GlosarioISO 27001

ISO 27017

Respuesta corta

ISO 27017 es el código internacional de buenas prácticas de seguridad de la información para servicios en la nube. Añade orientaciones específicas para la nube a los controles de ISO 27002 e introduce controles adicionales, aclarando qué responsabilidades de seguridad corresponden al proveedor y cuáles al cliente.

Qué cubre

Para cada control relevante de ISO 27002, ISO 27017 explica cómo se aplica a los servicios en la nube, con orientaciones separadas para proveedores y clientes. Además añade controles propios de la nube, como los roles y responsabilidades compartidos, la retirada y devolución de los activos del cliente al terminar el contrato, la separación entre clientes en entornos virtuales, el bastionado de máquinas virtuales, la seguridad operativa de los administradores y la supervisión de los servicios en la nube.

Quién la usa

Sobre todo los proveedores de nube, incluidas las empresas SaaS, que quieren mostrar a sus clientes cómo protegen su servicio. Los clientes de servicios en la nube también pueden usarla para definir qué deben exigir a los proveedores y qué sigue siendo responsabilidad suya, como la configuración, las identidades y los datos. Ese lado del cliente es donde se originan la mayoría de los incidentes en la nube, como se explica en CSPM.

Cómo se certifica

ISO 27017 es un código de buenas prácticas, no una norma de sistema de gestión, así que no se certifica por sí sola. Las organizaciones suelen hacer evaluar sus controles como parte de su certificación ISO 27001.

Normas relacionadas

ISO 27017 suele implantarse junto con ISO 27018, centrada en la protección de datos personales en nubes públicas. En España, los servicios en la nube para el sector público deben cumplir también el ENS.

Términos relacionados

Sigue leyendo sobre este tema

ISO 27001 para el sistema de gestión de seguridad de la información: alcance, tratamiento de riesgos, controles del Anexo A y auditoría de certificación.

Ir a la guía del tema