444 22 41
Sistem Kalite
Menü
YAZILIM & BİLGİ TEKNOLOJİLERİ: ISO 27017YAZILIM & BT UYGUNLUK DANIŞMANLIĞI

ISO/IEC 27017 Bulut Bilgi Güvenliği Uygunluğu

Bulut hizmeti sağlayan veya kullanan bir kuruluş olarak buluta özgü bilgi güvenliği kontrollerini uygulamanızda ISO/IEC 27017 kapsamında danışmanlık sağlıyoruz. ISO/IEC 27017 bağımsız bir belge değil; ISO/IEC 27001/27002'yi bulut hizmetleri için genişleten bir uygulama kodudur (code of practice) ve genellikle ISO/IEC 27001 belgelendirmesi kapsamında değerlendirilir. Sistem Kalite kontrollerin kurulması, dokümantasyon ve koordinasyonu sağlar.

01

ISO/IEC 27017 nedir?

ISO/IEC 27017, bulut hizmetlerine özgü bilgi güvenliği kontrollerini tanımlayan bir uygulama kodudur (code of practice). ISO/IEC 27002'nin (bilgi güvenliği kontrol kılavuzu) bulut bağlamına uyarlanmış bir rehberi olarak; hem bulut hizmet sağlayıcıları (CSP) hem de bulut hizmet müşterileri için ek kontroller ve uygulama önerileri sunar. Standart; bulutta rol ve sorumlulukların paylaşımı (sağlayıcı ve müşteri arasında), sanal ortamların ve çok kiracılı yapıların izolasyonu, sanal makine güçlendirme, yönetici işlemlerinin izlenmesi, müşteri verisinin silinmesi/geri verilmesi, hizmet sonlandırmada veri yönetimi ve bulut ortamının hizalanması gibi buluta özgü konuları ele alır. ISO/IEC 27017 tek başına belgelendirilen bağımsız bir standart değildir; ISO/IEC 27001 bilgi güvenliği yönetim sistemi kapsamında uygulanır ve belgelendirme denetiminde bu kontrollerin uygulanıp uygulanmadığı değerlendirilir. Yani bir kuruluş, ISO/IEC 27001 belgesini alırken kapsamına ISO/IEC 27017 bulut kontrollerini de dâhil ederek 'bulut güvenliği' yetkinliğini kanıtlayabilir. Standart; bulut sağlayıcıları ve buluttan hizmet alan kurumlar için sorumlulukların netleştirilmesi ve bulut risklerinin yönetilmesi açısından önemlidir.

Bulut hizmetlerine özgü bilgi güvenliği uygulama kodu (ISO 27002 uzantısı)
Sağlayıcı ve müşteri sorumluluklarının paylaşımı; izolasyon, veri iadesi
Bağımsız belge değil; ISO/IEC 27001 kapsamında değerlendirilir
Bulut sağlayıcı ve bulut kullanıcısı için ek kontroller
02

ISO/IEC 27017 nasıl uygulanır?

Süreç, kuruluşun bulut rolünün (hizmet sağlayıcı mı, bulut kullanıcısı mı ya da ikisi de) ve kullanılan bulut hizmetlerinin kapsamının belirlenmesiyle başlar. Mevcut ISO/IEC 27001 bilgi güvenliği yönetim sistemi (veya kurulmakta olan sistem) temel alınır; ISO/IEC 27017'nin buluta özgü kontrolleri (sorumluluk paylaşımı, sanal ortam izolasyonu ve güçlendirme, yönetici erişimi ve izleme, müşteri verisinin silinmesi/iadesi, hizmet sonlandırma vb.) değerlendirilir ve boşluklar giderilir. İlgili politika, prosedür ve kayıtlar oluşturulur; sağlayıcı-müşteri sorumluluk matrisi netleştirilir. Bu kontroller, ISO/IEC 27001 belgelendirme kapsamına dâhil edilir ve akredite belgelendirme kuruluşunun denetiminde değerlendirilir. Sistem Kalite; kapsam ve rol belirleme, bulut kontrolleri boşluk analizi, dokümantasyon, sorumluluk matrisi ve ISO 27001 ile entegrasyon ile belgelendirme koordinasyonunda danışmanlık sağlar.

SIKÇA SORULANLAR

ISO/IEC 27017 Bulut Bilgi Güvenliği Uygunluğu hakkında

ISO/IEC 27017 tek başına belgelendirilir mi?

ISO/IEC 27017 genellikle bağımsız olarak belgelendirilmez; bir uygulama kodu (code of practice) olarak ISO/IEC 27001 bilgi güvenliği yönetim sistemi kapsamında uygulanır. Kuruluş, ISO/IEC 27001 belgelendirmesinin kapsamına 27017 bulut kontrollerini dâhil ederek bulut güvenliği yetkinliğini gösterir.

ISO/IEC 27017 ile ISO/IEC 27018 farkı nedir?

ISO/IEC 27017, bulut hizmetlerinin genel bilgi güvenliği kontrollerini ele alır; ISO/IEC 27018 ise özellikle kamu bulutlarında kişisel verilerin (PII) korunmasına odaklanır. İkisi tamamlayıcıdır ve çoğu zaman ISO/IEC 27001 kapsamında birlikte uygulanır.

ISO/IEC 27017 kimler için gereklidir?

ISO/IEC 27017; bulut hizmeti sağlayan firmalar (CSP) ve buluttan yoğun hizmet alan kurumlar için uygundur. Bulut ortamında sorumlulukları netleştirmek ve buluta özgü riskleri yönetmek isteyen tüm kuruluşlar için değerlidir.

ISO/IEC 27017 uygunluğunu kim doğruluyor?

27017 kontrolleri, ISO/IEC 27001 belgelendirme denetimi kapsamında akredite bir belgelendirme kuruluşunca değerlendirilir. Sistem Kalite doğrulama yapmaz; kontrollerin kurulması, dokümantasyon ve belgelendirme koordinasyonunda danışmanlık sağlar.

TEKLİF & UZMAN RANDEVUSU

Yazılım & BT uygunluğunuza bugün başlayın, süreci biz yönetelim.

Danışmanlık ekibimiz firmanızı, ürününüzü veya hedefinizi değerlendirsin; size özel yol haritası, takvim ve net teklif çıkarsın. İlk görüşme tamamen ücretsiz.

WhatsApp'tan yazın