Ir al contenido principal

ISO/IEC 27017.

ISO 27017 es la extensión de controles de seguridad en la nube para ISO 27001. Añade controles específicos para entornos cloud y clarifica el reparto de responsabilidad compartida entre proveedor y cliente. Si el alcance de vuestro ISMS incluye cargas de trabajo en hiperescaladores (AWS, Azure, GCP, OVH), los auditores preguntarán qué controles de ISO/IEC 27017 habéis mapeado.

Por Christophe Mazzola, Practicing CISO · Founder of Cyber AcademySeguridad de la informaciónTodas las entradas

La perspectiva de Cyber Academy

ISO 27017 es la extensión de controles de seguridad en la nube para ISO 27001. Añade controles específicos para entornos cloud y clarifica el reparto de responsabilidad compartida entre proveedor y cliente. Si el alcance de vuestro ISMS incluye cargas de trabajo en hiperescaladores (AWS, Azure, GCP, OVH), los auditores preguntarán qué controles de ISO/IEC 27017 habéis mapeado.

Lo que ISO/IEC 27017 aporta en la práctica

ISO/IEC 27017 no es un esquema de certificación independiente. Es un código de buenas prácticas que se asienta sobre ISO/IEC 27002, la guía de implementación de los controles de ISO/IEC 27001. Donde 27002 describe un control de seguridad de la información genérico, 27017 añade orientación de implementación específica para la nube de ese mismo control y, en algunos puntos, introduce controles adicionales que solo cobran sentido cuando tus datos residen en una infraestructura que no posees. Por eso, cuando lo adoptas, no estás operando un SGSI paralelo. Estás ampliando el que ya certificas conforme a ISO 27001 para que hable el lenguaje de la nube.

El valor práctico es que obliga a ambas partes de la relación en la nube a poner las cosas por escrito. La norma está deliberadamente estructurada de modo que cada pieza de orientación tiene una versión para el proveedor de servicios en la nube y otra para el cliente de servicios en la nube. Ese doble enfoque es la clave de todo. Un control como la gestión de accesos o el tratamiento de claves criptográficas significa algo distinto según seas el hyperscaler que opera la plataforma o el inquilino que despliega cargas de trabajo sobre ella, y 27017 hace explícita esa división en lugar de dejarla a la suposición.

Responsabilidad compartida, hecha auditable

Toda conversación sobre seguridad en la nube acaba aterrizando en la responsabilidad compartida: el proveedor protege la infraestructura, el cliente protege lo que pone sobre ella. El problema es que el límite se desplaza según el modelo de servicio. Con la infraestructura como servicio, el cliente es responsable del sistema operativo, los parches y la mayor parte de la configuración. Con el software como servicio, casi todo recae en el proveedor, y al cliente apenas le queda la identidad, los accesos y la gobernanza de los datos. ISO 27017 convierte ese diagrama difuso en algo que un auditor puede comprobar.

  • Pide al proveedor que documente qué responsabilidades de seguridad conserva y cuáles traspasa al cliente, de modo que no haya ninguna brecha silenciosa.
  • Pide al cliente que confirme que comprende y que realmente ha implementado su parte, en lugar de suponer que el proveedor se ocupa de ella.
  • Añade orientación específica para entornos multiinquilino, endurecimiento de máquinas virtuales, operaciones administrativas y la segregación de clientes que se ejecutan sobre hardware compartido.
  • Aborda la retirada y devolución de activos cuando finaliza un contrato, que es donde muchas salidas de la nube fallan.

Dónde se sitúa frente a sus vecinas

27017 se confunde fácilmente con las normas que la rodean, así que conviene tener clara la familia. ISO/IEC 27001 es el sistema de gestión certificable. ISO/IEC 27002 es la orientación general de controles. ISO/IEC 27017 es la extensión de esa orientación a la seguridad en la nube. ISO/IEC 27018 es la hermana que se centra específicamente en la protección de la información de identificación personal en la nube pública, lo que importa cuando tus cargas de trabajo en la nube también transportan datos personales y respondes a obligaciones de privacidad además de las de seguridad.

ISO 27017 frente a sus vecinas
NormaRolCertificable por sí sola
ISO/IEC 27001Requisitos del sistema de gestión de seguridad de la información
ISO/IEC 27002Orientación general de implementación para controles de seguridadNo, orientación
ISO/IEC 27017Controles de seguridad específicos de la nube y división proveedor/clienteNo, incluida en el alcance de 27001
ISO/IEC 27018Protección de datos personales en la nube públicaNo, incluida en el alcance de 27001

Para un profesional, el flujo de trabajo es coherente. Operas un SGSI ISO 27001, incorporas las cargas de trabajo en la nube a su alcance y usas 27017 para decidir qué controles de nube mapeas y cómo evidencias ambos lados de la línea de responsabilidad. Si esas cargas de trabajo también tratan datos personales, lo combinas con 27018. Ninguna de estas normas sustituye tu diligencia debida contractual sobre el proveedor; te dan una forma estructurada de demostrar que la realizaste.

Preguntas frecuentes

01¿Se puede obtener la certificación ISO 27017 por sí sola?

No. ISO/IEC 27017 es un código de buenas prácticas, no un sistema de gestión certificable. Las organizaciones certifican su SGSI conforme a ISO/IEC 27001 incorporando 27017 al alcance, y luego evidencian los controles de nube que han mapeado.

02¿En qué se diferencia ISO 27017 de ISO 27002?

ISO 27002 ofrece orientación general sobre controles de seguridad. ISO 27017 toma esa orientación y le añade detalle de implementación específico para la nube, más controles adicionales para la nube, con una vista separada para el proveedor y para el cliente.

03¿Cómo se relaciona ISO 27017 con ISO 27018?

Son hermanas sobre el mismo SGSI. 27017 cubre la seguridad en la nube de forma amplia, mientras que 27018 se centra en la protección de la información de identificación personal en la nube pública. Si tus cargas de trabajo en la nube transportan datos personales, normalmente usas ambas.

04¿ISO 27017 define el modelo de responsabilidad compartida?

Lo hace auditable. La norma estructura su orientación de modo que el proveedor documente las responsabilidades que conserva y las que traspasa, y el cliente confirme e implemente su parte, eliminando las brechas silenciosas.

05¿Quién debería fijarse en ISO 27017?

Cualquier organización cuyo alcance de SGSI incluya cargas de trabajo en hyperscalers como AWS, Azure, GCP u OVH. Los auditores preguntarán qué controles de 27017 mapeas sobre esas cargas de trabajo y cómo se implementa cada lado de la división de responsabilidades.

¿Necesitas más que una definición?

Reserva una llamada de orientación gratuita de 20 minutos. Te orientamos sobre la edición que convierte este término en una práctica lista para auditoría.