Zurück

ISO 27017 und ISO 27018: Cloud-Sicherheit über die ISO 27001 hinaus

Zeigt ein SaaS-Unternehmen seinen Kunden nur die Basis-ISO-27001, kommt regelmäßig die Frage: «Und was genau ist bei euch in der Cloud?» Dafür gibt es ISO 27017 und ISO 27018 — Cloud-Erweiterungen, die ich immer öfter in Enterprise-Anforderungen sehe.

ISO 27017: Sicherheit von Cloud-Diensten

Ergänzt die ISO-27001-Controls um Cloud-Spezifika für beide Rollen — Provider und Cloud-Kunde: Abgrenzung der Verantwortung, Isolation der Kundenumgebungen, Datenlöschung nach Vertragsende, Monitoring der virtuellen Infrastruktur. Der Hauptwert: Die Norm zwingt, das Shared-Responsibility-Modell klar zu fixieren — dort «brennen» die meisten Cloud-Vorfälle.

ISO 27018: personenbezogene Daten in der Cloud

Der Fokus: PII-Schutz für Cloud-Prozessoren — Transparenz über Speicherorte, Verbot der Werbenutzung von Kundendaten ohne Einwilligung, Meldung von Behördenanfragen, Unterstützung der Betroffenenrechte. Für DSGVO-Unternehmen die logische Ergänzung zu ISO 27701.

Die Zertifizierung

27017 und 27018 werden nicht eigenständig zertifiziert — sie werden dem ISO-27001-Zertifikat hinzugefügt: Die Controls kommen in den Auditumfang und die SoA. Ergebnis: ein ISO-27001-Zertifikat mit ausgewiesenen Erweiterungen.

Wer es wirklich braucht

  • SaaS- und Hosting-Anbieter mit Kundendaten;
  • Unternehmen, deren Kunden nach Datenstandorten und Subprozessoren fragen;
  • Anbieter für regulierte Branchen — Finanzen, Gesundheit, öffentlicher Sektor.

Ist Ihre Cloud «wir nutzen AWS» — beginnen Sie mit sauberem Lieferantenmanagement.

Lesen Sie auch


Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen