Was ist der Unterschied zwischen ISO/IEC 27001 und ISO/IEC 27017 und 27018 für die Cloud-Sicherheit?

ISO/IEC 27001 definiert ein allgemeines Informationssicherheits-Managementsystem, während ISO/IEC 27017 und ISO/IEC 27018 cloudspezifische Leitlinien liefern. Sie adressieren geteilte Verantwortung, die Umsetzung von Cloud-Massnahmen und den Schutz personenbezogener Daten in Cloud-Umgebungen.

ISO/IEC 27001 legt einen allgemeinen Rahmen für die Steuerung der Informationssicherheit fest, während ISO/IEC 27017 und ISO/IEC 27018 diesen Rahmen um cloudspezifische Massnahmen und Leitlinien erweitern. Sie klären die Verantwortlichkeiten zwischen Cloud-Kunden und -Anbietern und adressieren Risiken, die für Cloud-Dienste einschliesslich der Verarbeitung personenbezogener Daten spezifisch sind.

Mit der beschleunigten Cloud-Nutzung wurde deutlich, dass klassische ISMS-Massnahmen für Cloud-Umgebungen zu unpräzise sind. Regulatoren und Auditoren erwarten heute, dass Organisationen nachweisen, wie allgemeine Sicherheitsanforderungen an ausgelagerte und geteilte Infrastrukturen angepasst werden. ISO/IEC 27017 und 27018 antworten unmittelbar auf diese Erwartung.

ISO/IEC 27017 führt Leitlinien zu Themen wie dem Schutz virtueller Maschinen, Cloud-Dienstvereinbarungen und administrativen Abläufen ein. ISO/IEC 27018 konzentriert sich auf den Datenschutz — darunter Einwilligung, Datenminimierung und Meldung von Verletzungen in öffentlichen Cloud-Diensten. Beide Normen stützen sich auf ISO/IEC 27001 als Management-Rückgrat.

Related Information

  • ISO/IEC 27017 und 27018 ersetzen ISO/IEC 27001 nicht.
  • Sie gelten sowohl für Cloud-Kunden als auch für Anbieter.
  • ISO/IEC 27018 ist eng an den Rechenschaftsprinzipien der DSGVO ausgerichtet.

Expert Insight

Häufig behaupten Organisationen Cloud-Compliance, ohne ISO/IEC-27001-Massnahmen auf die Cloud-Realität abzubilden. Das fehlende Glied ist die Zuordnung von Verantwortung. Starke Umsetzungen dokumentieren ausdrücklich, wer was tut, wie Nachweise erbracht und wie Massnahmen getestet werden. ISO/IEC 27017 und 27018 geben diesen Gesprächen mit Anbietern Struktur.

Explore related training

Browse all: Informationssicherheit

Browse all FAQs →

Full knowledge base

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern

Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.