Zum Hauptinhalt springen

ISO/IEC 27017.

ISO 27017 ist die Cloud-Sicherheitserweiterung zu ISO 27001. Sie ergänzt Cloud-spezifische Controls und klärt die Aufteilung der geteilten Verantwortung zwischen Anbieter und Kunde. Wenn Ihr ISMS-Scope Hyperscaler-Workloads umfasst (AWS, Azure, GCP, OVH), werden Auditoren fragen, welche 27017-Controls Sie zuordnen.

Von Christophe Mazzola, Practicing CISO · Founder of Cyber AcademyInformationssicherheitAlle Einträge

Die Einschätzung der Cyber Academy

ISO 27017 ist die Cloud-Sicherheitserweiterung zu ISO 27001. Sie ergänzt Cloud-spezifische Controls und klärt die Aufteilung der geteilten Verantwortung zwischen Anbieter und Kunde. Wenn Ihr ISMS-Scope Hyperscaler-Workloads umfasst (AWS, Azure, GCP, OVH), werden Auditoren fragen, welche 27017-Controls Sie zuordnen.

Was ISO/IEC 27017 tatsächlich ergänzt

ISO/IEC 27017 ist kein eigenständiges Zertifizierungsschema. Es ist ein Leitfaden für die Praxis, der auf ISO/IEC 27002 aufsetzt, der Umsetzungsanleitung für die Maßnahmen von ISO/IEC 27001. Wo 27002 eine allgemeine Maßnahme zur Informationssicherheit beschreibt, ergänzt 27017 für dieselbe Maßnahme cloud-spezifische Umsetzungshinweise und führt an einigen Stellen zusätzliche Maßnahmen ein, die erst dann sinnvoll sind, wenn Ihre Daten auf einer Infrastruktur liegen, die Ihnen nicht gehört. Wenn Sie es also einführen, betreiben Sie kein paralleles ISMS. Sie erweitern jenes, das Sie bereits nach ISO 27001 zertifizieren, damit es die Sprache der Cloud spricht.

Der praktische Wert liegt darin, dass es beide Seiten der Cloud-Beziehung zwingt, Dinge schriftlich festzuhalten. Die Norm ist bewusst so aufgebaut, dass jeder Leitfadenpunkt eine Fassung für den Cloud-Diensteanbieter und eine für den Cloud-Dienstekunden hat. Diese doppelte Sichtweise ist der eigentliche Kern. Eine Maßnahme wie die Zugriffsverwaltung oder die Handhabung kryptografischer Schlüssel bedeutet etwas anderes, je nachdem, ob Sie der Hyperscaler sind, der die Plattform betreibt, oder der Mandant, der Workloads darauf bereitstellt, und 27017 macht diese Aufteilung ausdrücklich, statt sie der Annahme zu überlassen.

Geteilte Verantwortung, prüfbar gemacht

Jedes Gespräch über Cloud-Sicherheit landet irgendwann bei der geteilten Verantwortung: Der Anbieter sichert die Infrastruktur, der Kunde sichert das, was er darauf ablegt. Das Problem ist, dass sich die Grenze je nach Servicemodell verschiebt. Bei Infrastructure as a Service verantwortet der Kunde das Betriebssystem, das Patchen und den Großteil der Konfiguration. Bei Software as a Service liegt fast alles beim Anbieter, und dem Kunden bleiben im Wesentlichen Identität, Zugriff und Daten-Governance. ISO 27017 verwandelt dieses unscharfe Schaubild in etwas, das ein Auditor prüfen kann.

  • Sie verlangt vom Anbieter zu dokumentieren, welche Sicherheitsverantwortungen er behält und welche er an den Kunden übergibt, damit keine stille Lücke entsteht.
  • Sie verlangt vom Kunden zu bestätigen, dass er seinen Anteil versteht und tatsächlich umgesetzt hat, statt anzunehmen, dass der Anbieter ihn abdeckt.
  • Sie ergänzt Hinweise speziell für mandantenfähige Umgebungen, die Härtung virtueller Maschinen, administrative Vorgänge und die Trennung von Kunden, die auf gemeinsam genutzter Hardware laufen.
  • Sie behandelt die Entfernung und Rückgabe von Werten bei Vertragsende, also genau dort, wo viele Cloud-Ausstiege scheitern.

Wo sie neben ihren Nachbarn steht

27017 lässt sich leicht mit den umgebenden Normen verwechseln, daher hilft es, die Familie klar zu halten. ISO/IEC 27001 ist das zertifizierbare Managementsystem. ISO/IEC 27002 ist der allgemeine Maßnahmen-Leitfaden. ISO/IEC 27017 ist die Cloud-Sicherheitserweiterung dieses Leitfadens. ISO/IEC 27018 ist das Schwesternormwerk, das sich speziell auf den Schutz personenbezogen identifizierbarer Informationen in der öffentlichen Cloud konzentriert, was zählt, wenn Ihre Cloud-Workloads auch personenbezogene Daten tragen und Sie neben Sicherheits- auch Datenschutzpflichten erfüllen.

ISO 27017 neben ihren Nachbarn
NormRolleEigenständig zertifizierbar
ISO/IEC 27001Anforderungen an das Informationssicherheits-ManagementsystemJa
ISO/IEC 27002Allgemeine Umsetzungsanleitung für SicherheitsmaßnahmenNein, Leitfaden
ISO/IEC 27017Cloud-spezifische Sicherheitsmaßnahmen und Aufteilung zwischen Anbieter und KundeNein, in den Geltungsbereich von 27001 einbezogen
ISO/IEC 27018Schutz personenbezogener Daten in der öffentlichen CloudNein, in den Geltungsbereich von 27001 einbezogen

Für einen Praktiker ist der Ablauf einheitlich. Sie betreiben ein ISO-27001-ISMS, nehmen Cloud-Workloads in dessen Geltungsbereich auf und nutzen 27017, um zu entscheiden, welche Cloud-Maßnahmen Sie zuordnen und wie Sie beide Seiten der Verantwortungslinie nachweisen. Wenn diese Workloads auch personenbezogene Daten verarbeiten, kombinieren Sie es mit 27018. Keine dieser Normen ersetzt Ihre vertragliche Sorgfaltsprüfung beim Anbieter; sie geben Ihnen eine strukturierte Möglichkeit, nachzuweisen, dass Sie sie durchgeführt haben.

Häufig gestellte Fragen

01Kann man sich allein nach ISO 27017 zertifizieren lassen?

Nein. ISO/IEC 27017 ist ein Leitfaden für die Praxis, kein zertifizierbares Managementsystem. Organisationen zertifizieren ihr ISMS nach ISO/IEC 27001 und nehmen 27017 in den Geltungsbereich auf, und weisen dann die Cloud-Maßnahmen nach, die sie zugeordnet haben.

02Worin unterscheidet sich ISO 27017 von ISO 27002?

ISO 27002 liefert allgemeine Hinweise zu Sicherheitsmaßnahmen. ISO 27017 nimmt diese Hinweise auf und ergänzt cloud-spezifische Umsetzungsdetails sowie zusätzliche Maßnahmen für die Cloud, mit einer getrennten Sichtweise für den Anbieter und den Kunden.

03Wie verhält sich ISO 27017 zu ISO 27018?

Sie sind Schwestern auf demselben ISMS. 27017 deckt die Cloud-Sicherheit umfassend ab, während sich 27018 auf den Schutz personenbezogen identifizierbarer Informationen in der öffentlichen Cloud konzentriert. Wenn Ihre Cloud-Workloads personenbezogene Daten tragen, verwenden Sie in der Regel beide.

04Definiert ISO 27017 das Modell der geteilten Verantwortung?

Sie macht es prüfbar. Die Norm strukturiert ihre Hinweise so, dass der Anbieter die Verantwortungen dokumentiert, die er behält und übergibt, und der Kunde seinen Anteil bestätigt und umsetzt, wodurch stille Lücken beseitigt werden.

05Wer sollte sich mit ISO 27017 befassen?

Jede Organisation, deren ISMS-Geltungsbereich Workloads bei Hyperscalern wie AWS, Azure, GCP oder OVH umfasst. Auditoren werden fragen, welche 27017-Maßnahmen Sie diesen Workloads zuordnen und wie jede Seite der Verantwortungsaufteilung umgesetzt ist.

Benötigen Sie mehr als eine Definition?

Buchen Sie ein kostenloses 20-minütiges Orientierungsgespräch. Wir ordnen die Kohorte zu, die diesen Begriff in eine auditreife Praxis verwandelt.