Start en gratis prøveperiode
Menu

ISO/IEC 27017

ISO 27017 cloud-sikkerhedskontroller

Organisationer der bruger eller leverer cloud-tjenester, og som har brug for at kunne dokumentere grænsen for det delte ansvar.

ISO 27017 udvider ISO 27002-kontrollerne til cloud-tjenester og tilføjer kontroller, der er specifikke for dem. ComplyTrain fører hver enkelt som et krav. Det gælder også de kontroller, der hører til din leverandør og ikke til dig.

Hvad det er

Hvad ISO 27017 er

ISO/IEC 27017 er et regelsæt for informationssikkerhed i cloud-tjenester. Den gør to ting. Den giver cloud-specifik vejledning i at implementere de kontroller, du allerede kender fra ISO 27002. Og den tilføjer kontroller, der kun findes, fordi tjenesten kører i skyen: adskillelse i virtuelle miljøer, administratorhandlinger, overvågning og tilbagelevering eller sletning af aktiver, når en kontrakt ophører.

Den er skrevet til begge parter. En cloud-kunde og en cloud-leverandør læser den samme kontrol, og hver har sin del af den. Det er hele pointen med standarden.

Fordelingen af ansvar er hele øvelsen

De fleste fund om cloud-sikkerhed handler ikke om en kontrol, der svigtede. De handler om en kontrol, hvor begge parter gik ud fra, at den anden ejede den. ISO 27017 findes for at gøre den grænse tydelig. Resultatet af at bruge den er en dokumenteret ansvarsfordeling, du kan vise en auditor og give en kunde.

Det er vejledning, ikke en certificering

Der findes ikke et selvstændigt ISO 27017-certifikat. Den udvider et ISO 27001-ISMS, og de kontroller, du overtager fra den, bliver en del af din Statement of Applicability.

De kontroller, der kun findes, fordi det er cloud

Ud over den cloud-specifikke vejledning til kendte kontroller tilføjer ISO 27017 et lille sæt uden sidestykke i lokal drift. De dækker de fælles roller og ansvar mellem kunde og leverandør, sletning eller tilbagelevering af kundens aktiver, når en tjeneste ophører, adskillelse af kunder i et delt virtuelt miljø, hærdning af virtuelle maskiner, administratorhandlinger, der kan ramme mange kunder på én gang, overvågning, som kunden faktisk kan se, og samordning af det virtuelle og det fysiske netværk.

Læst samlet er de en liste over det, der går galt, netop fordi en tjeneste er multi-tenant og drives af en anden. Det er en nyttig måde at gribe dem an på. De er ikke ekstra papirarbejde, men de fejltyper, modellen fører med sig.

Læg ISO/IEC 27017 på et system, der holder dokumentationen

Dokumenter, uddannelse, risici og dokumentation på ét sted, med det spor en auditor beder om.

Sådan hjælper vi

Sådan hjælper ComplyTrain dig med at anvende den

  • Cloud-kontroller ligger som krav sammen med resten af dit ISMS. Cloud-kontrollerne bliver dermed ikke et regneark for sig.
  • Ansvarsfordelingen noteres for hver enkelt kontrol - dit ansvar, leverandørens eller et delt ansvar. Det er netop den dokumentation, dine egne kunder vil bede om.
  • Leverandørens dokumentation ligger, hvor den hører hjemme: de certifikater, rapporter og vurderinger, du støtter dig til, er knyttet til de kontroller, de rent faktisk dokumenterer, og har en dato for næste gennemgang.
  • Forpligtelser om exit og tilbagelevering af aktiver følges som krav i stedet for at skulle huskes, når kontrakten udløber.

Når en kontrol afhænger af en leverandør, ligger vurderingen i vendor management, og requirements management holder kontrollen sporbar til den dokumentation, der opfylder den.

