ISO 27017 e ISO 27018: seguridad cloud más allá de la ISO 27001 base
Cuando una empresa SaaS muestra a sus clientes solo la ISO 27001 base, oye con regularidad: «¿Y en la nube, qué tienen exactamente?» Para eso existen la ISO 27017 y la ISO 27018 — extensiones cloud que veo cada vez más en los requisitos enterprise.
ISO 27017: seguridad de los servicios cloud
Añade a los controles de la ISO 27001 la especificidad cloud para ambos roles — proveedor y cliente: delimitación de responsabilidades, aislamiento de los entornos de clientes, borrado de datos al finalizar el contrato, monitorización de la infraestructura virtual. Su mayor valor: obliga a fijar con claridad el modelo de responsabilidad compartida, donde «arden» la mayoría de los incidentes cloud.
ISO 27018: datos personales en la nube
El foco: protección de PII para procesadores cloud — transparencia sobre ubicaciones, prohibición de usar datos de clientes para publicidad sin consentimiento, notificación de solicitudes de autoridades, apoyo a los derechos de los interesados. Para empresas bajo el RGPD, el complemento lógico a la ISO 27701.
Cómo se certifica
La 27017 y la 27018 no se certifican de forma aislada — se añaden al certificado ISO 27001: los controles entran en el alcance de la auditoría y en la SoA. El resultado: un certificado ISO 27001 con las extensiones indicadas.
Quién lo necesita de verdad
- SaaS y proveedores de hosting con datos de clientes;
- empresas cuyos clientes preguntan por ubicaciones de datos y subencargados;
- quien vende a sectores regulados — finanzas, salud, sector público.
Si su nube es «usamos AWS», empiece por una buena gestión de proveedores.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta