详情
云服务信息安全管理体系认证
ISO/IEC 27017:2015
01
服务介绍
云服务信息安全管理体系认证是针对云服务提供商和云服务客户建立、实施和维护云安全管控能力的权威评定机制,旨在通过标准化框架确保云环境中的数据安全、隐私保护和合规运营。该认证主要依据 ISO/IEC 27017:2015《信息技术 安全技术 基于ISO/IEC 27002的云服务信息安全控制实践指南》 国际标准,该标准是在 ISO/IEC 27001 信息安全管理体系基础上的云服务扩展,新增了7项云特定控制措施(CLD)并对37项控制提供了云端实施指南。认证最终授予组织有效期为 三年 的认证证书,且通常与ISO/IEC 27001联合审核并颁发综合证书。
认证核心内容
云服务信息安全管理体系认证围绕云环境的特殊性展开,核心考察以下维度:
- 基础信息安全管理体系:依据ISO/IEC 27001建立完整的信息安全管理体系(ISMS),包括组织环境分析、领导作用与承诺、信息安全方针、风险评估与处置、资源保障、内部审核与管理评审、持续改进机制
- 云特定控制措施(7项新增控制):云服务提供商与客户之间的角色与责任划分合同终止时的资产移除/归还管理客户虚拟环境的保护与隔离虚拟机配置与镜像管理云环境相关的管理操作和程序规范云客户监控云中活动的权限与机制虚拟和云网络环境的对接与安全防护-4-9
- 共享责任模型管理:明确界定云服务提供商与客户在安全方面的责任边界,包括数据保护、访问控制、漏洞管理、合规义务等
- 云服务全生命周期安全:服务设计与交付安全供应链安全管理合同与服务协议中的安全条款服务备份与灾难恢复服务终止与数据迁移安全
- 多租户与虚拟化安全:确保不同客户间的数据隔离、资源隔离和网络隔离,防止跨租户攻击
- 客户数据保护:数据加密(静态、传输中)、隐私保护、访问控制、身份验证、数据留存与销毁机制
- 运营安全控制:安全事件管理(检测、响应、报告)业务连续性与灾难恢复合规性审计与日志记录安全态势持续监控
认证流程
云服务信息安全管理体系认证通常分为以下阶段:
- 前期准备阶段:企业需先通过ISO/IEC 27001信息安全管理体系认证或同步建立符合ISO/IEC 27001及ISO/IEC 27017双重要求的管理体系,体系运行满3个月以上,完成至少一次内部审核和管理评审
- 申请与受理:提交申请材料(营业执照、体系文件、适用性声明SoA、风险评估报告、内审/管理评审记录等),认证机构进行申请评审,确认组织具备认证基本条件(一年内未受行政处罚)
- 第一阶段审核(文件审核):评审体系文件与ISO/IEC 27001及ISO/IEC 27017标准的符合性,检查责任共担矩阵、云特定控制措施设计、风险评估覆盖范围等,确认第二阶段审核准备充分性
- 第二阶段审核(现场审核):开展现场审核,包括人员访谈、文件记录检查、云平台/数据中心现场巡查、安全控制措施有效性验证(如访问控制、加密机制、监控日志、隔离措施等),评价体系的符合性和有效性,识别不符合项
- 整改与复核:针对审核发现的不符合项,组织在规定期限内完成整改并提交证据,经审核团队复核
- 认证决定与颁证:技术评审通过后颁发认证证书,确认组织满足ISO/IEC 27001和ISO/IEC 27017标准要求,证书有效期三年,可在国家认监委网站查询
- 监督审核:获证后每年进行一次监督审核(间隔不超过12个月),确认体系持续符合认证要求
- 再认证审核:证书到期前进行再认证审核,延续认证资格,周期通常为三年
认证价值
- 提升客户信任与满意度:ISO 27017认证是国际公认的云安全标准,获证企业可证明其在云服务提供方面符合国际最佳实践,有能力保护客户数据和隐私,显著增强客户信心
- 增强市场竞争力:认证可在招投标中获得加分,尤其在政务云、金融云、医疗云等高敏感行业,成为供应商准入的关键门槛;帮助企业与国际标准接轨,拓展海外市场
- 降低安全风险与成本:系统识别和管理云服务中的信息安全风险,建立完善的风险评估和应急响应机制,减少遭受安全漏洞和攻击的可能性,从而降低相关成本和损失
- 满足法律法规要求:帮助组织符合《网络安全法》、《数据安全法》、GDPR等国内外法规要求,降低因数据泄露或违规引发的法律风险与罚款
- 明确责任边界:ISO 27017标准阐明了云服务提供商与客户在数据安全方面的角色和责任,避免因责任不清导致的安全漏洞和纠纷
- 提升品牌声誉:通过稳健的数据保护控制,降低因数据泄露引发的负面宣传风险,树立良好的品牌形象
- 促进业务扩展:认证提供覆盖不同国家的通用指导方针,为企业在全球范围内开展业务和获得作为首选供应商的机会提供便利
补充说明
- 先决条件:ISO 27017是建立在ISO 27001基础上的补充标准,企业在进行ISO 27017认证之前,需要先获得ISO 27001认证或同步接受联合审核
- 联合认证:大多数认证机构提供ISO 27001+ISO 27017联合审核服务,可减少重复审核人日,提高认证效率
- 认证适用性:认证不对云服务的具体产品或功能进行认证,而是对云服务信息安全管理体系本身的认可,表明组织已建立国际公认的良好云安全管控实践
- 有效期与维护:证书有效期三年,获证企业需每年接受监督审核,三年期满进行再认证,并按规定正确使用认证证书和标志
02
证书样例
点击图片可放大查看原图,便于辨认细节
03
服务流程
04
规则文件
需要办理此项认证?
联系我们
