Ocena według ISO/IEC 27017
Przedmiotem oceny są zabezpieczenia informacji w usługach chmurowych, a kryteriami — wytyczne ISO/IEC 27017:2026. Wynikiem jest raport oceny, nie certyfikat.
ISO/IEC 27017:2026 zawiera wytyczne dotyczące zabezpieczeń informacji w usługach chmurowych dla dostawców i klientów tych usług. Oceniamy zabezpieczenia stosowane w uzgodnionym zakresie usług, a wynikiem jest raport oceny, nie certyfikat. Certyfikacja systemu zarządzania bezpieczeństwem informacji według ISO/IEC 27001 jest odrębnym postępowaniem.
Czym jest ISO/IEC 27017?
ISO/IEC 27017 to międzynarodowa norma zawierająca wytyczne dotyczące zabezpieczeń informacji w usługach chmurowych. Opiera się na ISO/IEC 27002: uzupełnia jej wskazówki o zagadnienia właściwe dla chmury i dodaje zabezpieczenia dla klientów i dostawców usług chmurowych. Dotyczy chmury publicznej, prywatnej i hybrydowej. Aktualne jest wydanie ISO/IEC 27017:2026, opublikowane w lipcu 2026 r.; zastąpiło ono wydanie 2015.
Przedmiotem naszej oceny są zabezpieczenia informacji stosowane przez dostawcę lub klienta usług chmurowych w uzgodnionym zakresie usług. Kryteriami są wytyczne ISO/IEC 27017:2026. Audytorzy współpracujący z Multicert sprawdzają dokumenty, rozmawiają z osobami odpowiedzialnymi za usługę i sprawdzają działanie wybranych zabezpieczeń. Ustalenia przedstawiamy w raporcie oceny.
Raport nie jest certyfikatem i nie potwierdza spełnienia obowiązków wynikających z przepisów. Ocenę można zaplanować razem z audytem ISO/IEC 27001, ale certyfikacja systemu zarządzania jest odrębnym postępowaniem zakończonym innym dokumentem.
- Pełna nazwa
- ISO/IEC 27017:2026 Information security, cybersecurity and privacy protection — Information security controls based on ISO/IEC 27002 for cloud services (tytuł oryginalny; wydanie 2 z lipca 2026 r.)
- Poprzednie wydanie
- ISO/IEC 27017:2015 (wycofane)
- Charakter normy
- Wytyczne dotyczące zabezpieczeń w usługach chmurowych. Norma nie zawiera wymagań systemu zarządzania, na podstawie których wydaje się certyfikat.
- Przedmiot oceny
- Zabezpieczenia informacji stosowane przez dostawcę lub klienta usług chmurowych w uzgodnionym zakresie usług
- Dokument wynikowy
- Raport oceny zabezpieczeń z ustaleniami i wskazaniem dowodów
Obszary, które sprawdzamy w ocenie.
Podział na cztery obszary służy przejrzystości opisu i nie odpowiada numeracji rozdziałów ani oznaczeniom zabezpieczeń w normie. Szczegółowy zakres oceny ustalamy przed ofertą na podstawie wydania 2026.
- 01
Podział odpowiedzialności
Jak dostawca i klient usługi określili, kto odpowiada za poszczególne zabezpieczenia, oraz jak zapisano to w umowie i dokumentacji usługi.
- 02
Rozdzielenie środowisk klientów
Oddzielenie zasobów i danych różnych klientów w środowisku współdzielonym oraz zabezpieczenie środowiska wirtualnego.
- 03
Działania administracyjne i rejestrowanie zdarzeń
Nadzór nad czynnościami administratorów, rejestrowanie zdarzeń i informacje udostępniane klientom.
- 04
Dane klienta po zakończeniu usługi
Zwrot i usuwanie danych klienta oraz potwierdzanie wykonania tych czynności.
Przebieg oceny.
- 01 Przed ofertą
Ustalenie zakresu
Rozmawiamy o rodzaju usług chmurowych, roli organizacji (dostawca, klient lub obie role), lokalizacjach przetwarzania oraz o tym, czy organizacja ma system zarządzania według ISO/IEC 27001.
- 02 Po ustaleniu zakresu
Oferta i plan oceny
W ofercie podajemy zakres, wydanie normy, metody oceny i cenę. Po jej przyjęciu uzgadniamy plan oceny i dobieramy audytorów z doświadczeniem w bezpieczeństwie usług chmurowych.
- 03 Zwykle zdalnie
Przegląd dokumentów
Audytorzy przeglądają opis usług, podział odpowiedzialności, umowy z klientami, wyniki oceny ryzyka i opis stosowanych zabezpieczeń.
- 04 Na miejscu lub zdalnie
Sprawdzenie zabezpieczeń
Rozmowy z osobami odpowiedzialnymi za usługę oraz sprawdzenie, jak wybrane zabezpieczenia działają w praktyce, np. na podstawie konfiguracji i zapisów zdarzeń.