ComplyTrain kører selv i EU, i AWS eu-central-1, og isolerer hver kunde på database-, identitets-, lagrings- og nøgleniveau: et separat schema, en separat identity pool, en separat bucket og en separat krypteringsnøgle pr. tenant. Anvender du ISO 27017 på dine egne leverandører, er det svaret på det spørgsmål, du vil stille os.

Anmod om adgang til denne standard

Fortæl os, hvordan du vil arbejde med ISO/IEC 27017, og hvad du har brug for fra det. Så vender vi tilbage med, hvad ComplyTrain kan.

Spørgsmål

Kan vi blive certificeret efter ISO 27017?

Ikke i sig selv. ISO 27017 udvider et ISMS efter ISO 27001, og de cloud-kontroller, du vælger at indføre, bliver en del af din Statement of Applicability. Nogle certificeringsorganer noterer udvidelsen på et ISO 27001-certifikat.

Hvad er forskellen på ISO 27017 og ISO 27018?

ISO 27017 dækker informationssikkerhed i cloud-tjenester generelt. ISO 27018 dækker specifikt beskyttelsen af personhenførbare oplysninger, når du behandler dem i en offentlig cloud som databehandler. Mange organisationer bruger begge, og de deler samme ISMS.

Gælder ISO 27017 for os, hvis vi kun bruger cloud-tjenester?

Ja, og det er faktisk det mest almindelige tilfælde. Standarden er skrevet både til kunder og leverandører, og det er netop de kundevendte kontroller, man oftest tror hører til hos leverandøren.

Hvem ejer en delt kontrol?

Det gør I begge, hver jeres del, og derfor betyder det mere at få skrevet fordelingen ned end at sætte en etikette på. Problemet er ikke uenighed om en grænse. Det er, at grænsen aldrig blev trukket.

Vores leverandør er certificeret. Dækker det os?

Det dækker deres halvdel. Et leverandørcertifikat fortæller dig, at kontrollerne på deres side af grænsen er blevet vurderet. Det siger intet om kontrollerne på din side, og dem er der som regel flest af hos kunden. Det, du får gavn af, er din egen oversigt over, hvad der hører til hvor.

Hvor længe gælder en leverandørgodkendelse?

Indtil dets scope eller dato ikke længere passer med det, du bygger på, og det sker hurtigere, end de fleste registre går ud fra. Et certifikat, der er indsamlet én gang og aldrig gennemgået, dokumenterer et tidspunkt, der er passeret. Derfor hører gennemgangsdatoen hjemme på selve kontrollen og ikke i nogens kalender.

Processen

Sådan anvender du ISO 27017 på en cloudtjeneste

ISO 27017 kan ikke certificeres alene. Standarden udvider et ISO 27001-certifikat med kontroller skrevet til cloud, og den behandler leverandør og kunde hver for sig.

  1. Vælg side

    Den samme kontrol betyder ikke det samme for en cloud-leverandør som for dens kunde. De fleste organisationer er begge dele, alt efter hvilken service det drejer sig om. Derfor skal scope gøre klart, hvad der gælder hvor.

  2. Følg vejledningen for cloud

    ISO 27017 tilføjer kontroller, som ISO 27002 ikke dækker. Det gælder blandt andet hærdning af virtuelle maskiner, administrative operationer og sletning af dine data, når en tjeneste ophører.

  3. Fordel ansvaret

    Sikkerhed i skyen er et delt ansvar, og fordelingen gør kun gavn, hvis den står på skrift. Notér, hvilke kontroller din leverandør står for, hvilke der er dine, og hvilken dokumentation hver part leverer.

  4. Dokumentér det på begge sider

    Dine egne kontroller producerer selv deres dokumentation. På leverandørsiden gemmer du de certifikater, rapporter og kontraktvilkår, du bygger på, og gennemgår dem, når de udløber.

Hvis du skal derhen og ikke har en kvalitetsfunktion

En standard kommer som regel som et kontraktkrav og ikke som et projekt, nogen har planlagt - ofte i en virksomhed uden en kvalitetschef. Software er det halve svar. Skylens konsulenter er den anden halvdel, og fordi de bygger på ComplyTrain fra dag et, står du tilbage med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst.

