Multicert
Bezpieczeństwo informacji w chmurze

Ocena według ISO/IEC 27017

Raport oceny

Przedmiotem oceny są zabezpieczenia informacji w usługach chmurowych, a kryteriami — wytyczne ISO/IEC 27017:2026. Wynikiem jest raport oceny, nie certyfikat.

W skrócie

ISO/IEC 27017:2026 zawiera wytyczne dotyczące zabezpieczeń informacji w usługach chmurowych dla dostawców i klientów tych usług. Oceniamy zabezpieczenia stosowane w uzgodnionym zakresie usług, a wynikiem jest raport oceny, nie certyfikat. Certyfikacja systemu zarządzania bezpieczeństwem informacji według ISO/IEC 27001 jest odrębnym postępowaniem.

Definicja

Czym jest ISO/IEC 27017?

ISO/IEC 27017 to międzynarodowa norma zawierająca wytyczne dotyczące zabezpieczeń informacji w usługach chmurowych. Opiera się na ISO/IEC 27002: uzupełnia jej wskazówki o zagadnienia właściwe dla chmury i dodaje zabezpieczenia dla klientów i dostawców usług chmurowych. Dotyczy chmury publicznej, prywatnej i hybrydowej. Aktualne jest wydanie ISO/IEC 27017:2026, opublikowane w lipcu 2026 r.; zastąpiło ono wydanie 2015.

Przedmiotem naszej oceny są zabezpieczenia informacji stosowane przez dostawcę lub klienta usług chmurowych w uzgodnionym zakresie usług. Kryteriami są wytyczne ISO/IEC 27017:2026. Audytorzy współpracujący z Multicert sprawdzają dokumenty, rozmawiają z osobami odpowiedzialnymi za usługę i sprawdzają działanie wybranych zabezpieczeń. Ustalenia przedstawiamy w raporcie oceny.

Raport nie jest certyfikatem i nie potwierdza spełnienia obowiązków wynikających z przepisów. Ocenę można zaplanować razem z audytem ISO/IEC 27001, ale certyfikacja systemu zarządzania jest odrębnym postępowaniem zakończonym innym dokumentem.

Pełna nazwa
ISO/IEC 27017:2026 Information security, cybersecurity and privacy protection — Information security controls based on ISO/IEC 27002 for cloud services (tytuł oryginalny; wydanie 2 z lipca 2026 r.)
Poprzednie wydanie
ISO/IEC 27017:2015 (wycofane)
Charakter normy
Wytyczne dotyczące zabezpieczeń w usługach chmurowych. Norma nie zawiera wymagań systemu zarządzania, na podstawie których wydaje się certyfikat.
Przedmiot oceny
Zabezpieczenia informacji stosowane przez dostawcę lub klienta usług chmurowych w uzgodnionym zakresie usług
Dokument wynikowy
Raport oceny zabezpieczeń z ustaleniami i wskazaniem dowodów
Obszary oceny

Obszary, które sprawdzamy w ocenie.

Podział na cztery obszary służy przejrzystości opisu i nie odpowiada numeracji rozdziałów ani oznaczeniom zabezpieczeń w normie. Szczegółowy zakres oceny ustalamy przed ofertą na podstawie wydania 2026.

  • 01

    Podział odpowiedzialności

    Jak dostawca i klient usługi określili, kto odpowiada za poszczególne zabezpieczenia, oraz jak zapisano to w umowie i dokumentacji usługi.

  • 02

    Rozdzielenie środowisk klientów

    Oddzielenie zasobów i danych różnych klientów w środowisku współdzielonym oraz zabezpieczenie środowiska wirtualnego.

  • 03

    Działania administracyjne i rejestrowanie zdarzeń

    Nadzór nad czynnościami administratorów, rejestrowanie zdarzeń i informacje udostępniane klientom.

  • 04

    Dane klienta po zakończeniu usługi

    Zwrot i usuwanie danych klienta oraz potwierdzanie wykonania tych czynności.

Proces

Przebieg oceny.

  1. 01 Przed ofertą

    Ustalenie zakresu

    Rozmawiamy o rodzaju usług chmurowych, roli organizacji (dostawca, klient lub obie role), lokalizacjach przetwarzania oraz o tym, czy organizacja ma system zarządzania według ISO/IEC 27001.

  2. 02 Po ustaleniu zakresu

    Oferta i plan oceny

    W ofercie podajemy zakres, wydanie normy, metody oceny i cenę. Po jej przyjęciu uzgadniamy plan oceny i dobieramy audytorów z doświadczeniem w bezpieczeństwie usług chmurowych.

