Qué cubre
Para cada control relevante de ISO 27002, ISO 27017 explica cómo se aplica a los servicios en la nube, con orientaciones separadas para proveedores y clientes. Además añade controles propios de la nube, como los roles y responsabilidades compartidos, la retirada y devolución de los activos del cliente al terminar el contrato, la separación entre clientes en entornos virtuales, el bastionado de máquinas virtuales, la seguridad operativa de los administradores y la supervisión de los servicios en la nube.
Quién la usa
Sobre todo los proveedores de nube, incluidas las empresas SaaS, que quieren mostrar a sus clientes cómo protegen su servicio. Los clientes de servicios en la nube también pueden usarla para definir qué deben exigir a los proveedores y qué sigue siendo responsabilidad suya, como la configuración, las identidades y los datos. Ese lado del cliente es donde se originan la mayoría de los incidentes en la nube, como se explica en CSPM.
Cómo se certifica
ISO 27017 es un código de buenas prácticas, no una norma de sistema de gestión, así que no se certifica por sí sola. Las organizaciones suelen hacer evaluar sus controles como parte de su certificación ISO 27001.
Normas relacionadas
ISO 27017 suele implantarse junto con ISO 27018, centrada en la protección de datos personales en nubes públicas. En España, los servicios en la nube para el sector público deben cumplir también el ENS.




