Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO/IEC 27017
Organisationer der bruger eller leverer cloud-tjenester, og som har brug for at kunne dokumentere grænsen for det delte ansvar.
ISO 27017 udvider ISO 27002-kontrollerne til cloud-tjenester og tilføjer kontroller, der er specifikke for dem. ComplyTrain fører hver enkelt som et krav. Det gælder også de kontroller, der hører til din leverandør og ikke til dig.
ISO/IEC 27017 er et regelsæt for informationssikkerhed i cloud-tjenester. Den gør to ting. Den giver cloud-specifik vejledning i at implementere de kontroller, du allerede kender fra ISO 27002. Og den tilføjer kontroller, der kun findes, fordi tjenesten kører i skyen: adskillelse i virtuelle miljøer, administratorhandlinger, overvågning og tilbagelevering eller sletning af aktiver, når en kontrakt ophører.
Den er skrevet til begge parter. En cloud-kunde og en cloud-leverandør læser den samme kontrol, og hver har sin del af den. Det er hele pointen med standarden.
De fleste fund om cloud-sikkerhed handler ikke om en kontrol, der svigtede. De handler om en kontrol, hvor begge parter gik ud fra, at den anden ejede den. ISO 27017 findes for at gøre den grænse tydelig. Resultatet af at bruge den er en dokumenteret ansvarsfordeling, du kan vise en auditor og give en kunde.
Der findes ikke et selvstændigt ISO 27017-certifikat. Den udvider et ISO 27001-ISMS, og de kontroller, du overtager fra den, bliver en del af din Statement of Applicability.
Ud over den cloud-specifikke vejledning til kendte kontroller tilføjer ISO 27017 et lille sæt uden sidestykke i lokal drift. De dækker de fælles roller og ansvar mellem kunde og leverandør, sletning eller tilbagelevering af kundens aktiver, når en tjeneste ophører, adskillelse af kunder i et delt virtuelt miljø, hærdning af virtuelle maskiner, administratorhandlinger, der kan ramme mange kunder på én gang, overvågning, som kunden faktisk kan se, og samordning af det virtuelle og det fysiske netværk.
Læst samlet er de en liste over det, der går galt, netop fordi en tjeneste er multi-tenant og drives af en anden. Det er en nyttig måde at gribe dem an på. De er ikke ekstra papirarbejde, men de fejltyper, modellen fører med sig.
Når en kontrol afhænger af en leverandør, ligger vurderingen i vendor management, og requirements management holder kontrollen sporbar til den dokumentation, der opfylder den.
ComplyTrain kører selv i EU, i AWS eu-central-1, og isolerer hver kunde på database-, identitets-, lagrings- og nøgleniveau: et separat schema, en separat identity pool, en separat bucket og en separat krypteringsnøgle pr. tenant. Anvender du ISO 27017 på dine egne leverandører, er det svaret på det spørgsmål, du vil stille os.
Fortæl os, hvordan du vil arbejde med ISO/IEC 27017, og hvad du har brug for fra det. Så vender vi tilbage med, hvad ComplyTrain kan.
Tak. Din liste er på vej til din indbakke, og vi vender tilbage om, hvad det indebærer at arbejde med disse standarder i ComplyTrain, normalt inden for én arbejdsdag.
Ikke i sig selv. ISO 27017 udvider et ISMS efter ISO 27001, og de cloud-kontroller, du vælger at indføre, bliver en del af din Statement of Applicability. Nogle certificeringsorganer noterer udvidelsen på et ISO 27001-certifikat.
ISO 27017 dækker informationssikkerhed i cloud-tjenester generelt. ISO 27018 dækker specifikt beskyttelsen af personhenførbare oplysninger, når du behandler dem i en offentlig cloud som databehandler. Mange organisationer bruger begge, og de deler samme ISMS.
Ja, og det er faktisk det mest almindelige tilfælde. Standarden er skrevet både til kunder og leverandører, og det er netop de kundevendte kontroller, man oftest tror hører til hos leverandøren.
Det gør I begge, hver jeres del, og derfor betyder det mere at få skrevet fordelingen ned end at sætte en etikette på. Problemet er ikke uenighed om en grænse. Det er, at grænsen aldrig blev trukket.
Det dækker deres halvdel. Et leverandørcertifikat fortæller dig, at kontrollerne på deres side af grænsen er blevet vurderet. Det siger intet om kontrollerne på din side, og dem er der som regel flest af hos kunden. Det, du får gavn af, er din egen oversigt over, hvad der hører til hvor.
