Is ISO 27017 onderdeel van ISO 27001?
ISO 27017 is geen onderdeel van ISO 27001, maar een aanvullende norm die specifiek gericht is op informatiebeveiliging in cloudomgevingen. Waar ISO 27001 een breed raamwerk biedt voor informatiebeveiliging in het algemeen, geeft ISO 27017 aanvullende richtlijnen voor cloudservices. De twee normen zijn ontworpen om samen te werken, niet om elkaar te vervangen. In dit artikel beantwoorden we de meest gestelde vragen over ISO 27017 en de relatie met ISO 27001.
Wat voegt ISO 27017 toe aan ISO 27001?
ISO 27017 voegt cloudspecifieke beveiligingsmaatregelen toe die in ISO 27001 niet of nauwelijks aan bod komen. De norm breidt de bestaande beheersmaatregelen uit ISO 27001 uit met aanvullende richtlijnen die specifiek gelden voor de relatie tussen cloudproviders en hun klanten. Denk aan afspraken over gedeelde verantwoordelijkheid, het verwijderen van clouddata en de scheiding van virtuele omgevingen.
ISO 27001 legt de fundering: een systematische aanpak van informatiebeveiliging met risicoanalyse, beleid en interne controles. Maar die norm is geschreven voor organisaties in het algemeen en gaat niet specifiek in op de complexiteit van cloudinfrastructuur. Dat is precies waar ISO 27017 het verschil maakt.
De norm voegt onder andere helderheid toe over:
- Wie verantwoordelijk is voor welke beveiligingsmaatregelen: de cloudprovider of de klant
- Hoe data correct wordt verwijderd na beëindiging van een cloudcontract
- Hoe virtuele machines en omgevingen van verschillende klanten van elkaar worden gescheiden
- Welke monitoring- en loggingeisen gelden binnen een cloudomgeving
Voor MKB-bedrijven die steeds meer werkprocessen naar de cloud verplaatsen, is dit geen overbodige luxe. Informatiebeveiliging MKB vraagt om een aanpak die aansluit bij de werkelijkheid van vandaag, en die werkelijkheid is grotendeels cloudgedreven.
Wat is het verschil tussen ISO 27017 en ISO 27018?
ISO 27017 richt zich op informatiebeveiliging in cloudservices in het algemeen, terwijl ISO 27018 specifiek gaat over de bescherming van persoonsgegevens in de cloud. Het onderscheid is belangrijk: ISO 27017 regelt de technische en organisatorische beveiliging van cloudomgevingen, en ISO 27018 sluit daar direct op aan vanuit het perspectief van privacybescherming en de AVG.
In de praktijk vullen de twee normen elkaar aan. Een organisatie die persoonsgegevens verwerkt in de cloud, heeft aan ISO 27017 alleen niet genoeg. ISO 27018 voegt daar specifieke verplichtingen aan toe, zoals transparantie over hoe persoonsgegevens worden verwerkt, het recht van betrokkenen om data te laten verwijderen, en beperkingen op het gebruik van die data voor andere doeleinden dan waarvoor ze zijn verzameld.
Voor bedrijven die te maken hebben met de AVG en veilige dataopslag zoeken, biedt de combinatie van ISO 27017 en ISO 27018 een stevig fundament. Samen geven ze zowel technische zekerheid als privacyzekerheid. Dat is ook wat grote opdrachtgevers en toezichthouders steeds vaker verwachten.
Moet je ISO 27001 hebben om ISO 27017 te implementeren?
Formeel is ISO 27001 geen harde vereiste om ISO 27017 te implementeren, maar in de praktijk is het bijna onmogelijk om ISO 27017 zinvol toe te passen zonder de basis van ISO 27001. ISO 27017 bouwt voort op de structuur, de risicoaanpak en de beheersmaatregelen die ISO 27001 definieert. Zonder die basis mis je het fundament waarop de cloudspecifieke maatregelen rusten.
Concreet betekent dit dat organisaties die ISO 27017 willen implementeren doorgaans eerst een Information Security Management System (ISMS) inrichten op basis van ISO 27001. Dat systeem beschrijft hoe risico’s worden geïdentificeerd, beoordeeld en beheerst. ISO 27017 voegt daar vervolgens een cloudlaag aan toe.
Voor een directeur of CFO van een MKB-bedrijf is de praktische volgorde dus helder: begin met ISO 27001 als basis voor je cybersecurity beleid, en voeg ISO 27017 toe zodra cloudbeveiliging een specifiek aandachtspunt is. Dat kan tegelijk, maar ook gefaseerd. Wat telt, is dat je weet waar je staat en wat je volgende stap is.
Voor wie is ISO 27017 bedoeld: cloudprovider of klant?
ISO 27017 is bedoeld voor zowel cloudproviders als hun klanten. De norm maakt expliciet onderscheid tussen de verantwoordelijkheden van de aanbieder van cloudservices en de organisatie die die services afneemt. Dat gedeelde verantwoordelijkheidsmodel is juist de kern van wat ISO 27017 regelt.
Voor cloudproviders betekent dit dat zij moeten kunnen aantonen hoe zij hun infrastructuur beveiligen, hoe zij klantdata van elkaar scheiden en hoe zij omgaan met incidenten. Voor klanten betekent het dat zij begrijpen welke beveiligingstaken bij henzelf liggen, ook al draaien hun systemen bij een externe partij.
Dit is een punt dat in de praktijk regelmatig misgaat. Veel organisaties gaan ervan uit dat de cloudprovider alles regelt. Maar ISO 27017 maakt duidelijk dat de klant een eigen verantwoordelijkheid houdt, bijvoorbeeld voor toegangsbeheer, gebruikersrechten en de configuratie van cloudapplicaties. Wie dat niet goed inricht, heeft een beveiligingsgat, ook al is de provider zelf ISO 27001 gecertificeerd door een erkende partij.
Kun je gecertificeerd worden voor ISO 27017?
Nee, voor ISO 27017 bestaat geen officieel certificaat. De norm is een Code of Practice, een richtlijn met aanbevelingen, en geen managementsysteemnorm waarop een onafhankelijke certificatie-instelling een formeel certificaat kan afgeven. Organisaties kunnen ISO 27017 wel implementeren en dit laten toetsen als onderdeel van een bredere ISO 27001-certificering.
In de praktijk betekent dit dat veel organisaties hun conformiteit met ISO 27017 aantonen via hun ISO 27001-certificaat, waarbij de aanvullende cloudmaatregelen zijn opgenomen in het ISMS. Sommige certificatie-instellingen bieden ook de mogelijkheid om ISO 27017-conformiteit expliciet te vermelden in of naast het ISO 27001-certificaat, maar dit is geen standaard en varieert per instelling.
Voor bedrijven die aan klanten of opdrachtgevers moeten aantonen dat hun cloudbeveiliging op orde is, zijn er ook andere wegen. Denk aan audit en assurance diensten voor betrouwbare zekerheid waarbij een onafhankelijke partij de beheersmaatregelen toetst en rapporteert, zonder dat dit automatisch leidt tot een formeel certificaat. Dat kan al voldoende zijn om vertrouwen te geven aan een grote klant of om te voldoen aan eisen vanuit de NIS2 richtlijn.
Hoe Auren u helpt met cloudbeveiliging en ISO-normen
Veel MKB-ondernemers weten dat ze iets met informatiebeveiliging moeten, maar weten niet precies waar te beginnen. Zeker als de IT-omgeving in de loop der jaren is gegroeid zonder dat die ooit systematisch is beoordeeld. Wij begrijpen die situatie, en we helpen u er concreet doorheen.
Auren ondersteunt organisaties bij het versterken van hun digitale weerbaarheid, van een eerste risicoanalyse tot het inrichten van een volledig ISMS en de voorbereiding op ISO 27001. We kijken daarbij niet alleen naar de techniek, maar ook naar de mensen, de processen en de omgeving waarin uw organisatie opereert.
Wat we voor u kunnen doen:
- Een IT-audit uitvoeren voor uw informatiebeveiliging om te bepalen waar uw organisatie nu staat op het gebied van informatiebeveiliging
- Ondersteunen bij het opstellen of aanscherpen van uw cybersecurity beleid, inclusief cloudbeveiliging
- Adviseren over de stappen richting ISO 27001 en aanvullende normen zoals ISO 27017
- Toetsen of uw organisatie voldoet aan de eisen van de NIS2 richtlijn of AVG
Wilt u weten waar uw organisatie staat en wat een logische volgende stap is? Neem contact op met Auren. We denken graag met u mee, zonder jargon en zonder omwegen.
Gerelateerde artikelen
- Wat is een datalek volgens de AVG?
- Wat kun je doen om je bedrijfsdata te beschermen?
- Welke cyberbeveiligingsrisico's lopen mkb-bedrijven?
- Wat zijn de 3 meest voorkomende methodes van phishing?
- Hoe wordt goodwill berekend bij een bedrijfsovername?