  • Gap-analyse

    En gennemgang punkt for punkt af, hvor du står i forhold til den standard, kontrakten henviser til, omsat til en prioriteret plan, du kan følge med os eller alene.

    Hvad en analyse dækker
  • Guidet implementering

    Vores konsulenter bygger systemet sammen med dit team - procedurer, dokumentstyring, de registreringer I skal føre og kadencen for ledelsens evaluering - og gør jer klar til certificeringsaudit.

    Sådan foregår et samarbejde
  • Kvalitetsfunktion som service

    Vi driver og vedligeholder kvalitetsstyringssystemet for dig, så et lille team kan nå og fastholde en standard uden at ansætte en kvalitetschef.

    Hvad full-service betyder

Styr dine cloud-sikkerhedskontroller ét sted

Se hvordan ComplyTrain løfter begge sider af det delte ansvar. Book en demo på 30 minutter, hvor vi gennemgår det på dine egne cloud-tjenester. Eller start en prøveperiode, så sætter vi et workspace op omkring dine leverandører.

Det gør ComplyTrain

Ét system til hele compliance-programmet. Start med det modul, du har mest brug for.

  • Skemaer og opfølgning

    Indsaml oplysninger på samme måde hver gang, og beslut på forhånd, hvad der så sker.

  • Kontroller og sikkerhed

    Vid, om jeres kontroller virker, ikke bare om en politik siger, de findes.

  • Projektplanlægger

    Lav en plan med ansvarlige, afhængigheder og datoer ud fra det compliance-arbejde, du allerede kender.

  • Produktcompliance

    Vid, hvad du kan tilbyde, og hav dokumentationen klar for hver eneste konfiguration, du tilbyder det i.

  • Rapportering og analyse

    Otte indbyggede rapporter på tværs af alle moduler. De køres efter tidsplan, leveres automatisk og arkiveres samme sted som dokumentationen.

  • Medieovervågning

    Branchenyhederne, der har betydning for din organisation. Læst og vurderet af AI og leveret som et planlagt sammendrag på dit eget sprog.

  • Tilskud og udbud

    AI'en læser udbudsmaterialet og trækker krav, frister og regler ud. Derefter hjælper den dig med at skrive svaret ud fra dit eget godkendte indhold, og du gennemgår hvert skridt.

  • Interessent-/leverandørstyring

    Ét samlet register over de leverandører og partnere, du er afhængig af. Hver enkelt er risikovurderet, vurderes automatisk igen efter en fast plan og er koblet direkte til dit risikoregister.

  • Kravstyring

    Få overblik over alle de krav, du skal leve op til - på tværs af standarder og i dine egne kontrakter og politikker. Hvert krav er sporbart til de dokumenter, den dokumentation og de processer, der opfylder det.

  • Risikostyring

    Identificér, vurdér, behandl og gennemgå dine risici ét sted. AI hjælper alle med at gennemføre en ordentlig vurdering, og bag hver beslutning ligger et dokumenteret spor, du kan stå inde for.

  • Uddannelsesstyring

    Tildel kurser, dokumentér at de er forstået, og opbevar de kompetenceregistreringer, en auditor beder om.

  • Dokumentstyring

    Udarbejd compliance-dokumenter med AI. Hold styr på alle versioner, og eksportér dem i dit eget design. Det hele ét sted.

  • Kvalitetsstyring

    Audits, korrigerende handlinger, processer og godkendelser i ét kvalitetsstyringssystem, opbygget efter ISO 9001.

Nyeste fra ComplyTrain

Andre standarder i Informationssikkerhedsledelse (ISO/IEC 27000-familien)

Compliancearbejde behøver ikke leve i dokumenter og regneark

Se ComplyTrain på jeres egne processer i en demo på 30 minutter, sammen med jeres kvalitets- eller compliance-ansvarlige.