Назад

ISO 27017 та ISO 27018: хмарна безпека понад базовий ISO 27001

Коли SaaS-компанія показує клієнтам лише базовий ISO 27001, у неї регулярно питають: «А що саме у вас у хмарі?» Для таких випадків існують ISO 27017 і ISO 27018 — хмарні розширення, які я дедалі частіше бачу у вимогах enterprise-клієнтів.

ISO 27017: безпека хмарних сервісів

Додає до заходів ISO 27001 хмарну специфіку для обох ролей — провайдера і клієнта хмари: розмежування відповідальності, ізоляція середовищ клієнтів, видалення даних після завершення контракту, моніторинг віртуальної інфраструктури. Головна цінність — стандарт змушує чітко зафіксувати модель спільної відповідальності, на якій «горить» більшість хмарних інцидентів.

ISO 27018: персональні дані в хмарі

Фокус — захист PII для хмарних процесорів: прозорість щодо місць зберігання, заборона використання даних клієнтів для реклами без згоди, повідомлення про запити державних органів, підтримка прав субʼєктів даних. Для компаній під GDPR це логічне доповнення до ISO 27701.

Як це сертифікується

27017 і 27018 не сертифікуються окремо — вони додаються до сертифіката ISO 27001: відповідні заходи включаються в область аудиту й у SoA. На виході — сертифікат ISO 27001 із зазначеними розширеннями.

Кому це справді потрібно

  • SaaS і хостинг-провайдерам, які зберігають дані клієнтів;
  • компаніям, чиї клієнти питають про локації даних і субпроцесорів;
  • тим, хто продає у регульовані сектори — фінанси, охорона здоровʼя, держсектор.

Якщо ж ваша хмара — це «ми користуємось AWS», почніть із правильного управління постачальниками.

Читайте також


Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію