Volver

ISO 27017 e ISO 27018: seguridad cloud más allá de la ISO 27001 base

Cuando una empresa SaaS muestra a sus clientes solo la ISO 27001 base, oye con regularidad: «¿Y en la nube, qué tienen exactamente?» Para eso existen la ISO 27017 y la ISO 27018 — extensiones cloud que veo cada vez más en los requisitos enterprise.

ISO 27017: seguridad de los servicios cloud

Añade a los controles de la ISO 27001 la especificidad cloud para ambos roles — proveedor y cliente: delimitación de responsabilidades, aislamiento de los entornos de clientes, borrado de datos al finalizar el contrato, monitorización de la infraestructura virtual. Su mayor valor: obliga a fijar con claridad el modelo de responsabilidad compartida, donde «arden» la mayoría de los incidentes cloud.

ISO 27018: datos personales en la nube

El foco: protección de PII para procesadores cloud — transparencia sobre ubicaciones, prohibición de usar datos de clientes para publicidad sin consentimiento, notificación de solicitudes de autoridades, apoyo a los derechos de los interesados. Para empresas bajo el RGPD, el complemento lógico a la ISO 27701.

Cómo se certifica

La 27017 y la 27018 no se certifican de forma aislada — se añaden al certificado ISO 27001: los controles entran en el alcance de la auditoría y en la SoA. El resultado: un certificado ISO 27001 con las extensiones indicadas.

Quién lo necesita de verdad

  • SaaS y proveedores de hosting con datos de clientes;
  • empresas cuyos clientes preguntan por ubicaciones de datos y subencargados;
  • quien vende a sectores regulados — finanzas, salud, sector público.

Si su nube es «usamos AWS», empiece por una buena gestión de proveedores.

Lea también


Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta