Lun–Ven: 09:00–18:00

Sicurezza delle informazioni

Certificazione ISO/IEC 27018

Protezione dei dati personali nei servizi Public Cloud

La ISO/IEC 27018:2025 fornisce linee guida e controlli per proteggere le informazioni personali identificabili (PII – Personally Identifiable Information) nei servizi public cloud.

È rivolta in particolare ai public cloud service provider che operano come PII processor e approfondisce aspetti quali responsabilità, istruzioni del cliente, accessi, subfornitori, restituzione e cancellazione dei dati, trasparenza, sicurezza ed evidenze.

Riferimento attuale

ISO/IEC 27018:2025 – terza edizione

La ISO/IEC 27018:2025 è la terza edizione dello standard ed è stata pubblicata nell'agosto 2025, sostituendo la precedente ISO/IEC 27018:2019.

L'edizione 2025 è allineata alla ISO/IEC 27002:2022 e aggiorna il quadro dei controlli applicabili alla protezione delle PII nei servizi public cloud.

Edizione vigente
ISO/IEC 27018:2025
Ambito
Public Cloud
Percorso SQS
ISO/IEC 27001 + 27018

ISO/IEC 27018 non è un sistema di gestione autonomamente certificabile

La ISO/IEC 27018 contiene linee guida e controlli specifici per la protezione delle PII nei servizi public cloud, ma non definisce autonomamente i requisiti di un sistema di gestione certificabile.

Nel percorso SQS, i controlli ISO/IEC 27018 possono essere valutati nell'ambito del sistema di gestione ISO/IEC 27001. La dichiarazione di conformità del sistema resta riferita alla ISO/IEC 27001.

Perché ISO/IEC 27018

Protezione PII

Rafforzare i controlli sulle informazioni personali trattate nel public cloud.

Trasparenza

Rendere più chiari trattamenti, responsabilità e controlli applicati.

Accountability

Rendere verificabili responsabilità, registrazioni, misure ed evidenze.

Fiducia

Rafforzare la trasparenza nella relazione tra cloud provider e cliente.

A chi si applica

ISO/IEC 27018 è rivolta principalmente ai public cloud service provider che trattano PII per conto dei propri clienti, quando operano come PII processor nel campo di applicazione previsto dalla norma.

Campo di applicazione

Il riferimento è specifico per il Public Cloud

ISO/IEC 27018 non è uno standard generale per qualsiasi trattamento di dati personali.

Il suo campo specifico riguarda la protezione delle PII nei servizi public cloud quando il cloud service provider tratta tali informazioni in qualità di PII processor.

Cliente e Public Cloud PII Processor

La protezione delle PII richiede chiarezza sui ruoli e sulle responsabilità associate al servizio.

Cloud Service Customer

Affida al provider il trattamento delle PII nell'ambito del servizio e stabilisce istruzioni, requisiti e condizioni applicabili al rapporto.

Public Cloud PII Processor

Tratta le PII per conto del cliente e deve presidiare le responsabilità e i controlli pertinenti al proprio ruolo nel servizio cloud.

I controlli da presidiare

ISO/IEC 27018 approfondisce l'applicazione dei controlli di sicurezza e privacy alle PII trattate nel public cloud.

Finalità e istruzioni
Ruoli e responsabilità
Accesso alle PII
Subfornitori e terze parti
Restituzione e cancellazione
Trasparenza verso il cliente
Incidenti e comunicazioni
Registrazioni ed evidenze

Percorso di certificazione

ISO/IEC 27001 + controlli ISO/IEC 27018

La ISO/IEC 27001 definisce i requisiti del sistema di gestione per la sicurezza delle informazioni.

La ISO/IEC 27018 permette di approfondire i controlli relativi alla protezione delle PII quando nel campo dell'ISMS sono presenti servizi public cloud pertinenti.

Quando i controlli ISO/IEC 27018 sono inclusi nel percorso SQS, la loro applicazione viene valutata rispetto al campo di applicazione, alla valutazione dei rischi, ai servizi interessati e allo Statement of Applicability del sistema ISO/IEC 27001.

Approfondisci ISO/IEC 27001 →

Cosa viene certificato?

I controlli ISO/IEC 27018 possono essere oggetto di valutazione nell'ambito del sistema ISO/IEC 27001.

Lo scopo della certificazione può richiamare lo Statement of Applicability e gli ulteriori riferimenti utilizzati per i controlli applicabili al public cloud.

La dichiarazione di conformità del sistema resta riferita alla ISO/IEC 27001.

Cloud security

ISO/IEC 27017 e ISO/IEC 27018: complementari ma diverse

La ISO/IEC 27017 riguarda più in generale la sicurezza delle informazioni nella fornitura e nell'utilizzo dei servizi cloud.

La ISO/IEC 27018 si concentra invece sulla protezione delle PII nei servizi public cloud quando il provider opera come PII processor.

Approfondisci ISO/IEC 27017 →

ISO/IEC 27018 e ISO/IEC 27701

La ISO/IEC 27018 fornisce controlli specifici per le PII trattate dai public cloud provider nel ruolo previsto dallo standard.

La ISO/IEC 27701 definisce invece i requisiti di un Privacy Information Management System con un campo di applicazione più ampio rispetto al solo public cloud.

Approfondisci ISO/IEC 27701 →

Privacy

ISO/IEC 27018 e GDPR

I controlli ISO/IEC 27018 possono supportare una gestione strutturata di responsabilità, misure ed evidenze pertinenti alla protezione dei dati personali nei servizi public cloud.