Indtil dets scope eller dato ikke længere passer med det, du bygger på, og det sker hurtigere, end de fleste registre går ud fra. Et certifikat, der er indsamlet én gang og aldrig gennemgået, dokumenterer et tidspunkt, der er passeret. Derfor hører gennemgangsdatoen hjemme på selve kontrollen og ikke i nogens kalender.
Processen
ISO 27017 kan ikke certificeres alene. Standarden udvider et ISO 27001-certifikat med kontroller skrevet til cloud, og den behandler leverandør og kunde hver for sig.
Den samme kontrol betyder ikke det samme for en cloud-leverandør som for dens kunde. De fleste organisationer er begge dele, alt efter hvilken service det drejer sig om. Derfor skal scope gøre klart, hvad der gælder hvor.
ISO 27017 tilføjer kontroller, som ISO 27002 ikke dækker. Det gælder blandt andet hærdning af virtuelle maskiner, administrative operationer og sletning af dine data, når en tjeneste ophører.
Sikkerhed i skyen er et delt ansvar, og fordelingen gør kun gavn, hvis den står på skrift. Notér, hvilke kontroller din leverandør står for, hvilke der er dine, og hvilken dokumentation hver part leverer.
Dine egne kontroller producerer selv deres dokumentation. På leverandørsiden gemmer du de certifikater, rapporter og kontraktvilkår, du bygger på, og gennemgår dem, når de udløber.
En standard kommer som regel som et kontraktkrav og ikke som et projekt, nogen har planlagt - ofte i en virksomhed uden en kvalitetschef. Software er det halve svar. Skylens konsulenter er den anden halvdel, og fordi de bygger på ComplyTrain fra dag et, står du tilbage med et levende system, dit team selv ejer, i stedet for et ringbind og en konsulent, der er rejst.
En gennemgang punkt for punkt af, hvor du står i forhold til den standard, kontrakten henviser til, omsat til en prioriteret plan, du kan følge med os eller alene.
Hvad en analyse dækkerVores konsulenter bygger systemet sammen med dit team - procedurer, dokumentstyring, de registreringer I skal føre og kadencen for ledelsens evaluering - og gør jer klar til certificeringsaudit.
Sådan foregår et samarbejdeVi driver og vedligeholder kvalitetsstyringssystemet for dig, så et lille team kan nå og fastholde en standard uden at ansætte en kvalitetschef.
Hvad full-service betyderÉt system til hele compliance-programmet. Start med det modul, du har mest brug for.
Indsaml oplysninger på samme måde hver gang, og beslut på forhånd, hvad der så sker.
Vid, om jeres kontroller virker, ikke bare om en politik siger, de findes.
Lav en plan med ansvarlige, afhængigheder og datoer ud fra det compliance-arbejde, du allerede kender.
Vid, hvad du kan tilbyde, og hav dokumentationen klar for hver eneste konfiguration, du tilbyder det i.
Otte indbyggede rapporter på tværs af alle moduler. De køres efter tidsplan, leveres automatisk og arkiveres samme sted som dokumentationen.
Branchenyhederne, der har betydning for din organisation. Læst og vurderet af AI og leveret som et planlagt sammendrag på dit eget sprog.
AI'en læser udbudsmaterialet og trækker krav, frister og regler ud. Derefter hjælper den dig med at skrive svaret ud fra dit eget godkendte indhold, og du gennemgår hvert skridt.
Ét samlet register over de leverandører og partnere, du er afhængig af. Hver enkelt er risikovurderet, vurderes automatisk igen efter en fast plan og er koblet direkte til dit risikoregister.
Få overblik over alle de krav, du skal leve op til - på tværs af standarder og i dine egne kontrakter og politikker. Hvert krav er sporbart til de dokumenter, den dokumentation og de processer, der opfylder det.
Identificér, vurdér, behandl og gennemgå dine risici ét sted. AI hjælper alle med at gennemføre en ordentlig vurdering, og bag hver beslutning ligger et dokumenteret spor, du kan stå inde for.
Tildel kurser, dokumentér at de er forstået, og opbevar de kompetenceregistreringer, en auditor beder om.
Udarbejd compliance-dokumenter med AI. Hold styr på alle versioner, og eksportér dem i dit eget design. Det hele ét sted.
Audits, korrigerende handlinger, processer og godkendelser i ét kvalitetsstyringssystem, opbygget efter ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Typerne af ISO 9001-audit, hvad Stage 1 og Stage 2 hver især kontrollerer, hvordan afvigelser graderes og lukkes, og hvordan du forbereder dig til din første certificering.
Reglen om EDF-konsortier citeres som regel som tre enheder fra tre medlemsstater. Men ordet uafhængige skjuler en anden del, som handler om kontrol, og to undtagelser sætter reglen helt ud af kraft.