Lun–Ven: 09:00–18:00

Sicurezza delle informazioni

Certificazione ISO/IEC 27017

Codice di pratica per i controlli di sicurezza delle informazioni nei servizi cloud

La ISO/IEC 27017:2026 fornisce linee guida e controlli per la sicurezza delle informazioni nella fornitura e nell'utilizzo dei servizi cloud.

Basata sulla ISO/IEC 27002, aiuta cloud service provider e cloud service customer a chiarire responsabilità, gestire i rischi specifici degli ambienti cloud e applicare controlli coerenti con servizi, tecnologie e modalità operative utilizzate.

Nuova edizione

ISO/IEC 27017:2026 – seconda edizione

La seconda edizione della ISO/IEC 27017 è stata pubblicata nel luglio 2026 e sostituisce la precedente ISO/IEC 27017:2015.

Il nuovo riferimento aggiorna l'applicazione dei controlli ISO/IEC 27002 agli specifici rischi, responsabilità e caratteristiche dei servizi cloud.

Edizione vigente
ISO/IEC 27017:2026
Tipologia
Linee guida e controlli
Percorso SQS
ISO/IEC 27001 + 27017

ISO/IEC 27017 non è un sistema di gestione autonomamente certificabile

La ISO/IEC 27017 contiene linee guida e controlli specifici per gli ambienti cloud, ma non definisce autonomamente i requisiti di un sistema di gestione certificabile.

Nel percorso SQS, i controlli ISO/IEC 27017 possono essere valutati nell'ambito del sistema di gestione ISO/IEC 27001. La dichiarazione di conformità del sistema resta riferita alla ISO/IEC 27001.

Perché ISO/IEC 27017

Responsabilità

Chiarire la ripartizione delle responsabilità tra provider e cliente del servizio cloud.

Rischi cloud

Identificare e presidiare rischi specifici dei servizi e degli ambienti cloud.

Controlli

Applicare controlli coerenti con servizi, tecnologie, configurazioni e responsabilità.

Trasparenza

Rendere più chiari ruoli e misure di sicurezza nelle relazioni cloud.

A chi si applica

ISO/IEC 27017 è rilevante per organizzazioni che forniscono o utilizzano servizi cloud, in funzione del ruolo assunto, dei servizi interessati, delle informazioni gestite e dei relativi rischi.

Campo di applicazione

Public, private e hybrid cloud

ISO/IEC 27017 è applicabile ai diversi modelli di deployment cloud, compresi public cloud, private cloud e hybrid cloud. I controlli devono essere selezionati e applicati rispetto ai rischi, ai servizi, alle responsabilità e ai requisiti applicabili.

Cloud provider e cloud customer

Uno degli aspetti centrali della ISO/IEC 27017 è rendere chiara la distribuzione delle responsabilità tra chi fornisce e chi utilizza il servizio cloud.

Cloud Service Provider

Eroga il servizio cloud e gestisce le responsabilità di sicurezza pertinenti alle infrastrutture, alle piattaforme, ai servizi e alle attività comprese nel proprio ruolo.

Cloud Service Customer

Utilizza il servizio cloud e presidia le responsabilità che rimangono sotto il proprio controllo rispetto a configurazioni, accessi, informazioni e utilizzo del servizio.

I controlli da presidiare

ISO/IEC 27017 approfondisce l'applicazione dei controlli di sicurezza delle informazioni nel contesto dei servizi cloud.

Responsabilità condivise
Accessi e identità
Ambienti virtualizzati
Segregazione delle informazioni
Configurazioni e modifiche
Monitoraggio e registrazioni
Fornitori cloud
Incidenti ed evidenze

Percorso di certificazione

ISO/IEC 27001 + controlli ISO/IEC 27017

La ISO/IEC 27001 definisce i requisiti del sistema di gestione per la sicurezza delle informazioni.

La ISO/IEC 27017 approfondisce l'applicazione dei controlli quando nel campo dell'ISMS sono presenti servizi cloud.

Quando i controlli ISO/IEC 27017 sono inclusi nel percorso di certificazione SQS, la loro applicazione viene valutata rispetto al campo di applicazione, alla valutazione dei rischi e allo Statement of Applicability del sistema ISO/IEC 27001.

Approfondisci ISO/IEC 27001 →

Cosa viene certificato?

I controlli ISO/IEC 27017 possono essere oggetto di valutazione nell'ambito del sistema di gestione ISO/IEC 27001.

Lo scopo della certificazione può richiamare lo Statement of Applicability e gli ulteriori riferimenti utilizzati per i controlli applicabili al cloud.

La dichiarazione di conformità del sistema resta riferita alla ISO/IEC 27001.

Cloud security

ISO/IEC 27017 e ISO/IEC 27018: complementari ma diverse

La ISO/IEC 27017 riguarda la sicurezza delle informazioni nella fornitura e nell'utilizzo dei servizi cloud.

La ISO/IEC 27018 riguarda invece specificamente la protezione delle informazioni personali identificabili nei servizi public cloud quando il provider opera come PII processor.

Approfondisci ISO/IEC 27018 →

Cosa ti serve?

Integrare i controlli cloud nella certificazione ISO/IEC 27001 o sviluppare competenze: scegli il percorso più adatto.

