Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO/IEC 27017
Organisationen, die Cloud-Dienste nutzen oder anbieten und die Abgrenzung der geteilten Verantwortung nachweisen müssen.
ISO 27017 erweitert die Maßnahmen der ISO 27002 auf Cloud-Dienste und ergänzt sie um Maßnahmen, die speziell für die Cloud gelten. ComplyTrain führt jede dieser Anforderungen, auch die, die nicht bei Ihnen liegen, sondern bei Ihrem Anbieter.
ISO/IEC 27017 ist ein Leitfaden für die Informationssicherheit in Cloud-Diensten. Er leistet zweierlei: Für Maßnahmen, die Sie bereits aus ISO 27002 kennen, gibt er cloudspezifische Hinweise zur Umsetzung. Und er ergänzt Maßnahmen, die es nur gibt, weil der Dienst in der Cloud läuft - die Trennung in virtuellen Umgebungen, den Administratorbetrieb, die Überwachung sowie die Rückgabe oder Löschung von Werten am Vertragsende.
Der Leitfaden richtet sich an beide Seiten. Cloud-Kunde und Cloud-Anbieter lesen dieselbe Maßnahme, und jeder hat seinen eigenen Anteil daran. Genau darum geht es in der Norm.
Die meisten Sicherheitsbefunde in der Cloud beruhen nicht auf einer Maßnahme, die versagt hat. Sie beruhen auf einer Maßnahme, bei der jede Seite annahm, die andere sei zuständig. ISO 27017 macht diese Grenze ausdrücklich. Das nützliche Ergebnis der Anwendung ist eine dokumentierte Aufteilung der Verantwortung, die Sie einem Auditor zeigen und einem Kunden aushändigen können.
Es gibt kein eigenständiges ISO-27017-Zertifikat. Die Norm erweitert ein ISMS nach ISO 27001. Die Maßnahmen, die Sie daraus übernehmen, werden Teil Ihrer Erklärung zur Anwendbarkeit.
Neben den cloudspezifischen Hinweisen zu bekannten Maßnahmen ergänzt ISO 27017 eine kleine Gruppe, für die es im eigenen Rechenzentrum keine Entsprechung gibt. Sie decken die geteilten Rollen und Verantwortlichkeiten zwischen Kunde und Anbieter ab, die Löschung oder Rückgabe von Kundenwerten am Ende eines Dienstes, die Trennung der Kunden in einer gemeinsam genutzten virtuellen Umgebung, die Härtung virtueller Maschinen, den Administratorbetrieb, der viele Kunden zugleich betreffen kann, eine Überwachung, die der Kunde tatsächlich einsehen kann, und die Abstimmung zwischen virtuellem und physischem Netz.
Als Gruppe gelesen sind sie eine Liste dessen, was gerade deshalb schiefgeht, weil ein Dienst mehrmandantenfähig ist und jemand anderes ihn betreibt. So lässt sich gut an sie herangehen: nicht als zusätzlicher Papierkram, sondern als die Fehlerfälle, die dieses Modell mit sich bringt.
Hängt ein Control von einem Lieferanten ab, hält vendor management die Bewertung, und requirements management hält das Control rückverfolgbar zu dem Nachweis, der es erfüllt.
ComplyTrain selbst läuft in der EU, in AWS eu-central-1, und isoliert jeden Kunden auf Ebene von Datenbank, Identität, Speicher und Schlüssel: ein eigenes Schema, ein eigener Identity-Pool, ein eigener Bucket und ein eigener Verschlüsselungsschlüssel pro Mandant. Wenn Sie ISO 27017 auf Ihre eigenen Lieferanten anwenden, ist das die Antwort auf die Frage, die Sie uns stellen werden.
Tell us how you need to work with ISO/IEC 27017 and what you need from it. We will come back to you about what ComplyTrain can do.
Thank you. Your list is on its way to your inbox, and we will come back to you on what working with these standards in ComplyTrain involves, usually within one business day.
Nicht für sich allein. ISO 27017 erweitert ein ISMS nach ISO 27001. Die Cloud-Controls, die Sie übernehmen, werden Teil Ihrer Erklärung zur Anwendbarkeit. Manche Zertifizierungsstellen vermerken die Erweiterung auf einem ISO-27001-Zertifikat.
ISO 27017 behandelt die Informationssicherheit in Cloud-Diensten allgemein. ISO 27018 behandelt speziell den Schutz personenbezogener Daten, wenn Sie diese als Auftragsverarbeiter in einer Public Cloud verarbeiten. Viele Organisationen wenden beide Normen an und nutzen dafür dasselbe ISMS.
Ja, und das ist sogar der häufigere Fall. Die Norm richtet sich an Kunden ebenso wie an Anbieter. Gerade die kundenseitigen Maßnahmen werden oft fälschlich dem Anbieter zugeordnet.
Sie beide, in verschiedenen Bereichen. Deshalb kommt es mehr darauf an, die Aufteilung festzuhalten, als sie zu benennen. Das eigentliche Problem ist nicht der Streit über eine Grenze. Es ist die Grenze, die nie gezogen wurde.
Es deckt deren Hälfte ab. Ein Anbieterzertifikat bestätigt, dass die Maßnahmen auf ihrer Seite der Grenze bewertet wurden. Über die Maßnahmen auf Ihrer Seite sagt es nichts aus, und die machen bei einem Kunden meist den größeren Teil aus. Was Ihnen wirklich hilft, ist Ihre eigene Aufstellung darüber, was wozu gehört.
Bis sein Anwendungsbereich oder sein Datum nicht mehr zu dem passt, worauf Sie sich stützen. Das tritt früher ein, als die meisten Register annehmen. Ein Zertifikat, das einmal abgelegt und nie wieder geprüft wird, belegt nur einen Zeitpunkt, der bereits vergangen ist. Deshalb gehört das Prüfdatum an die Maßnahme selbst und nicht in irgendeinen Kalender.
Der Ablauf
ISO 27017 lässt sich nicht eigenständig zertifizieren. Die Norm erweitert ein ISO 27001-Zertifikat um Controls für die Cloud und betrachtet dabei Anbieter und Kunde getrennt.
Ein und dieselbe Maßnahme bedeutet für einen Cloud-Anbieter etwas anderes als für dessen Kunden. Die meisten Organisationen sind je nach Dienst beides zugleich. Der Anwendungsbereich muss daher festlegen, was wann gilt.
ISO 27017 ergänzt Maßnahmen, die ISO 27002 nicht abdeckt. Dazu gehören die Härtung virtueller Maschinen, administrative Abläufe und das Löschen Ihrer Daten nach Beendigung eines Dienstes.
Cloud-Sicherheit ist geteilte Verantwortung. Diese Aufteilung nützt Ihnen aber nur, wenn sie dokumentiert ist. Halten Sie fest, welche Maßnahmen Ihr Anbieter betreibt, welche bei Ihnen liegen und welchen Nachweis jede Seite dazu liefert.
Ihre eigenen Maßnahmen erzeugen ihre eigenen Nachweise. Auf Seiten des Anbieters verwahren Sie die Zertifikate, Berichte und Vertragsbedingungen, auf die Sie sich stützen, und überprüfen Sie diese, sobald sie ablaufen.
Eine Norm kommt meist als Vertragsbedingung und nicht als geplantes Projekt - oft in ein Unternehmen ohne Qualitätsmanager. Software ist die halbe Antwort. Die Berater von Skylen sind die andere Hälfte, und weil sie von Tag eins auf ComplyTrain aufbauen, bleibt Ihnen ein lebendes System, das Ihr Team selbst besitzt, statt eines Ordners und eines Beraters, der wieder weg ist.
Eine Betrachtung Kapitel für Kapitel, wo Sie gegenüber der in Ihrem Vertrag genannten Norm stehen, überführt in einen priorisierten Plan, den Sie mit uns oder allein umsetzen können.
Was eine Analyse umfasstUnsere Berater bauen das System gemeinsam mit Ihrem Team auf - Verfahren, Lenkung dokumentierter Information, die erforderlichen Nachweise und den Rhythmus der Managementbewertung - und bereiten Sie auf das Zertifizierungsaudit vor.
Wie ein Projekt abläuftWir betreiben und pflegen das Qualitätsmanagementsystem für Sie, damit ein kleines Team eine Norm erreichen und halten kann, ohne einen Qualitätsmanager einzustellen.
Was Full-Service bedeutetEin System für das gesamte Compliance-Programm. Beginnen Sie mit dem Modul, das Sie am dringendsten brauchen.
Erfassen Sie Informationen jedes Mal auf dieselbe Weise. Legen Sie im Voraus fest, was als Nächstes geschieht.
Wissen Sie, ob Ihre Kontrollen tatsächlich wirken - nicht nur, ob eine Richtlinie ihre Existenz behauptet.
Machen Sie aus der Compliance-Arbeit, die Sie ohnehin kennen, einen Plan mit Verantwortlichen, Abhängigkeiten und Terminen.
Wissen Sie, was Sie anbieten können, und halten Sie für jede Konfiguration, in der Sie es anbieten, den Nachweis bereit.
Acht integrierte Berichte über alle Module hinweg. Sie werden planmäßig erstellt, zugestellt und dort abgelegt, wo die Nachweise liegen.
Nachrichten aus Ihrer Branche, die für Ihre Organisation zählen. Eine KI liest und bewertet sie. Sie erhalten das Ergebnis als geplante Zusammenfassung in Ihrer Sprache.
Die KI liest die Ausschreibungsunterlagen und extrahiert die Anforderungen, Fristen und Regeln. Anschließend unterstützt sie Sie beim Entwurf der Antwort auf Basis Ihrer eigenen freigegebenen Inhalte. Jeden Schritt prüfen Sie selbst.
Ein aktuelles Verzeichnis aller Lieferanten und Partner, auf die Sie angewiesen sind. Jeder Eintrag ist risikobewertet, bewertet sich planmäßig selbst neu und ist direkt mit Ihrem Risikomanagement verbunden.
Sehen Sie jede Anforderung, die für Sie gilt: über alle Normen hinweg, dazu Ihre eigenen Verträge und Richtlinien. Jede ist mit den dokumentierten Informationen, Nachweisen und Prozessen verknüpft, die sie erfüllen.
Risiken identifizieren, bewerten, behandeln und überprüfen - alles an einem Ort. Eine KI unterstützt jeden Anwender dabei, eine fundierte Bewertung durchzuführen. Und hinter jeder Entscheidung steht ein belastbarer Nachweis.
Weisen Sie Schulungen zu, belegen Sie deren Verständnis und halten Sie die Kompetenznachweise bereit, nach denen ein Auditor fragt.
Erstellen Sie Compliance-Dokumente mit KI, behalten Sie jede Version unter Kontrolle und exportieren Sie sie sauber gestaltet im Corporate Design - alles an einem Ort.
Audits, Korrekturmaßnahmen, Prozesse und Freigaben in einem Qualitätsmanagementsystem, strukturiert nach ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Die Arten von ISO 9001-Audits, was Stufe 1 und Stufe 2 jeweils prüfen, wie Nichtkonformitäten eingestuft und geschlossen werden und wie Sie sich auf Ihre erste Zertifizierung vorbereiten.
Die Regel zum EDF-Konsortium wird meist verkürzt zitiert: drei Rechtsträger aus drei Mitgliedstaaten. Sie enthält aber eine zweite Bedingung zur Kontrolle, die im Wort "unabhängig" untergeht. Und es gibt zwei Ausnahmen, die die Regel vollständig außer Kraft setzen.