ISO 27017 e ISO 27018: segurança na cloud para lá da ISO 27001 base
Quando uma empresa SaaS mostra aos clientes apenas a ISO 27001 base, ouve regularmente: «E na cloud, o que têm exatamente?» Para estes casos existem a ISO 27017 e a ISO 27018 — extensões cloud que vejo cada vez mais nos requisitos de clientes enterprise.
ISO 27017: segurança dos serviços cloud
Acrescenta aos controlos da ISO 27001 a especificidade cloud para ambos os papéis — fornecedor e cliente: delimitação de responsabilidades, isolamento dos ambientes dos clientes, eliminação de dados no fim do contrato, monitorização da infraestrutura virtual. O maior valor: a norma obriga a fixar com clareza o modelo de responsabilidade partilhada, onde «ardem» a maioria dos incidentes cloud.
ISO 27018: dados pessoais na cloud
O foco é a proteção de PII para processadores cloud: transparência sobre os locais de armazenamento, proibição de usar dados dos clientes para publicidade sem consentimento, notificação de pedidos de autoridades, apoio aos direitos dos titulares. Para empresas sob o RGPD, é o complemento lógico à ISO 27701.
Como se certifica
A 27017 e a 27018 não se certificam isoladamente — juntam-se ao certificado ISO 27001: os controlos correspondentes entram no âmbito da auditoria e na SoA. O resultado é um certificado ISO 27001 com as extensões indicadas.
Quem precisa mesmo
- SaaS e fornecedores de alojamento que guardam dados de clientes;
- empresas cujos clientes perguntam por localizações de dados e subprocessadores;
- quem vende para setores regulados — finanças, saúde, setor público.
Se a sua cloud é «usamos AWS», comece pela gestão de fornecedores bem feita.
Leia também
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta