Vraag een offerte aan
Uw lokale contactpersoon
Wij maken graag een offerte op maat voor de ISO 27017-certificering.
Informatiebeveiligingsrichtlijnen voor cloud computing
Opbouwen van cloud-specifieke informatiebeveiligingsmaatregelen
Identificatie van beveiligingsaspecten
Bewijs van veilige gegevensoverdracht
ISO 27017 is gebaseerd op de bekende ISO 27001-norm voor managementsystemen voor informatiebeveiliging en voegt hieraan beveiligingsaspecten voor cloud computing toe. Daarom is certificering volgens ISO 27001 ook een voorwaarde voor een uitbreiding naar ISO 27017.
De huidige norm is in 2021 door ISO herzien en bevestigd.
ISO/IEC 27017:2015 - Informatietechnologie - Beveiligingstechnieken - Gedragscode voor informatiebeveiligingscontroles gebaseerd op ISO/IEC 27002 voor clouddiensten.
Uit de inhoud:
1 Toepassingsgebied
2 Normatieve referenties
3 Termen en afkortingen
4 Begrippen die specifiek zijn voor de cloudsector
5 Richtlijnen voor informatiebeveiliging
6 Organisatie van informatiebeveiliging
7 Persoonsbeveiliging
8 Vermogensbeheer
9 Toegangscontrole
10 Cryptografie
11 Fysieke beveiliging en beveiliging van de omgeving
12 Operationele beveiliging
13 Communicatiebeveiliging
14 Aankoop, ontwikkeling en onderhoud van systemen
15 Relaties met leveranciers
16 Behandeling van incidenten op het gebied van informatiebeveiliging
17 Informatiebeveiligingsaspecten van bedrijfscontinuïteitsbeheer
18 Naleving
Bijlage A Uitbreidingsset van maatregelen voor cloud-diensten.
Bijlage B Verwijzingen naar risico's voor informatiebeveiliging in de context van cloud computing
ISO/IEC 27017 is beschikbaar op de ISO-website.
Als aan de eisen van de norm wordt voldaan, kunnen aanbieders en afnemers ervan uitgaan dat alle belangrijke punten met betrekking tot informatiebeveiliging ook in acht worden genomen voor de betreffende dienst.
ISO 27017:2015 standaardiseert de relaties tussen cloud-klanten en cloud-dienstverleners door middel van een analyserooster en de gerichte uitwisseling van informatie, waardoor het eenvoudiger wordt om de zakelijke relatie te beheren.
Uw bedrijf wordt gecertificeerd op basis van de internationale norm ISO/IEC 27001 voor een managementsysteem voor informatiebeveiliging bij de implementatie van ISO/IEC 27017:2015. Zodra alle normeisen zijn geïmplementeerd, kunt u uw managementsysteem laten certificeren. U doorloopt bij DQS een certificeringsproces dat uit meerdere stappen bestaat.
In de eerste stap bespreekt u met ons uw bedrijf, uw huidige informatiebeveiliging en de doelstellingen van ISO 27017-certificering. Op basis van deze gesprekken ontvangt u een individuele offerte die is afgestemd op de behoeften van uw bedrijf.
De certificatieaudit begint met een systeemanalyse (auditfase 1) en de evaluatie van uw documentatie, de doelstellingen, de resultaten van uw managementbeoordeling, de evaluatie van het toepassingsgebied en de interne audits. In dit proces bepalen wij of uw managementsysteem voldoende ontwikkeld is en klaar is voor certificatie.
In de volgende stap (systeemaudit fase 2) beoordeelt uw auditor ter plaatse de doeltreffendheid van alle managementprocessen en of u aan alle eisen van de richtlijn voldoet. De resultaten worden tijdens een slotvergadering gepresenteerd en indien nodig worden plannen voor concrete maatregelen overeengekomen.
Na de certificatieaudit worden de resultaten geëvalueerd door de onafhankelijke certificatie-instelling van DQS. U ontvangt een auditrapport met de auditresultaten. Als aan alle normeisen is voldaan, ontvangt u een bijbehorend certificaat van overeenstemming. De geldigheidsduur van het certificaat van conformiteit is direct gekoppeld aan de geldigheidsduur van het onderliggende ISO 27001-certificaat.
Om ervoor te zorgen dat uw bedrijf ook na de audit aan alle belangrijke eisen blijft voldoen, voeren wij jaarlijks periodieke audits uit. Op deze manier wordt de voortdurende verbetering van uw managementsysteem voor informatiebeveiliging en uw bedrijfsprocessen vakkundig begeleid.
Het certificaat van conformiteit is maximaal drie jaar geldig. Her-certificering wordt tijdig voor het verstrijken van de geldigheidsduur uitgevoerd om te waarborgen dat voortdurend aan de toepasselijke standaardeisen van de IT-beveiligingscatalogus wordt voldaan. Bij naleving wordt een nieuw certificaat van conformiteit afgegeven.