Management review that actually improves the business
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
ISO/IEC 27017
Організації, які використовують або надають хмарні сервіси та потребують підтвердження меж розподіленої відповідальності.
ISO 27017 розширює засоби контролю ISO 27002 на хмарні сервіси та додає засоби контролю, специфічні для них. ComplyTrain веде облік кожного з них як вимоги, зокрема тих, що належать до зони відповідальності вашого провайдера, а не вашої.
ISO/IEC 27017 - це звід практик з інформаційної безпеки для хмарних сервісів. Він виконує дві функції: дає рекомендації щодо впровадження заходів контролю саме в хмарі, які ви вже знаєте з ISO 27002, і додає заходи контролю, що існують лише через хмарну природу сервісу - розмежування у віртуальних середовищах, дії адміністраторів, моніторинг, а також повернення або видалення активів після завершення договору.
Його написано для обох сторін. Замовник хмарного сервісу та постачальник хмарного сервісу читають той самий захід контролю, і кожен має свою частину в ньому. У цьому й суть стандарту.
Більшість зауважень щодо хмарної безпеки - це не збій якогось заходу контролю. Це захід контролю, який кожна зі сторін вважала зоною відповідальності іншої. ISO 27017 існує для того, щоб зробити цю межу чіткою, а корисним результатом його застосування є задокументований розподіл відповідальності, який можна показати аудитору й передати замовнику.
Окремого сертифіката ISO 27017 не існує. Він доповнює систему управління інформаційною безпекою за ISO 27001, а заходи контролю, які ви з нього застосовуєте, стають частиною вашої Декларації про застосовність.
Окрім рекомендацій щодо застосування знайомих заходів контролю в хмарі, ISO 27017 додає невеликий набір заходів, що не мають аналога в локальному середовищі. Вони охоплюють спільні ролі та відповідальність між замовником і постачальником, видалення або повернення активів замовника після завершення сервісу, розмежування замовників у спільному віртуальному середовищі, посилення захисту віртуальних машин, дії адміністраторів, що можуть одночасно вплинути на багатьох замовників, моніторинг, який замовник справді може бачити, а також узгодження віртуальної та фізичної мереж.
Якщо розглядати їх разом, це перелік того, що йде не так саме через те, що сервіс є багатоклієнтським і його обслуговує хтось інший. Це корисний підхід до них: не додаткова паперова робота, а сценарії відмов, які привносить сама модель.
Коли захід контролю залежить від постачальника, керування постачальниками зберігає оцінку, а керування вимогами підтримує простежуваність заходу контролю до доказу, який його задовольняє.
Сам ComplyTrain працює в ЄС, в AWS eu-central-1, та ізолює кожного клієнта на рівні бази даних, ідентичності, сховища й ключів - окрема схема, окремий пул ідентичності, окремий bucket та окремий ключ шифрування для кожного орендаря. Якщо ви застосовуєте ISO 27017 до власних постачальників, це відповідь на запитання, яке ви нам поставите.
Розкажіть, як ви плануєте працювати з ISO/IEC 27017 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.
Дякуємо. Ваш список уже прямує до вашої поштової скриньки, і ми повернемося до вас щодо того, що передбачає робота з цими стандартами в ComplyTrain, зазвичай протягом одного робочого дня.
Ні, окремо не діє. ISO 27017 розширює систему управління інформаційною безпекою за ISO 27001, а хмарні заходи контролю, які ви впроваджуєте, стають частиною вашої Заяви про застосовність. Деякі органи сертифікації зазначають це розширення в сертифікаті ISO 27001.
ISO 27017 охоплює інформаційну безпеку у хмарних сервісах загалом. ISO 27018 стосується конкретно захисту персональних даних, коли ви обробляєте їх у публічній хмарі як обробник. Багато організацій застосовують обидва стандарти, і вони спираються на ту саму СУІБ.
Так, і це поширеніший випадок. Стандарт написано як для замовників, так і для постачальників, і саме заходи на боці замовника найчастіше помилково вважають обов'язком постачальника.
Ви обидва, у різних частинах, і саме тому фіксація розподілу важливіша за формальну назву. Проблема виникає не тоді, коли є розбіжності щодо межі, а тоді, коли межу ніколи не проводили.
Він охоплює лише їхню частину. Сертифікат постачальника свідчить, що засоби контролю на його боці межі були оцінені; він нічого не говорить про засоби контролю на вашому боці, а їх у замовника зазвичай більшість. Корисний артефакт - це ваш власний запис про те, що до чого належить.
Доти, доки його сфера дії чи дата не перестануть відповідати тому, на що ви покладаєтесь, а це трапляється раніше, ніж припускає більшість реєстрів. Сертифікат, отриманий одного разу й більше не переглянутий, - це свідчення про момент, який уже минув, тому дата перегляду має бути прив'язана до самого контролю, а не до чийогось календаря.
Процес
ISO 27017 не сертифікується окремо. Він доповнює сертифікат ISO 27001 засобами контролю, розробленими для хмарних середовищ, і розглядає постачальника та клієнта окремо.
Той самий контроль звучить по-різному для постачальника хмарних послуг і для його клієнта. Більшість організацій є і тим, і іншим - для різних послуг, і в описі сфери застосування має бути чітко зазначено, де що.
ISO 27017 додає засоби контролю, яких немає в ISO 27002, зокрема посилення захисту віртуальних машин, адміністративні операції та видалення ваших даних після припинення надання послуги.
Безпека у хмарі - спільна відповідальність, і розподіл має сенс лише тоді, коли він зафіксований письмово. Занотуйте, якими засобами контролю керує ваш провайдер, які з них ваші, і які докази надає кожна зі сторін.
Ваші власні контролі самі створюють свої докази. Що стосується боку постачальника, зберігайте сертифікати, звіти та умови договорів, на які ви покладаєтеся, і переглядайте їх після завершення строку дії.
Стандарт зазвичай приходить як умова контракту, а не як запланований проєкт - і часто до компанії, де немає менеджера з якості. Програмне забезпечення це половина відповіді. Консультанти Skylen це друга половина, і оскільки вони від першого дня будують на ComplyTrain, у вас залишається жива система, якою володіє ваша команда, а не тека та консультант, який пішов.
Розгляд пункт за пунктом того, де ви перебуваєте щодо стандарту, на який посилається ваш контракт, перетворений на пріоритезований план, який можна виконувати з нами або самостійно.
Що охоплює аналізНаші консультанти будують систему разом із вашою командою - процедури, керування документами, записи, які ви маєте вести, та періодичність аналізу з боку керівництва - і готують вас до сертифікаційного аудиту.
Як проходить проєктМи керуємо системою управління якістю та підтримуємо її замість вас, щоб невелика команда могла досягти й утримувати стандарт без найму менеджера з якості.
Що означає повний супровідОдна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.
Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.
Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.
Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.
Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.
Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.
Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.
Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.
Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.
Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.
Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.
Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.
Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.
Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.
Learn how to run an ISO 9001 Clause 9.3 management review that turns evidence into decisions, with the right inputs, actionable outputs, and a cadence that fits your risks.
Види аудитів ISO 9001. Що перевіряють на етапах 1 і 2, як класифікують та усувають невідповідності і як підготуватися до першої сертифікації.
Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.