017:2026 — zabezpieczenia w usługach chmurowychwytyczneraport oceny
ISO/IEC 27018:2025 — ochrona danych osobowych przez dostawcę chmury publicznejwytyczneraport oceny

ISO/IEC 27017 i ISO/IEC 27018 mogą być kryteriami jednej oceny. Ocenę według nich można zaplanować razem z audytem ISO/IEC 27001, ale certyfikacja systemu zarządzania jest odrębnym postępowaniem zakończonym innym dokumentem. System według ISO/IEC 27001 nie jest warunkiem oceny według ISO/IEC 27017.

Podział odpowiedzialności między dostawcą a klientem

W usługach chmurowych część zabezpieczeń stosuje dostawca, a część klient. Podział zależy od rodzaju usługi. Przy infrastrukturze udostępnianej jako usługa (IaaS) klient odpowiada zwykle za więcej elementów niż przy oprogramowaniu udostępnianym jako usługa (SaaS).

Dostawca i klient powinni wiedzieć, kto odpowiada za poszczególne zabezpieczenia, np. za zarządzanie dostępem, kopie zapasowe, rejestrowanie zdarzeń i usuwanie danych po zakończeniu usługi. Podział ten warto zapisać w umowie i dokumentacji usługi.

Co sprawdzamy w ocenie

Przedmiotem oceny są zabezpieczenia informacji stosowane przez dostawcę lub klienta usług chmurowych w uzgodnionym zakresie usług. Kryteriami są wytyczne ISO/IEC 27017:2026. Ocena obejmuje m.in. następujące obszary:

  1. Podział odpowiedzialności — jak dostawca i klient określili, kto odpowiada za poszczególne zabezpieczenia, i jak zapisano to w umowie i dokumentacji usługi.
  2. Rozdzielenie środowisk klientów — oddzielenie zasobów i danych różnych klientów w środowisku współdzielonym oraz zabezpieczenie środowiska wirtualnego.
  3. Działania administracyjne i rejestrowanie zdarzeń — nadzór nad czynnościami administratorów, rejestrowanie zdarzeń i informacje udostępniane klientom.
  4. Dane klienta po zakończeniu usługi — zwrot i usuwanie danych klienta oraz potwierdzanie wykonania tych czynności.

Podział na cztery obszary służy przejrzystości opisu i nie odpowiada numeracji rozdziałów ani oznaczeniom zabezpieczeń w normie.

Audytorzy współpracujący z Multicert przeglądają dokumenty, rozmawiają z osobami odpowiedzialnymi za usługę i sprawdzają, jak wybrane zabezpieczenia działają w praktyce, np. na podstawie konfiguracji i zapisów zdarzeń. Raport przedstawia zakres, kryteria, ustalenia wraz z dowodami i ograniczenia oceny.

Raport oceny a przepisy

Raport oceny według ISO/IEC 27017 nie jest certyfikatem. Nie potwierdza spełnienia obowiązków wynikających z dyrektywy NIS2, ustawy o krajowym systemie cyberbezpieczeństwa, rozporządzenia w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA) ani RODO. Takiego skutku nie ma również certyfikat ISO/IEC 27001. Zakres obowiązków ustawowych trzeba ocenić osobno.

Jak zamówić ocenę

Do wyceny potrzebujemy informacji o usługach chmurowych objętych oceną, roli organizacji (dostawca, klient lub obie role), liczbie lokalizacji oraz o tym, czy ocenę planują Państwo razem z audytem ISO/IEC 27001. W ofercie podajemy zakres, wydanie normy, metody oceny i cenę.

Kontakt

Renata Wojnowska · Doradca ds. certyfikacji · +48 730 668 341 · renata.wojnowska@multicert.pl

Pełne informacje: Ocena według ISO/IEC 27017

Powiązane artykuły:

Najczęstsze pytania

Co to jest ISO/IEC 27017? +
ISO/IEC 27017 to międzynarodowa norma zawierająca wytyczne dotyczące zabezpieczeń informacji w usługach chmurowych. Opiera się na ISO/IEC 27002: uzupełnia jej wskazówki o zagadnienia właściwe dla chmury i dodaje zabezpieczenia dla klientów i dostawców usług chmurowych. Aktualne jest wydanie ISO/IEC 27017:2026, które zastąpiło wydanie 2015.
Czy na podstawie ISO/IEC 27017 można uzyskać certyfikat? +
Nie. ISO/IEC 27017 zawiera wytyczne, a nie wymagania systemu zarządzania, dlatego wynikiem oceny jest raport oceny zabezpieczeń. Certyfikat można uzyskać dla systemu zarządzania bezpieczeństwem informacji według ISO/IEC 27001. Ocenę według ISO/IEC 27017 można zaplanować razem z audytem ISO/IEC 27001, ale certyfikacja jest odrębnym postępowaniem.
Czy do oceny potrzebny jest system według ISO/IEC 27001? +
Nie jest to warunek oceny. Wytyczne ISO/IEC 27017 zakładają jednak, że zabezpieczenia dobiera się na podstawie oceny ryzyka i wymagań prawnych, umownych oraz właściwych dla chmury. Organizacja z systemem według ISO/IEC 27001 ma zwykle te informacje już udokumentowane.
Czym ISO/IEC 27017 różni się od ISO/IEC 27018? +
ISO/IEC 27017 dotyczy zabezpieczeń informacji w usługach chmurowych ogólnie, po stronie klienta i dostawcy. ISO/IEC 27018 zawiera wytyczne dotyczące ochrony danych osobowych przez dostawcę chmury publicznej, który przetwarza je w imieniu klientów. Oba dokumenty mogą być kryteriami jednej oceny.
Czy raport oceny potwierdza zgodność z NIS2 lub DORA? +
Nie. Raport oceny według ISO/IEC 27017 nie potwierdza spełnienia obowiązków wynikających z dyrektywy NIS2, ustawy o krajowym systemie cyberbezpieczeństwa ani rozporządzenia DORA. Takiego skutku nie ma również certyfikat ISO/IEC 27001.
← Wszystkie artykuły 6 października 2026
Zadzwoń
Otrzymaj wycenę