- 05 Po zakończeniu oceny
Raport oceny
Raport przedstawia zakres, kryteria, ustalenia wraz z dowodami i ograniczenia oceny. Nie jest certyfikatem.
Najczęstsze pytania.
Co to jest ISO/IEC 27017?
ISO/IEC 27017 to międzynarodowa norma zawierająca wytyczne dotyczące zabezpieczeń informacji w usługach chmurowych. Opiera się na ISO/IEC 27002: uzupełnia jej wskazówki o zagadnienia właściwe dla chmury i dodaje zabezpieczenia dla klientów i dostawców usług chmurowych. Dotyczy chmury publicznej, prywatnej i hybrydowej. Aktualne jest wydanie ISO/IEC 27017:2026, które zastąpiło wydanie 2015.
Czy na podstawie ISO/IEC 27017 można uzyskać certyfikat?
ISO/IEC 27017 zawiera wytyczne, a nie wymagania systemu zarządzania, dlatego wynikiem naszej oceny jest raport oceny zabezpieczeń, a nie certyfikat. Certyfikat można uzyskać dla systemu zarządzania bezpieczeństwem informacji według ISO/IEC 27001. Ocenę według ISO/IEC 27017 można zaplanować razem z audytem ISO/IEC 27001, ale certyfikacja jest odrębnym postępowaniem zakończonym innym dokumentem.
Czy do oceny potrzebny jest system według ISO/IEC 27001?
Nie jest to warunek oceny. Wytyczne ISO/IEC 27017 zakładają jednak, że zabezpieczenia dobiera się na podstawie oceny ryzyka i wymagań prawnych, umownych oraz właściwych dla chmury. Organizacja z systemem według ISO/IEC 27001 ma zwykle te informacje już udokumentowane.
Czym ISO/IEC 27017 różni się od ISO/IEC 27018?
ISO/IEC 27017 dotyczy zabezpieczeń informacji w usługach chmurowych ogólnie, po stronie klienta i dostawcy. ISO/IEC 27018 zawiera wytyczne dotyczące ochrony danych osobowych przez dostawcę chmury publicznej, który przetwarza je w imieniu klientów. Oba dokumenty mogą być kryteriami jednej oceny.
Pogłębienie wiedzy
ISO/IEC 27017 — bezpieczeństwo usług chmurowych
Artykuł o zabezpieczeniach w usługach chmurowych. Aktualne wydanie normy i zakres oceny podajemy na tej stronie.
BlogISO 27001:2022 — 93 kontrole Załącznika A
System zarządzania bezpieczeństwem informacji, który może być podstawą certyfikatu. Ocenę według ISO/IEC 27017 można zaplanować razem z audytem tego systemu.
BlogNIS2 — kto podlega dyrektywie
Kogo obejmują obowiązki wynikające z dyrektywy NIS2. Raport oceny według ISO/IEC 27017 nie potwierdza ich spełnienia.
Ile to kosztuje.
Ceny netto. Cenę uzgadniamy przed zleceniem.
Cenę oceny ustalamy przed umową na podstawie zakresu, liczby lokalizacji i jednostek, które ocena ma objąć, i nie zmieniamy jej w trakcie bez Państwa zgody.
Ocena według wytycznych
od 4 900 zł netto
Kryteria oceny uzgadniamy przed umową na podstawie wytycznych wskazanej normy. Cena obejmuje przygotowanie oceny, pracę na miejscu albo zdalnie oraz raport oceny, w którym przy każdym ustaleniu podajemy kryterium i dowód. Wytyczne nie zawierają wymagań obowiązkowych, dlatego wynikiem jest raport, a nie certyfikat ani znak.
Przy ocenie na miejscu dochodzi koszt dojazdu i noclegu według rzeczywistych wydatków.
Ponowna ocena po zmianach
od 3 900 zł netto
Jeżeli po otrzymaniu raportu wprowadzą Państwo zmiany, na odrębne zlecenie oceniamy je według tych samych kryteriów. Ponowna ocena nie jest nadzorem i nie odbywa się automatycznie.
Czego nie robimy
Nie projektujemy ani nie wdrażamy rozwiązań, które potem oceniamy, i nie przygotowujemy dokumentów objętych oceną. Raport przedstawia ustalenia; o zmianach decyduje organizacja.
Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.
Wycena oceny według ISO/IEC 27017.
Do wyceny potrzebujemy informacji o usługach chmurowych objętych oceną, roli organizacji (dostawca, klient lub obie role), liczbie lokalizacji oraz o tym, czy ocenę planują Państwo razem z audytem ISO/IEC 27001. Wynikiem jest raport oceny z ustaleniami i dowodami.
Małgorzata Nowakowska
Bezpieczeństwo informacji — ISO 27xxx
Inne obszary certyfikacji i zgodności