Назад

ISO 27017 и ISO 27018: облачная безопасность сверх базового ISO 27001

Когда SaaS-компания показывает клиентам только базовый ISO 27001, у неё регулярно спрашивают: «А что именно у вас в облаке?» Для таких случаев существуют ISO 27017 и ISO 27018 — облачные расширения, которые я всё чаще вижу в требованиях enterprise-клиентов.

ISO 27017: безопасность облачных сервисов

Добавляет к мерам ISO 27001 облачную специфику для обеих ролей — провайдера и клиента облака: разграничение ответственности, изоляция сред клиентов, удаление данных после завершения контракта, мониторинг виртуальной инфраструктуры. Главная ценность — стандарт заставляет чётко зафиксировать модель разделённой ответственности, на которой «горит» большинство облачных инцидентов.

ISO 27018: персональные данные в облаке

Фокус — защита PII для облачных процессоров: прозрачность мест хранения, запрет использования данных клиентов для рекламы без согласия, уведомление о запросах государственных органов, поддержка прав субъектов данных. Для компаний под GDPR это логичное дополнение к ISO 27701.

Как это сертифицируется

27017 и 27018 не сертифицируются отдельно — они добавляются к сертификату ISO 27001: соответствующие меры включаются в область аудита и в SoA. На выходе — сертификат ISO 27001 с указанными расширениями.

Кому это действительно нужно

  • SaaS и хостинг-провайдерам, хранящим данные клиентов;
  • компаниям, чьи клиенты спрашивают о локациях данных и субпроцессорах;
  • тем, кто продаёт в регулируемые секторы — финансы, здравоохранение, госсектор.

Если же ваше облако — это «мы пользуемся AWS», начните с правильного управления поставщиками.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию