
ISO 27017认证是ISO 27001信息安全管理体系在云计算场景下的扩展标准,专门针对云服务的信息安全控制给出实施指南。它和ISO 27018一样,都不能单独取证,必须先有ISO 27001体系,再在其基础上扩展云控制或PII保护控制,由同一家认证机构在一次审核里完成。不少上云企业分不清这两个标准差在哪,其实一句话就能区分:27017管的是云上所有信息的安全,27018管的是公共云里个人数据(PII)的保护。
先说ISO 27017。它基于ISO/IEC 27002,补充了7项云特有的控制要求,比如云服务商和客户之间的责任边界划分、合同终止时客户资产的返还与清除、虚拟机隔离与加固、云管理操作的监控等。适用对象既包括SaaS、IaaS、PaaS提供商,也包括采购和管理大量云服务的企业客户。如果你的业务是把系统搬上公有云,或者你是一家云服务商要向政企客户证明自己的安全能力,27017是基础门槛。
再说ISO 27018。它把范围收窄到公共云中处理的个人数据,约束的是作为数据处理者的云服务商:只能按约定目的处理PII、对数据出境和再委托分包商透明、支持数据主体的访问与删除权利、发生涉PII的安全事件要通报。适用场景很明确——只要你的云服务替客户处理个人信息,尤其是涉及跨境传输,27018几乎就是必选项。
那企业到底该办哪个。做纯技术服务的云厂商,不碰客户个人数据,一张27017通常够用。SaaS厂商、云存储、云HR或云财务系统,只要经手第三方个人数据,实务上两个一起做最划算——它们共享同一份云资产清单和适用性声明,一次现场审核同时覆盖,比隔一年再做省下不少差旅和审核人天。
办理路径很直接:先按ISO 27001建立ISMS并运行满3个月,在体系里把云控制(27017)或PII控制(27018)的适用性声明扩进去,然后向具备CNAS认可资质的认证机构申请范围扩展审核。已经拿了27001证书的企业,可以在下一次监督审核时顺带扩展,不必重走一阶段二阶段,这也是这类扩展认证性价比高的原因。
需要提醒的是,27017和27018解决的是云安全和隐私的合规证明,不能自动等同于满足某国数据保护法的全部要求。面向欧盟客户,仍要对照GDPR的条款做独立评估;涉及数据出境,还要签标准合同条款并做出境风险自评估。证书只是供应商尽调的敲门砖,落地的技术控制才是审核员真正查的东西。