Essai gratuit
Menu

ISO/IEC 27017

Contrôles de sécurité du cloud ISO 27017

Les organisations qui utilisent ou fournissent des services cloud et qui doivent documenter le partage des responsabilités.

ISO 27017 étend les mesures de sécurité de l'ISO 27002 aux services cloud et en ajoute qui leur sont propres. ComplyTrain traite chacune comme une exigence, y compris celles qui incombent à votre fournisseur plutôt qu'à vous.

Ce que c'est

Ce qu'est la norme ISO 27017

ISO/IEC 27017 est un code de bonnes pratiques pour la sécurité de l'information dans les services cloud. Elle remplit deux fonctions. D'une part, elle fournit des recommandations de mise en œuvre propres au cloud pour des mesures que vous connaissez déjà via ISO 27002. D'autre part, elle ajoute des mesures qui n'existent que parce que le service est en cloud : la séparation dans les environnements virtuels, les opérations d'administration, la surveillance, ainsi que la restitution ou la suppression des actifs à la fin d'un contrat.

Elle s'adresse aux deux parties. Le client d'un service cloud et le fournisseur du service lisent la même mesure et chacun en assume sa propre part. C'est tout l'objet de la norme.

La frontière des responsabilités partagées est l'enjeu central

La plupart des constats de sécurité dans le cloud ne portent pas sur une mesure défaillante. Ils portent sur une mesure que chaque partie pensait relever de l'autre. ISO 27017 existe pour rendre cette frontière explicite. Son application produit un résultat concret : une répartition documentée des responsabilités, que vous pouvez présenter à un auditeur et remettre à un client.

Ce sont des recommandations, pas une certification

Il n'existe pas de certificat ISO 27017 autonome. La norme complète un SMSI ISO 27001, et les mesures que vous en retenez s'intègrent à votre déclaration d'applicabilité.

Les mesures qui n'existent que parce qu'il s'agit du cloud

Outre les recommandations propres au cloud sur des mesures connues, ISO 27017 ajoute un petit ensemble de mesures sans équivalent sur site. Elles couvrent les rôles et responsabilités partagés entre client et fournisseur, la suppression ou la restitution des actifs du client à la fin d'un service, la séparation des clients dans un environnement virtuel partagé, le durcissement des machines virtuelles, les opérations d'administration susceptibles de toucher plusieurs clients à la fois, une surveillance à laquelle le client a réellement accès, et la cohérence entre réseaux virtuels et physiques.

Prises ensemble, elles dressent la liste de ce qui tourne mal précisément parce qu'un service est multi-locataire et exploité par un tiers. C'est une bonne façon de les aborder : non pas comme des formalités supplémentaires, mais comme les modes de défaillance propres à ce modèle.

Placez ISO/IEC 27017 dans un système qui conserve les preuves

Documents, formations, risques et preuves au même endroit, avec la piste d'audit qu'un auditeur demande.

Comment nous aidons

Comment ComplyTrain vous aide à l'appliquer

  • Les mesures liées au cloud sont gérées comme des exigences, aux côtés du reste de votre SMSI. Elles ne forment pas un tableur à part.
  • Le partage des responsabilités est consigné pour chaque mesure : la vôtre, celle de votre prestataire ou une responsabilité partagée. C'est justement l'élément que vos propres clients vous demanderont.
  • Les preuves fournies par votre prestataire sont conservées là où elles ont leur place : certificats, rapports et évaluations sur lesquels vous vous appuyez, rattachés aux mesures qu'ils attestent réellement, avec leurs dates de revue.
  • Les obligations de sortie et de restitution des actifs sont suivies comme des exigences, au lieu de resurgir à la fin d'un contrat.

Lorsqu'une mesure dépend d'un fournisseur, la gestion des fournisseurs conserve l'évaluation, et la gestion des exigences maintient la traçabilité entre la mesure et la preuve qui la satisfait.

ComplyTrain est lui-même hébergé dans l'UE, sur AWS eu-central-1. Chaque client est isolé au niveau de la base de données, de l'identité, du stockage et des clés : un schéma distinct, un pool d'identités distinct, un bucket distinct et une clé de chiffrement distincte par tenant. Si vous appliquez ISO 27017 à vos propres fournisseurs, c'est la réponse à la question que vous nous poserez.