L'applicazione della ISO/IEC 27018 non equivale tuttavia a una certificazione automatica di conformità al GDPR. Gli obblighi normativi devono essere considerati rispetto ai trattamenti, ai ruoli e al contesto applicabile.

Cosa ti serve?

Integrare i controlli per la protezione delle PII nella certificazione ISO/IEC 27001 o sviluppare competenze: scegli il percorso più adatto.

ISO/IEC 27001 + 27018

Tratti PII attraverso servizi Public Cloud?

Valuta l'inclusione dei controlli ISO/IEC 27018 nel sistema ISO/IEC 27001 in funzione dei servizi e dei trattamenti interessati.

Richiedi informazioni

Formazione

Vuoi sviluppare competenze su privacy e cloud?

Consulta la formazione SQS dedicata alla sicurezza delle informazioni, alla privacy, ai sistemi di gestione e alle attività di audit.

Scopri la formazione

Il percorso di valutazione

I controlli per la protezione delle PII nel public cloud vengono valutati nel contesto del sistema ISO/IEC 27001 e del relativo campo di applicazione.

01
Richiesta
02
Scopo ISMS
03
Servizi Public Cloud
04
Controlli PII
05
Audit
06
Certificazione 27001

Norme e sistemi collegati

La protezione delle PII nel public cloud può essere collegata ad altri riferimenti SQS per sicurezza, privacy e resilienza.

FAQ – Domande frequenti sulla ISO/IEC 27018

Le risposte essenziali su public cloud, PII, ISO/IEC 27001, privacy e controlli applicabili.

Qual è la versione attuale della ISO/IEC 27018?
Il riferimento vigente è ISO/IEC 27018:2025, terza edizione pubblicata nell'agosto 2025. La precedente ISO/IEC 27018:2019 è stata ritirata.
Cos'è la ISO/IEC 27018?
È uno standard che fornisce controlli e linee guida per la protezione delle informazioni personali identificabili nei servizi public cloud quando il provider opera come PII processor.
ISO/IEC 27018 è certificabile autonomamente?
No. ISO/IEC 27018 contiene linee guida e controlli e non definisce autonomamente i requisiti di un sistema di gestione certificabile. Nel percorso SQS, i controlli possono essere valutati nell'ambito della certificazione ISO/IEC 27001.
ISO/IEC 27018 si applica a qualsiasi servizio cloud?
No. Il suo campo specifico riguarda la protezione delle PII nei servizi public cloud quando il cloud service provider tratta tali informazioni come PII processor.
È necessario essere certificati ISO/IEC 27001 per utilizzare ISO/IEC 27018?
No. ISO/IEC 27018 può essere utilizzata come riferimento tecnico anche indipendentemente. Nel percorso di certificazione SQS, i controlli ISO/IEC 27018 vengono invece valutati nell'ambito del sistema ISO/IEC 27001.
Qual è la differenza tra ISO/IEC 27017 e ISO/IEC 27018?
ISO/IEC 27017 riguarda più in generale la sicurezza delle informazioni nei servizi cloud. ISO/IEC 27018 riguarda invece specificamente la protezione delle PII nei servizi public cloud quando il provider opera come PII processor.
Qual è la differenza tra ISO/IEC 27018 e ISO/IEC 27701?
ISO/IEC 27018 contiene controlli specifici per la protezione delle PII nel public cloud. ISO/IEC 27701 definisce invece i requisiti di un Privacy Information Management System e ha un campo di applicazione più ampio rispetto al solo cloud.
ISO/IEC 27018 certifica la conformità al GDPR?
No. ISO/IEC 27018 può supportare una gestione strutturata di controlli, responsabilità ed evidenze pertinenti alla protezione dei dati personali, ma non equivale a una certificazione automatica di conformità al GDPR.
Cosa viene riportato nella certificazione?
Nell'ambito della certificazione ISO/IEC 27001, lo scopo può richiamare lo Statement of Applicability e ISO/IEC 27018 come riferimento aggiuntivo per i controlli valutati. La dichiarazione di conformità del sistema resta riferita alla ISO/IEC 27001.
L'attività SQS è svolta sotto accreditamento?
Sì. L'attività di certificazione ISO/IEC 27001, con valutazione dei controlli ISO/IEC 27018, è svolta sotto accreditamento SAS.
SQS può fornire consulenza per implementare i controlli ISO/IEC 27018?
No. Nell'ambito dell'attività di certificazione SQS mantiene indipendenza e imparzialità e non progetta o implementa il sistema o i controlli dell'organizzazione sottoposta ad audit.

SQS

Protezione delle PII nel cloud resa verificabile

Nell'ambito della certificazione ISO/IEC 27001, gli audit SQS possono valutare la coerenza tra campo di applicazione, servizi public cloud, ruolo del provider, trattamenti di PII, valutazione dei rischi, Statement of Applicability, controlli, subfornitori, responsabilità ed evidenze disponibili.

Attività di certificazione ISO/IEC 27001 con valutazione dei controlli ISO/IEC 27018 svolta sotto accreditamento SAS.

Marco Chesi
Per informazioni
Marco Chesi
 marco.chesi@sqs.ch
Flyer
Riconoscimento
Attività di certificazione svolta sotto accreditamento SAS
Richiedi maggiori informazioni
Dettagli
logo SQS
Hai bisogno di aiuto?
Contatti
Newsletter

Ricevi i nostri aggiornamenti

Dettagli

Risultati della ricerca

×
Pagine
    Certificazioni
      Corsi