ISO/IEC 27017:2026 – finale Version für Cloud-Sicherheit veröffentlicht
Finale Version der ISO/IEC 27017:2026 veröffentlicht: Es gibt zusätzliche Umsetzungshinweise für Cloud-Dienste und zusätzliche Cloud-spezifische Controls.
Im Juli wurde die zweite Ausgabe der Norm ISO/IEC 27017:2026 veröffentlicht. Sie ersetzt die bisherige ISO/IEC 27017:2015 und bringt die Cloud-spezifischen Anforderungen auf den Stand der ISO/IEC 27002:2022.
Cloud-Sicherheit auf Basis der ISO/IEC 27002:2022
Die ISO/IEC 27017 ergänzt die ISO/IEC 27002 um zusätzliche Umsetzungshinweise für Cloud-Dienste sowie zusätzliche Cloud-spezifische Controls. Sie richtet sich sowohl an Cloud Service Provider (CSP) als auch an Cloud Service Customers (CSC) und gilt für Public, Private und Hybrid Cloud.
Ein zentraler Aspekt ist die Verteilung von Verantwortlichkeiten: In Cloud-Umgebungen werden Informationsverarbeitung, Infrastruktur und Sicherheitsaufgaben häufig zwischen Cloud-Anbieter und -Kunden aufgeteilt. Die Norm unterstützt dabei, diese Rollen und Verantwortlichkeiten klar zu definieren und Cloud-spezifische Risiken systematisch zu berücksichtigen.
Was ist neu?
Die ISO/IEC 27017:2026 folgt nun der Struktur der ISO/IEC 27002:2022. Die Controls der Abschnitte 5 bis 8 werden für Cloud-Umgebungen angepasst und durch zusätzliche Cloud-spezifische Controls ergänzt. Diese sind mit „CLD“ gekennzeichnet.
Folgende Cloud-spezifische Controls wurden neu aufgenommen:
- 5.38 CLD – gemeinsame Rollen und Verantwortlichkeiten in Cloud-Umgebungen
- 5.39 CLD – Vereinbarungen zu Rollen und Verantwortlichkeiten zwischen Cloud-Service-Partnern
- 8.35 CLD – Trennung virtueller Rechenumgebungen
- 8.36 CLD – Erkennung und Verhinderung der unbefugten Nutzung von Cloud-Diensten
Ein informativer Anhang enthält zudem eine Gegenüberstellung zur Ausgabe von 2015. Die neue Ausgabe umfasst 39 Seiten.
Was bedeutet die neue Ausgabe für ISO/IEC-27001-Anwender?
Die ISO/IEC 27017 ist keine eigenständige Zertifizierungsnorm, sondern ein ergänzender Leitfaden für die Anwendung von Informationssicherheitsmaßnahmen in Cloud-Umgebungen. Für Organisationen mit einem ISMS nach ISO/IEC 27001 bietet sie eine wichtige Grundlage, um Cloud-spezifische Risiken, Controls und Verantwortlichkeiten zu bewerten und umzusetzen.
Mit der Veröffentlichung der neuen Ausgabe lohnt sich daher ein Blick auf bestehende Cloud-Sicherheitsmaßnahmen, insbesondere auf die Verantwortungsverteilung zwischen Cloud-Anbietern und -Kunden und die entsprechenden vertraglichen Regelungen.
Cloud-Sicherheit praxisnah umsetzen
In unserem halbtägigen Seminar „Cloudsicherheit & Datenschutz: ISO/IEC 27017/18 in der Praxis“ erhalten Sie einen praxisorientierten Überblick über die Anforderungen an Cloud-Sicherheit und Datenschutz. Dabei geht es unter anderem um die Einordnung in die ISO/IEC 27001, Cloud-spezifische Controls sowie deren praktische Umsetzung und Auditierung.
Das Wichtigste auf einen Blick |
|
Haben Sie Fragen oder Hinweise zum Thema? Wenden Sie sich gerne an Cedric Sell.