ISO/IEC 27001 + 27017

Vuoi rendere verificabili i controlli di sicurezza cloud?

Valuta l'inclusione dei controlli ISO/IEC 27017 nel sistema ISO/IEC 27001 in funzione dei servizi cloud erogati o utilizzati.

Richiedi informazioni

Formazione

Vuoi sviluppare competenze sulla sicurezza cloud?

Consulta la formazione SQS dedicata alla sicurezza delle informazioni, ai sistemi di gestione e alle attività di audit.

Scopri la formazione

Il percorso di valutazione

I controlli cloud vengono valutati nel contesto del sistema ISO/IEC 27001 e del relativo campo di applicazione.

01
Richiesta
02
Scopo ISMS
03
Ruolo cloud
04
Controlli
05
Audit
06
Certificazione 27001

Sicurezza cloud e gestione della privacy

Quando alla sicurezza cloud si aggiunge la gestione strutturata delle informazioni relative alla privacy, ISO/IEC 27017 può essere collegata alla ISO/IEC 27701, dedicata al Privacy Information Management System.

Approfondisci ISO/IEC 27701 →

Norme e sistemi collegati

La sicurezza cloud può essere collegata ad altri riferimenti SQS per sicurezza, privacy e resilienza.

FAQ – Domande frequenti sulla ISO/IEC 27017

Le risposte essenziali su sicurezza cloud, ISO/IEC 27001, provider, customer e controlli.

Qual è la versione attuale della ISO/IEC 27017?
Il riferimento vigente è ISO/IEC 27017:2026, seconda edizione pubblicata nel luglio 2026. La precedente ISO/IEC 27017:2015 è stata ritirata.
Cos'è ISO/IEC 27017?
È uno standard che fornisce linee guida per l'applicazione dei controlli di sicurezza delle informazioni nei servizi cloud, sulla base della ISO/IEC 27002. Comprende indicazioni per cloud service provider e cloud service customer.
ISO/IEC 27017 è certificabile autonomamente?
No. ISO/IEC 27017 contiene linee guida e controlli e non definisce autonomamente i requisiti di un sistema di gestione certificabile. Nel percorso SQS i controlli possono essere valutati nell'ambito della certificazione ISO/IEC 27001.
È necessario essere certificati ISO/IEC 27001 per utilizzare ISO/IEC 27017?
No. ISO/IEC 27017 può essere utilizzata come riferimento tecnico anche indipendentemente. Nel percorso di certificazione SQS, i controlli ISO/IEC 27017 vengono invece valutati nell'ambito del sistema ISO/IEC 27001.
ISO/IEC 27017 riguarda soltanto i cloud provider?
No. Lo standard riguarda sia i cloud service provider sia i cloud service customer. Responsabilità e controlli dipendono dal ruolo assunto rispetto al servizio cloud.
Si applica soltanto al Public Cloud?
No. ISO/IEC 27017 è applicabile ai diversi modelli cloud, compresi public, private e hybrid cloud.
Qual è la differenza tra ISO/IEC 27017 e ISO/IEC 27018?
ISO/IEC 27017 riguarda la sicurezza delle informazioni nei servizi cloud. ISO/IEC 27018 riguarda invece specificamente la protezione delle PII nei servizi public cloud quando il provider opera come PII processor.
Cosa viene riportato nella certificazione?
Nell'ambito della certificazione ISO/IEC 27001, lo scopo può richiamare lo Statement of Applicability e ISO/IEC 27017 come riferimento aggiuntivo per i controlli cloud valutati. La dichiarazione di conformità del sistema resta riferita alla ISO/IEC 27001.
L'attività SQS è svolta sotto accreditamento?
Sì. L'attività di certificazione ISO/IEC 27001, con valutazione dei controlli ISO/IEC 27017, è svolta sotto accreditamento SAS.
ISO/IEC 27017 può essere collegata alla ISO/IEC 27701?
Sì. ISO/IEC 27017 riguarda la sicurezza cloud, mentre ISO/IEC 27701 riguarda il sistema di gestione delle informazioni sulla privacy. I riferimenti possono essere utilizzati congiuntamente quando pertinenti al campo di applicazione.
SQS può fornire consulenza per implementare i controlli ISO/IEC 27017?
No. Nell'ambito dell'attività di certificazione SQS mantiene indipendenza e imparzialità e non progetta o implementa il sistema o i controlli dell'organizzazione sottoposta ad audit.

SQS

Sicurezza cloud resa verificabile

Nell'ambito della certificazione ISO/IEC 27001, gli audit SQS possono valutare la coerenza tra campo di applicazione, servizi cloud, ruolo di provider o customer, valutazione dei rischi, Statement of Applicability, responsabilità, controlli, fornitori ed evidenze disponibili.

Attività di certificazione ISO/IEC 27001 con valutazione dei controlli ISO/IEC 27017 svolta sotto accreditamento SAS.

Marco Chesi
Per informazioni
Marco Chesi
 marco.chesi@sqs.ch
Flyer
Riconoscimento
Attività di certificazione svolta sotto accreditamento SAS
Richiedi maggiori informazioni
Dettagli
logo SQS
Hai bisogno di aiuto?
Contatti
Newsletter

Ricevi i nostri aggiornamenti

Dettagli

Risultati della ricerca

×
Pagine
    Certificazioni
      Corsi