  3. 03 Zwykle zdalnie

    Przegląd dokumentów

    Audytorzy przeglądają opis usług, podział odpowiedzialności, umowy z klientami, wyniki oceny ryzyka i opis stosowanych zabezpieczeń.

  4. 04 Na miejscu lub zdalnie

    Sprawdzenie zabezpieczeń

    Rozmowy z osobami odpowiedzialnymi za usługę oraz sprawdzenie, jak wybrane zabezpieczenia działają w praktyce, np. na podstawie konfiguracji i zapisów zdarzeń.

  5. 05 Po zakończeniu oceny

    Raport oceny

    Raport przedstawia zakres, kryteria, ustalenia wraz z dowodami i ograniczenia oceny. Nie jest certyfikatem.

FAQ

Najczęstsze pytania.

Co to jest ISO/IEC 27017?

ISO/IEC 27017 to międzynarodowa norma zawierająca wytyczne dotyczące zabezpieczeń informacji w usługach chmurowych. Opiera się na ISO/IEC 27002: uzupełnia jej wskazówki o zagadnienia właściwe dla chmury i dodaje zabezpieczenia dla klientów i dostawców usług chmurowych. Dotyczy chmury publicznej, prywatnej i hybrydowej. Aktualne jest wydanie ISO/IEC 27017:2026, które zastąpiło wydanie 2015.

Czy na podstawie ISO/IEC 27017 można uzyskać certyfikat?

ISO/IEC 27017 zawiera wytyczne, a nie wymagania systemu zarządzania, dlatego wynikiem naszej oceny jest raport oceny zabezpieczeń, a nie certyfikat. Certyfikat można uzyskać dla systemu zarządzania bezpieczeństwem informacji według ISO/IEC 27001. Ocenę według ISO/IEC 27017 można zaplanować razem z audytem ISO/IEC 27001, ale certyfikacja jest odrębnym postępowaniem zakończonym innym dokumentem.

Czy do oceny potrzebny jest system według ISO/IEC 27001?

Nie jest to warunek oceny. Wytyczne ISO/IEC 27017 zakładają jednak, że zabezpieczenia dobiera się na podstawie oceny ryzyka i wymagań prawnych, umownych oraz właściwych dla chmury. Organizacja z systemem według ISO/IEC 27001 ma zwykle te informacje już udokumentowane.

Czym ISO/IEC 27017 różni się od ISO/IEC 27018?

ISO/IEC 27017 dotyczy zabezpieczeń informacji w usługach chmurowych ogólnie, po stronie klienta i dostawcy. ISO/IEC 27018 zawiera wytyczne dotyczące ochrony danych osobowych przez dostawcę chmury publicznej, który przetwarza je w imieniu klientów. Oba dokumenty mogą być kryteriami jednej oceny.

Cena

Ile to kosztuje.

Ceny netto. Cenę uzgadniamy przed zleceniem.

Cenę oceny ustalamy przed umową na podstawie zakresu, liczby lokalizacji i jednostek, które ocena ma objąć, i nie zmieniamy jej w trakcie bez Państwa zgody.

Ocena według wytycznych

od 4 900 zł netto

Kryteria oceny uzgadniamy przed umową na podstawie wytycznych wskazanej normy. Cena obejmuje przygotowanie oceny, pracę na miejscu albo zdalnie oraz raport oceny, w którym przy każdym ustaleniu podajemy kryterium i dowód. Wytyczne nie zawierają wymagań obowiązkowych, dlatego wynikiem jest raport, a nie certyfikat ani znak.

Przy ocenie na miejscu dochodzi koszt dojazdu i noclegu według rzeczywistych wydatków.

Ponowna ocena po zmianach

od 3 900 zł netto

Jeżeli po otrzymaniu raportu wprowadzą Państwo zmiany, na odrębne zlecenie oceniamy je według tych samych kryteriów. Ponowna ocena nie jest nadzorem i nie odbywa się automatycznie.

Czego nie robimy

Nie projektujemy ani nie wdrażamy rozwiązań, które potem oceniamy, i nie przygotowujemy dokumentów objętych oceną. Raport przedstawia ustalenia; o zmianach decyduje organizacja.

Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.

Kwalifikacja zakresu i wycena

Wycena oceny według ISO/IEC 27017.

Do wyceny potrzebujemy informacji o usługach chmurowych objętych oceną, roli organizacji (dostawca, klient lub obie role), liczbie lokalizacji oraz o tym, czy ocenę planują Państwo razem z audytem ISO/IEC 27001. Wynikiem jest raport oceny z ustaleniami i dowodami.

Pełnomocnik Klienta

Małgorzata Nowakowska

Bezpieczeństwo informacji — ISO 27xxx

Zadzwoń
Zapytaj o wycenę oceny