ISO/IEC 27001 define un sistema general de gestión de la seguridad de la información, mientras que ISO/IEC 27017 e ISO/IEC 27018 proporcionan orientación específica de cloud. Abordan la responsabilidad compartida, la implementación de controles cloud y la protección de datos personales en entornos cloud.
ISO/IEC 27001 establece un marco genérico para gestionar la seguridad de la información, mientras que ISO/IEC 27017 e ISO/IEC 27018 amplían ese marco con controles y orientación específicos de cloud. Clarifican las responsabilidades entre clientes y proveedores cloud, y abordan riesgos exclusivos de los servicios cloud, incluido el tratamiento de datos personales.
A medida que se aceleró la adopción del cloud, quedó claro que los controles tradicionales del SGSI no eran lo suficientemente precisos para entornos cloud. Los reguladores y auditores esperan ahora que las organizaciones demuestren cómo los requisitos generales de seguridad se adaptan a infraestructuras externalizadas y compartidas. ISO/IEC 27017 y 27018 responden directamente a esta expectativa.
ISO/IEC 27017 introduce orientación sobre temas como la protección de máquinas virtuales, los acuerdos de servicio cloud y las operaciones administrativas. ISO/IEC 27018 se centra en la privacidad, incluidos el consentimiento, la minimización de datos y la notificación de brechas en servicios cloud públicos. Ambas normas se apoyan en ISO/IEC 27001 como columna vertebral de gestión.
Las organizaciones suelen mantener un SGSI ISO/IEC 27001 y aplicar ISO/IEC 27017 y 27018 a los servicios cloud dentro del alcance. Los profesionales utilizan estas normas para definir obligaciones del proveedor, controles internos y criterios de auditoría.
Los profesionales que gestionan seguridad cloud se benefician de entender cómo interactúan estas normas, en lugar de tratarlas como marcos independientes.
Vemos con frecuencia organizaciones que declaran cumplimiento cloud sin mapear los controles de ISO/IEC 27001 a la realidad cloud. El eslabón que falta es la asignación de responsabilidades. Las implementaciones sólidas documentan explícitamente quién hace qué, cómo se obtiene la evidencia y cómo se prueban los controles. ISO/IEC 27017 y 27018 dan estructura a esas conversaciones con los proveedores.
“«ISO 27001 le dice qué debe controlarse. ISO 27017 y 27018 explican cómo funciona realmente ese control cuando la infraestructura ya no es suya.»”

PECB ISO 27001 Senior Lead Auditor • ISO 27001 Lead Implementer
Este curso prepara para el examen de certificación PECB ISO 31000 Risk Manager, la credencial reconocida internacionalmente para profesionales de la gestión de riesgos.
Ver la formaciónEsta formación Lead AI Risk Manager prepara a los profesionales para diseñar, operar y defender un programa de gestión de riesgos de IA alineado con las expectativas regulatorias y de gobernanza. El curso se centra en la identificación práctica de riesgos, la trazabilidad de decisiones y estrategias de mitigación defendibles a lo largo del ciclo de vida de la IA.
Ver la formaciónISO 45001 Lead Auditor es un curso de cuatro días para desarrollar la competencia de planificar, conducir y cerrar auditorías de Sistemas de Gestión de la Seguridad y Salud en el Trabajo (SGSST) basadas en ISO 45001:2018.
Ver la formaciónLa certificación PECB Certified Lead Cloud Security Manager valida la capacidad para diseñar, implementar, gestionar y mejorar un programa de seguridad cloud basado en ISO/IEC 27017 e ISO/IEC 27018. Confirma la competencia en gestión de riesgos cloud, modelos de responsabilidad compartida, controles específicos de cloud y gestión de incidentes.
byJean MUNYARUGERERO
EBIOS RM apoya ISO 27001 proporcionando un método estructurado para identificar, analizar y tratar los riesgos de seguridad de la información conforme a la cláusula 6.1.2. Garantiza que las evaluaciones de riesgo sean documentadas, repetibles y defendibles durante las auditorías.
byTania POSTIL
La certificación ISO 27001 Foundation valida que un profesional comprende la estructura, los principios y la lógica de gestión de un Sistema de Gestión de la Seguridad de la Información (SGSI) basado en ISO/IEC 27001:2022. Confirma la capacidad de interpretar la norma y explicar cómo gobernanza, gestión de riesgos, controles, auditorías y mejora continua encajan dentro de un SGSI.
byLars ZIMMERMANN
La certificación PECB Certified Lead Cloud Security Manager valida la capacidad para diseñar, implementar, gestionar y mejorar un programa de seguridad cloud basado en ISO/IEC 27017 e ISO/IEC 27018. Confirma la competencia en gestión de riesgos cloud, modelos de responsabilidad compartida, controles específicos de cloud y gestión de incidentes.
La formación Lead Cloud Security Manager está diseñada para responsables de seguridad, consultores y profesionales responsables de la gobernanza de programas de seguridad cloud. Es adecuada para quienes rinden cuentas por el riesgo cloud, el cumplimiento y la gestión de incidentes, más que por la configuración puramente técnica.
El examen evalúa el conocimiento aplicado de gobernanza de seguridad cloud, gestión de riesgos, implementación de controles, gestión de incidentes y monitorización basado en ISO/IEC 27017 e ISO/IEC 27018. Se centra en la toma de decisiones, no en la memorización.
Todas las preguntas frecuentes →
Base de conocimiento completa
Las cookies necesarias siempre están activas. Puede aceptar, rechazar cookies no esenciales o personalizar sus preferencias.