Informatiebeveiliging

ISO 27017: beveiliging die past bij de cloud.

Werken in de cloud brengt eigen risico's mee, en eigen verantwoordelijkheden tussen jou en jouw provider. ISO 27017 maakt die concreet. Wij helpen je de cloud-specifieke maatregelen aantoonbaar in te richten.

Wat is ISO 27017

Cloudmaatregelenbovenop ISO 27001.

ISO 27017 is een uitbreiding op ISO 27001 met beheersmaatregelen die specifiek gaan over clouddiensten. De norm verheldert wie waarvoor verantwoordelijk is, jij als afnemer of toch de provider, en geeft richtlijnen voor onderwerpen als virtualisatie, beheer en verwijdering van data. Voor cloud- en SaaS-leveranciers, en voor organisaties die zwaar op de cloud leunen, is het een logische aanvulling.

  • Cloud-specifieke maatregelen, bovenop ISO 27001
  • Heldere verdeling van verantwoordelijkheden
  • Sterk voor SaaS- en cloudleveranciers
  • Geruststelling voor klanten
Het traject

Van 27001naar cloud-zeker.

We bouwen voort op het ISO 27001-systeem en verzwaren dit systeem met cloudspecifieke onderdelen.

01

Cloud-scope bepalen

Welke clouddiensten gebruikt of lever je en welke ISO 27017-maatregelen zijn relevant?

02

Verantwoordelijkheden vastleggen

Helder maken wat je doet en wat de provider doet, inclusief afspraken en contracten.

03

Maatregelen inrichten

De cloud-specifieke beheersmaatregelen doorvoeren en aantoonbaar maken.

04

Audit & borging

Toetsing en structurele borging als onderdeel van het ISMS.

Waarom PTO

Wij zitten aan beidekanten van de tafel.

Onze consultants werken zelf óók als auditor voor certificerende instellingen, waaronder DEKRA-netwerkpartner. Daardoor kennen we de eisen van binnenuit, en die ervaring brengen we mee in jouw traject zodat je in één keer gecertificeerd wordt.

Meer dan 150+
Audits per jaar
27001
De basis waarop 27017 voortbouwt
30+
Jaar ervaring met managementsystemen
Veelgestelde vragen

Antwoord op demeest gestelde vragen.

Mis je iets? Stel jouw vraag direct in een kennismaking.

Wat is het verschil tussen ISO 27001 en ISO 27017?

Wat is het verschil tussen ISO 27001 en ISO 27017? ISO 27001 is de norm voor een managementsysteem voor informatiebeveiliging. Die geldt voor elke organisatie, in elke sector. ISO 27017 is een aanvulling daarop, specifiek voor de cloud. De norm geeft extra richtlijnen en maatregelen voor het veilig aanbieden en gebruiken van clouddiensten. Wat voegt ISO 27017 toe? ISO 27017 werkt de maatregelen uit ISO 27002 verder uit voor cloudsituaties, en voegt een aantal maatregelen toe die specifiek zijn voor de cloud. Denk aan: Verdeling van verantwoordelijkheden: wie is verantwoordelijk voor welke beveiligingsmaatregel, de cloudleverancier of de klant? Scheiding tussen klanten: hoe zorg je dat gegevens van verschillende klanten in een gedeelde omgeving gescheiden blijven? Beheer van virtuele omgevingen: veilige configuratie en beheer van virtuele machines en netwerken. Verwijderen en teruggeven van gegevens: wat gebeurt er met de gegevens van een klant als het contract eindigt? Inzicht voor de klant: de klant moet kunnen volgen wat er in zijn cloudomgeving gebeurt, bijvoorbeeld via logging en monitoring. Voor wie is ISO 27017 bedoeld? Voor zowel aanbieders als afnemers van clouddiensten. Een cloudleverancier, SaaS-aanbieder of hostingpartij laat ermee zien dat zijn dienst aantoonbaar veilig is ingericht. Een organisatie die clouddiensten afneemt, kan de norm gebruiken om eisen te stellen aan leveranciers, en de eigen verantwoordelijkheden goed in te vullen. Kun je certificeren voor ISO 27017? ISO 27017 is geen zelfstandig managementsysteem. Je kunt de norm daarom niet los certificeren, maar wel als uitbreiding op je ISO 27001-certificaat. De certificerende instelling toetst dan ook de cloudspecifieke maatregelen. Ook interessant: ISO 27018 Verwerk je als cloudaanbieder persoonsgegevens voor klanten? Dan is ook ISO 27018 relevant. Die norm richt zich op de bescherming van persoonsgegevens in de publieke cloud, en sluit aan op de AVG.

Hebben we eerst ISO 27001 nodig?

Voor ISO 27017 wel, als je een certificaat wilt. ISO 27017 is een aanvulling op ISO 27001, geen zelfstandige norm. Een certificerende instelling toetst de cloudmaatregelen daarom altijd als uitbreiding van je ISO 27001-certificaat. Zonder ISO 27001 kun je dus geen ISO 27017-vermelding krijgen. Moet dat na elkaar? Nee. Je kunt ISO 27001 en ISO 27017 ook in één traject invoeren. Voor cloudaanbieders is dat vaak juist logisch: de cloudmaatregelen horen vanaf het begin in je risicoanalyse en je overzicht van maatregelen. Zo bouw je één systeem, en voorkom je dat je het later moet aanpassen. De certificerende instelling kan beide dan ook in dezelfde audit toetsen. En zonder certificaat? Wil je niet certificeren, maar wel je clouddiensten veilig inrichten? Dan kun je de richtlijnen van ISO 27017 ook los gebruiken, bijvoorbeeld om afspraken met je cloudleveranciers te maken of je eigen cloudomgeving te beveiligen. Je kunt dan alleen niet aantonen dat je aan de norm voldoet met een certificaat.

Voor wie is ISO 27017 vooral interessant?

ISO 27017 is vooral waardevol voor organisaties die clouddiensten aanbieden, en voor organisaties die sterk afhankelijk zijn van de cloud. Aanbieders van clouddiensten SaaS-aanbieders: bedrijven die software als online dienst leveren, zoals een HR-systeem, een klantportaal of een boekhoudpakket. Klanten willen weten of hun gegevens veilig zijn, en ISO 27017 laat dat specifiek voor de cloud zien. Hosting- en datacenterbedrijven: partijen die servers, opslag of platforms beschikbaar stellen aan klanten. Managed service providers: IT-dienstverleners die de cloudomgeving van klanten beheren. Zij vallen bovendien vaak onder de Cyberbeveiligingswet. Leveranciers van overheid en zorg: partijen die clouddiensten leveren aan gemeenten, ministeries of zorginstellingen. Die klanten stellen hoge eisen, vanuit de BIO2 of NEN 7510. ISO 27017 helpt om aan te tonen dat de clouddienst daaraan voldoet. Afnemers van clouddiensten Organisaties die veel in de cloud werken, kunnen ISO 27017 gebruiken als richtlijn om eisen te stellen aan hun leveranciers, en de eigen verantwoordelijkheden goed in te vullen. Een certificaat is voor hen meestal niet nodig, de norm zelf wel nuttig. Wanneer is het minder relevant? Gebruik je alleen standaard clouddiensten, zoals Microsoft 365, en bied je zelf geen clouddiensten aan? Dan heb je meestal genoeg aan ISO 27001, met goede afspraken over je cloudgebruik en je leveranciers.

Helpt ISO 27017 bij klantvragen over de cloud?

Zeker. Het laat aantoonbaar zien dat je de specifieke risico's van clouddienstverlening beheerst, wat steeds vaker een vraag of voorwaarde is bij klanten en aanbestedingen.

Volgende stap

Spar met eensenior consultant.

Een kennismaking van 30 minuten, concreet en zonder verkooppraat. Je hoort welke route bij jouw organisatie past.