ISO 27017 und ISO 27018: Cloud-Sicherheit über die ISO 27001 hinaus
Zeigt ein SaaS-Unternehmen seinen Kunden nur die Basis-ISO-27001, kommt regelmäßig die Frage: «Und was genau ist bei euch in der Cloud?» Dafür gibt es ISO 27017 und ISO 27018 — Cloud-Erweiterungen, die ich immer öfter in Enterprise-Anforderungen sehe.
ISO 27017: Sicherheit von Cloud-Diensten
Ergänzt die ISO-27001-Controls um Cloud-Spezifika für beide Rollen — Provider und Cloud-Kunde: Abgrenzung der Verantwortung, Isolation der Kundenumgebungen, Datenlöschung nach Vertragsende, Monitoring der virtuellen Infrastruktur. Der Hauptwert: Die Norm zwingt, das Shared-Responsibility-Modell klar zu fixieren — dort «brennen» die meisten Cloud-Vorfälle.
ISO 27018: personenbezogene Daten in der Cloud
Der Fokus: PII-Schutz für Cloud-Prozessoren — Transparenz über Speicherorte, Verbot der Werbenutzung von Kundendaten ohne Einwilligung, Meldung von Behördenanfragen, Unterstützung der Betroffenenrechte. Für DSGVO-Unternehmen die logische Ergänzung zu ISO 27701.
Die Zertifizierung
27017 und 27018 werden nicht eigenständig zertifiziert — sie werden dem ISO-27001-Zertifikat hinzugefügt: Die Controls kommen in den Auditumfang und die SoA. Ergebnis: ein ISO-27001-Zertifikat mit ausgewiesenen Erweiterungen.
Wer es wirklich braucht
- SaaS- und Hosting-Anbieter mit Kundendaten;
- Unternehmen, deren Kunden nach Datenstandorten und Subprozessoren fragen;
- Anbieter für regulierte Branchen — Finanzen, Gesundheit, öffentlicher Sektor.
Ist Ihre Cloud «wir nutzen AWS» — beginnen Sie mit sauberem Lieferantenmanagement.
Lesen Sie auch
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen