¿En qué se diferencian ISO/IEC 27001 e ISO/IEC 27017 y 27018 para la seguridad cloud?

ISO/IEC 27001 define un sistema general de gestión de la seguridad de la información, mientras que ISO/IEC 27017 e ISO/IEC 27018 proporcionan orientación específica de cloud. Abordan la responsabilidad compartida, la implementación de controles cloud y la protección de datos personales en entornos cloud.

ISO/IEC 27001 establece un marco genérico para gestionar la seguridad de la información, mientras que ISO/IEC 27017 e ISO/IEC 27018 amplían ese marco con controles y orientación específicos de cloud. Clarifican las responsabilidades entre clientes y proveedores cloud, y abordan riesgos exclusivos de los servicios cloud, incluido el tratamiento de datos personales.

A medida que se aceleró la adopción del cloud, quedó claro que los controles tradicionales del SGSI no eran lo suficientemente precisos para entornos cloud. Los reguladores y auditores esperan ahora que las organizaciones demuestren cómo los requisitos generales de seguridad se adaptan a infraestructuras externalizadas y compartidas. ISO/IEC 27017 y 27018 responden directamente a esta expectativa.

ISO/IEC 27017 introduce orientación sobre temas como la protección de máquinas virtuales, los acuerdos de servicio cloud y las operaciones administrativas. ISO/IEC 27018 se centra en la privacidad, incluidos el consentimiento, la minimización de datos y la notificación de brechas en servicios cloud públicos. Ambas normas se apoyan en ISO/IEC 27001 como columna vertebral de gestión.

Las organizaciones suelen mantener un SGSI ISO/IEC 27001 y aplicar ISO/IEC 27017 y 27018 a los servicios cloud dentro del alcance. Los profesionales utilizan estas normas para definir obligaciones del proveedor, controles internos y criterios de auditoría.

Los profesionales que gestionan seguridad cloud se benefician de entender cómo interactúan estas normas, en lugar de tratarlas como marcos independientes.

Related Information

  • ISO/IEC 27017 y 27018 no sustituyen a ISO/IEC 27001.
  • Son aplicables tanto a clientes como a proveedores cloud.
  • ISO/IEC 27018 se alinea estrechamente con los principios de rendición de cuentas de GDPR.

Expert Insight

Vemos con frecuencia organizaciones que declaran cumplimiento cloud sin mapear los controles de ISO/IEC 27001 a la realidad cloud. El eslabón que falta es la asignación de responsabilidades. Las implementaciones sólidas documentan explícitamente quién hace qué, cómo se obtiene la evidencia y cómo se prueban los controles. ISO/IEC 27017 y 27018 dan estructura a esas conversaciones con los proveedores.

«ISO 27001 le dice qué debe controlarse. ISO 27017 y 27018 explican cómo funciona realmente ese control cuando la infraestructura ya no es suya.»

Jean MUNYARUGERERO
Jean MUNYARUGERERO

PECB ISO 27001 Senior Lead Auditor • ISO 27001 Lead Implementer

Todas las preguntas frecuentes →

Base de conocimiento completa

Usamos cookies para mejorar su experiencia

Las cookies necesarias siempre están activas. Puede aceptar, rechazar cookies no esenciales o personalizar sus preferencias.