Voltar

ISO 27017 e ISO 27018: segurança na cloud para lá da ISO 27001 base

Quando uma empresa SaaS mostra aos clientes apenas a ISO 27001 base, ouve regularmente: «E na cloud, o que têm exatamente?» Para estes casos existem a ISO 27017 e a ISO 27018 — extensões cloud que vejo cada vez mais nos requisitos de clientes enterprise.

ISO 27017: segurança dos serviços cloud

Acrescenta aos controlos da ISO 27001 a especificidade cloud para ambos os papéis — fornecedor e cliente: delimitação de responsabilidades, isolamento dos ambientes dos clientes, eliminação de dados no fim do contrato, monitorização da infraestrutura virtual. O maior valor: a norma obriga a fixar com clareza o modelo de responsabilidade partilhada, onde «ardem» a maioria dos incidentes cloud.

ISO 27018: dados pessoais na cloud

O foco é a proteção de PII para processadores cloud: transparência sobre os locais de armazenamento, proibição de usar dados dos clientes para publicidade sem consentimento, notificação de pedidos de autoridades, apoio aos direitos dos titulares. Para empresas sob o RGPD, é o complemento lógico à ISO 27701.

Como se certifica

A 27017 e a 27018 não se certificam isoladamente — juntam-se ao certificado ISO 27001: os controlos correspondentes entram no âmbito da auditoria e na SoA. O resultado é um certificado ISO 27001 com as extensões indicadas.

Quem precisa mesmo

  • SaaS e fornecedores de alojamento que guardam dados de clientes;
  • empresas cujos clientes perguntam por localizações de dados e subprocessadores;
  • quem vende para setores regulados — finanças, saúde, setor público.

Se a sua cloud é «usamos AWS», comece pela gestão de fornecedores bem feita.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta