Lun–Ven: 09:00–18:00
La ISO/IEC 27017:2026 fornisce linee guida e controlli per la sicurezza delle informazioni nella fornitura e nell'utilizzo dei servizi cloud.
Basata sulla ISO/IEC 27002, aiuta cloud service provider e cloud service customer a chiarire responsabilità, gestire i rischi specifici degli ambienti cloud e applicare controlli coerenti con servizi, tecnologie e modalità operative utilizzate.
Nuova edizione
La seconda edizione della ISO/IEC 27017 è stata pubblicata nel luglio 2026 e sostituisce la precedente ISO/IEC 27017:2015.
Il nuovo riferimento aggiorna l'applicazione dei controlli ISO/IEC 27002 agli specifici rischi, responsabilità e caratteristiche dei servizi cloud.
La ISO/IEC 27017 contiene linee guida e controlli specifici per gli ambienti cloud, ma non definisce autonomamente i requisiti di un sistema di gestione certificabile.
Nel percorso SQS, i controlli ISO/IEC 27017 possono essere valutati nell'ambito del sistema di gestione ISO/IEC 27001. La dichiarazione di conformità del sistema resta riferita alla ISO/IEC 27001.
Chiarire la ripartizione delle responsabilità tra provider e cliente del servizio cloud.
Identificare e presidiare rischi specifici dei servizi e degli ambienti cloud.
Applicare controlli coerenti con servizi, tecnologie, configurazioni e responsabilità.
Rendere più chiari ruoli e misure di sicurezza nelle relazioni cloud.
ISO/IEC 27017 è rilevante per organizzazioni che forniscono o utilizzano servizi cloud, in funzione del ruolo assunto, dei servizi interessati, delle informazioni gestite e dei relativi rischi.
Campo di applicazione
ISO/IEC 27017 è applicabile ai diversi modelli di deployment cloud, compresi public cloud, private cloud e hybrid cloud. I controlli devono essere selezionati e applicati rispetto ai rischi, ai servizi, alle responsabilità e ai requisiti applicabili.
Uno degli aspetti centrali della ISO/IEC 27017 è rendere chiara la distribuzione delle responsabilità tra chi fornisce e chi utilizza il servizio cloud.
Eroga il servizio cloud e gestisce le responsabilità di sicurezza pertinenti alle infrastrutture, alle piattaforme, ai servizi e alle attività comprese nel proprio ruolo.
Utilizza il servizio cloud e presidia le responsabilità che rimangono sotto il proprio controllo rispetto a configurazioni, accessi, informazioni e utilizzo del servizio.
ISO/IEC 27017 approfondisce l'applicazione dei controlli di sicurezza delle informazioni nel contesto dei servizi cloud.
Percorso di certificazione
La ISO/IEC 27001 definisce i requisiti del sistema di gestione per la sicurezza delle informazioni.
La ISO/IEC 27017 approfondisce l'applicazione dei controlli quando nel campo dell'ISMS sono presenti servizi cloud.
Quando i controlli ISO/IEC 27017 sono inclusi nel percorso di certificazione SQS, la loro applicazione viene valutata rispetto al campo di applicazione, alla valutazione dei rischi e allo Statement of Applicability del sistema ISO/IEC 27001.
I controlli ISO/IEC 27017 possono essere oggetto di valutazione nell'ambito del sistema di gestione ISO/IEC 27001.
Lo scopo della certificazione può richiamare lo Statement of Applicability e gli ulteriori riferimenti utilizzati per i controlli applicabili al cloud.
La dichiarazione di conformità del sistema resta riferita alla ISO/IEC 27001.
Cloud security
La ISO/IEC 27017 riguarda la sicurezza delle informazioni nella fornitura e nell'utilizzo dei servizi cloud.
La ISO/IEC 27018 riguarda invece specificamente la protezione delle informazioni personali identificabili nei servizi public cloud quando il provider opera come PII processor.
Integrare i controlli cloud nella certificazione ISO/IEC 27001 o sviluppare competenze: scegli il percorso più adatto.
Formazione
Consulta la formazione SQS dedicata alla sicurezza delle informazioni, ai sistemi di gestione e alle attività di audit.
Scopri la formazioneI controlli cloud vengono valutati nel contesto del sistema ISO/IEC 27001 e del relativo campo di applicazione.
Quando alla sicurezza cloud si aggiunge la gestione strutturata delle informazioni relative alla privacy, ISO/IEC 27017 può essere collegata alla ISO/IEC 27701, dedicata al Privacy Information Management System.
La sicurezza cloud può essere collegata ad altri riferimenti SQS per sicurezza, privacy e resilienza.
Le risposte essenziali su sicurezza cloud, ISO/IEC 27001, provider, customer e controlli.
SQS
Nell'ambito della certificazione ISO/IEC 27001, gli audit SQS possono valutare la coerenza tra campo di applicazione, servizi cloud, ruolo di provider o customer, valutazione dei rischi, Statement of Applicability, responsabilità, controlli, fornitori ed evidenze disponibili.
Attività di certificazione ISO/IEC 27001 con valutazione dei controlli ISO/IEC 27017 svolta sotto accreditamento SAS.