Skip to content

System Management

ISO 27017 чи ISO 27018: у чому різниця і що обрати

SOC 2 у хмарі
ISO 27017 чи ISO 27018: у чому різниця і що обрати

Компанії, які надають хмарні сервіси, часто чують три номери стандартів поруч: ISO 27017, ISO 27018 і ISO 27701. Вони доповнюють ISO 27001, але відповідають на різні питання.

Коротко про кожен

  • ISO 27017 стосується безпеки хмарних сервісів загалом: розподіл відповідальності між постачальником і клієнтом, ізоляція клієнтів, безпека адміністрування, моніторинг. Застосовується і до постачальників, і до клієнтів хмари.
  • ISO 27018 стосується саме персональних даних у публічній хмарі, коли постачальник обробляє їх за дорученням клієнтів: обробка за інструкціями, субобробники, місце зберігання, повідомлення про витоки, видалення.
  • ISO 27701 це повна система керування приватністю для контролерів і обробників будь-якого типу. З редакції 2025 року її можна сертифікувати окремо від ISO 27001.

Як їх перевіряють

ISO 27017 і ISO 27018 не мають власних вимог до системи керування. Їхні контролі додають до системи ISO 27001 і перевіряють під час того самого аудиту. ISO 27701 має власні вимоги і окремий сертифікат, але його зручно поєднувати з ISO 27001 в одній інтегрованій системі.

Що обрати

  • Хмарний сервіс без суттєвої обробки персональних даних, наприклад інфраструктурні або аналітичні інструменти: ISO 27001 разом з ISO 27017.
  • Хмарний сервіс, що зберігає персональні дані клієнтів: ISO 27001 разом з ISO 27017 і ISO 27018. Це найпоширеніший набір для постачальників, які працюють з європейськими замовниками.
  • Компанія, яка сама вирішує, як обробляти персональні дані (контролер), або хоче керувати приватністю в усій організації: ISO 27701, окремо або разом з ISO 27001.
  • Великі постачальники часто мають усе: ISO 27001 з ISO 27017 і ISO 27018 для платформи та ISO 27701 для організації.

Скільки це додає роботи

Якщо система ISO 27001 вже працює, додавання ISO 27017 і ISO 27018 зазвичай означає кілька нових процедур, оновлену оцінку ризиків і положення про застосовність, перегляд договорів з клієнтами і постачальниками та збір доказів. Основна частина роботи, тобто керування доступом, журнали, резервні копії, інциденти, вже зроблена для ISO 27001.

Ми допоможемо визначити оптимальний набір стандартів для вашого сервісу і підготуватися до спільного аудиту.

Детальніше про послугу: сертифікація ISO/IEC 27018.