
ISO27017是专门规范云服务信息安全的管理标准,全称《基于ISO/IEC 27002的云服务信息安全控制实践准则》。它在ISO27001信息安全管理体系之上,针对"云"这种共享责任模式,补充了一整套云特有的安全控制项,明确云服务商(CSP)与云服务用户各自该管什么。
为什么需要它?传统ISO27001把企业当单一责任主体,但上云后数据物理控制交给服务商,责任边界模糊。ISO27017把"虚拟机隔离、客户数据删除可逆性、云端密钥管理、虚拟化安全"等控制点单列出来,让甲乙双方的责任划分有依据。
适用对象分两类:一类是提供云服务的厂商(IaaS/PaaS/SaaS),用它向客户证明自身安全管控到位;另一类是重度用云的企业,用它评估所选云服务商是否可靠。我们接触的青岛一家SaaS企业,获证后在投标政企客户时,安全条款一轮过,少做大量解释工作。
它和ISO27001的关系是底座加层:先做27001建立体系,再叠加27017的云控制项,不是两套独立体系。与CSA STAR(云安全联盟成熟度认证)也不同,STAR偏成熟度评级、国际上买家认,27017偏管理体系、国内合规与供应链采信多用。企业按客户要求取舍,有的两个都拿。
对本地政企、金融、医疗类上云单位,27017正成为供应商准入的隐性门槛。判断要不要做,看客户是否问"你们云上数据怎么管"、是否参与带安全评分的招投标。占一条就值得排进安全合规计划。