Request access to this standard

Tell us how you need to work with ISO/IEC 27017 and what you need from it. We will come back to you about what ComplyTrain can do.

Questions

Pouvons-nous obtenir la certification ISO 27017 ?

Non, pas à lui seul. ISO 27017 vient compléter un SMSI ISO 27001, et les mesures relatives au cloud que vous retenez s'intègrent à votre Déclaration d'applicabilité. Certains organismes de certification mentionnent cette extension sur le certificat ISO 27001.

Quelle est la différence entre ISO 27017 et ISO 27018 ?

La norme ISO 27017 traite de la sécurité de l'information dans les services cloud en général. La norme ISO 27018 porte sur la protection des données à caractère personnel, lorsque vous les traitez dans un cloud public en tant que sous-traitant. De nombreuses organisations appliquent les deux, qui reposent sur le même SMSI.

La norme ISO 27017 s'applique-t-elle à nous si nous ne faisons qu'utiliser des services cloud ?

Oui, et c'est le cas le plus fréquent. La norme s'adresse aux clients comme aux prestataires. Or ce sont justement les contrôles côté client que l'on attribue le plus souvent, à tort, au prestataire.

À qui appartient une mesure de maîtrise partagée ?

Chacun d'entre vous, sur des volets distincts. C'est pourquoi consigner cette répartition compte davantage que l'étiquette qu'on lui donne. Le vrai risque n'est pas le désaccord sur une frontière, c'est de ne l'avoir jamais tracée.

Notre prestataire est certifié. Sommes-nous couverts pour autant ?

Il ne couvre que leur part. Un certificat de prestataire vous indique que les contrôles situés de leur côté de la frontière ont été évalués. Il ne dit rien de ceux qui relèvent de votre côté, et ce sont eux, le plus souvent, qui constituent la majorité pour un client. L'élément utile, c'est votre propre relevé indiquant ce qui relève de l'un et de l'autre.

Quelle est la durée de validité de l'assurance fournisseur ?

Jusqu'à ce que son domaine d'application ou sa date cesse de correspondre à ce sur quoi vous vous appuyez, ce qui arrive plus tôt que la plupart des registres ne le supposent. Un certificat collecté une fois et jamais réexaminé témoigne d'un instant révolu. Voilà pourquoi la date de réexamen figure sur le contrôle, et non dans l'agenda de quelqu'un.

Le processus

Appliquer l'ISO 27017 à un service cloud

La norme ISO 27017 n'est pas certifiable de façon autonome. Elle complète un certificat ISO 27001 avec des mesures de sécurité conçues pour le cloud. Elle traite séparément le cas du fournisseur et celui du client.

  1. Choisissez votre camp

    Un même contrôle ne se lit pas de la même façon pour un fournisseur de services cloud et pour son client. La plupart des organisations sont les deux à la fois, selon les services concernés. Le domaine d'application doit préciser lequel s'applique dans chaque cas.

  2. Appliquez les recommandations propres au cloud.

    ISO 27017 ajoute des mesures que ne couvre pas ISO 27002 : durcissement des machines virtuelles, opérations d'administration et suppression de vos données à la fin d'un service.

  3. Définir les responsabilités de chacun

    La sécurité du cloud est partagée, et cette répartition n'a d'utilité que si elle est consignée par écrit. Notez quels contrôles votre fournisseur assure, lesquels relèvent de vous, et quelles preuves chaque partie apporte.

  4. Documentez-le des deux côtés

    Vos propres contrôles génèrent leurs propres preuves d'audit. Côté fournisseur, conservez les certificats, les rapports et les clauses contractuelles sur lesquels vous vous appuyez. Passez-les en revue à leur expiration.

Si vous devez y arriver sans fonction qualité

Une norme arrive le plus souvent comme une condition contractuelle, pas comme un projet que quelqu'un avait prévu, et souvent dans une entreprise sans responsable qualité. Le logiciel est la moitié de la réponse. Les consultants de Skylen sont l'autre moitié, et parce qu'ils construisent sur ComplyTrain dès le premier jour, il vous reste un système vivant que votre équipe possède, plutôt qu'un classeur et un consultant reparti.

  • Analyse d'écart

    Une lecture article par article de votre position face à la norme citée par votre contrat, traduite en un plan priorisé que vous pouvez suivre avec nous ou seul.

    Ce que couvre l'analyse
  • Mise en œuvre accompagnée

    Nos consultants construisent le système avec votre équipe - procédures, maîtrise des informations documentées, les enregistrements à tenir et le rythme de la revue de direction - et vous préparent à l'audit de certification.

    Comment se déroule une mission
  • Fonction qualité externalisée

    Nous exploitons et maintenons le système de management de la qualité pour vous, afin qu'une petite équipe atteigne et conserve une norme sans recruter un responsable qualité.

    Ce que couvre l'externalisation

Gérez vos contrôles de sécurité cloud en un seul endroit

Découvrez comment ComplyTrain assume les deux volets du partage des responsabilités lors d'une démo de 30 minutes, présentée à partir de vos propres services cloud. Vous pouvez aussi démarrer un essai : nous configurons alors un espace de travail adapté à vos fournisseurs.

Ce que fait ComplyTrain

Un seul système pour tout le programme de conformité. Commencez par le module dont vous avez le plus besoin.

  • Formulaires et suivi

    Recueillez les informations de la même manière à chaque fois et décidez à l'avance de la suite à donner.

  • Contrôles et assurance

    Sachez si vos contrôles fonctionnent réellement, et pas seulement si une politique affirme qu'ils existent.

  • Planification de projet

    Transformez les travaux de conformité que vous connaissez déjà en un plan assorti de responsables, de dépendances et d'échéances.

  • Conformité des produits

    Sachez ce que vous pouvez proposer, et conservez les preuves qui justifient chaque configuration dans laquelle vous le proposez.

  • Rapports et analyses

    Huit rapports intégrés, présents dans chaque module. Planifiez-les, diffusez-les et classez-les là où sont conservées vos preuves d'audit.

  • Veille média

    L'actualité de votre secteur qui compte pour votre organisation. Notre IA la lit, l'évalue et vous l'envoie sous forme de synthèse périodique, dans votre langue.

  • Subventions et appels d'offres

    L'IA lit le dossier d'appel d'offres et en extrait les exigences, les délais et les règles. Elle vous aide ensuite à rédiger la réponse à partir de vos contenus validés, chaque étape restant sous votre contrôle.

  • Gestion des parties prenantes et des fournisseurs

    Un registre unique et à jour des fournisseurs et partenaires dont vous dépendez. Chacun fait l'objet d'une évaluation du risque, se réévalue automatiquement aux échéances prévues et alimente directement votre registre des risques.

  • Gestion des exigences

    Visualisez chaque exigence qui vous concerne, quelle que soit la norme, y compris vos propres contrats et politiques, reliée aux informations documentées, aux preuves d'audit et aux processus qui la satisfont.

  • Management du risque

    Identifiez, évaluez, traitez et revoyez vos risques au même endroit. L'IA aide chacun à mener une évaluation dans les règles, et chaque décision laisse une trace défendable.

  • Gestion des formations

    Attribuez les formations, prouvez qu'elles ont été assimilées et conservez les preuves de compétence qu'un auditeur réclame.

  • Maîtrise des informations documentées

    Rédigez vos informations documentées avec l'IA, gardez chaque version sous contrôle et exportez-les à vos couleurs. Le tout au même endroit.

  • Système de management de la qualité

    Audits, actions correctives, processus et approbations dans un seul système de management de la qualité, organisé autour de la norme ISO 9001.

Les dernières publications

  • Trois partenaires, trois États membres, une seule base de preuves

    La règle de composition d'un consortium EDF est le plus souvent citée sous la forme de trois entités établies dans trois États membres. Elle comporte un second volet, relatif au contrôle, que le terme « indépendantes » occulte discrètement, et deux exceptions l'écartent entièrement.

Autres normes du domaine Management de la sécurité de l'information (famille ISO/IEC 27000)

  • ISO/IEC 27001management de la sécurité de l'information ISO 27001
  • ISO/IEC 27002contrôles de sécurité de l'information ISO 27002
  • ISO/IEC 27005management du risque en sécurité de l'information ISO 27005
  • ISO/IEC 27018ISO 27018 : données personnelles dans le cloud

Le travail de conformité n'a pas à vivre dans des documents et des tableurs

Découvrez ComplyTrain sur vos propres processus lors d'une démo de 30 minutes, avec votre responsable qualité ou conformité.