Bezpieczeństwo usług chmurowych

Wdrożenie ISO/IEC 27017

Wspieramy dostawców i klientów usług chmurowych we wdrożeniu zabezpieczeń zgodnych z ISO/IEC 27017:2026, ich integracji z SZBI oraz w przygotowaniu do niezależnej oceny stosowanych mechanizmów bezpieczeństwa.

Zabezpieczenia informacji w usługach chmurowych

ISO/IEC 27017:2026 zawiera wytyczne dotyczące wdrażania zabezpieczeń informacji w związku z dostarczaniem i wykorzystywaniem usług chmurowych. Rozwija zabezpieczenia opisane w ISO/IEC 27002 i uzupełnia je o rozwiązania odnoszące się bezpośrednio do środowisk chmurowych.

Norma jest przeznaczona zarówno dla dostawców usług chmurowych, jak i ich klientów. Obejmuje publiczne, prywatne i hybrydowe modele wdrożenia oraz pomaga uporządkować podział odpowiedzialności, zarządzanie środowiskiem wirtualnym, administrację, monitorowanie, reagowanie na incydenty i zakończenie korzystania z usługi.

Zakres współpracy obejmuje analizę usług i architektury chmurowej, określenie ról klienta i dostawcy, ocenę ryzyka, dobór zabezpieczeń, przygotowanie dokumentacji, wdrożenie mechanizmów nadzoru oraz ocenę zgodności z wymaganiami normy.

Aktualne wydanie normy: ISO/IEC 27017:2026 zastąpiła wycofane wydanie z 2015 roku. Nowa edycja jest oparta na ISO/IEC 27002:2022 i odzwierciedla współczesne modele dostarczania oraz wykorzystywania usług chmurowych.
Informacja o ocenie zgodności: ISO/IEC 27017 jest normą zawierającą zabezpieczenia i wytyczne, a nie samodzielną normą systemu zarządzania. Najczęściej jest wdrażana i oceniana w ramach SZBI zgodnego z ISO/IEC 27001. Forma niezależnego potwierdzenia zgodności zależy od programu oceny oraz zakresu usług oferowanych przez wybraną jednostkę certyfikującą lub audytową.

Współdzielona odpowiedzialność

Wdrożenie obejmuje jednoznaczne przypisanie obowiązków bezpieczeństwa pomiędzy klientem, dostawcą i pozostałymi stronami.

Środowisko chmurowe

Zabezpieczenia obejmują zasoby wirtualne, konfigurację, administrację, separację środowisk, monitorowanie i zarządzanie zmianą.

Cykl życia usługi

Nadzór obejmuje wybór i uruchomienie usługi, bieżące wykorzystanie, incydenty, zmiany, przenoszenie danych oraz bezpieczne zakończenie współpracy.

Jak możemy pomóc

01AnalizaUsługi, architektura, role i obecne zabezpieczenia

Analiza stanu obecnego

Przeprowadzamy ocenę zgodności obecnych praktyk, konfiguracji, dokumentacji i mechanizmów nadzoru z ISO/IEC 27017:2026.

Analiza obejmuje między innymi:

  • zakres usług oraz modele wdrożenia i świadczenia chmury,
  • role klienta i dostawcy usług chmurowych,
  • podział odpowiedzialności za zabezpieczenia,
  • architekturę, zasoby i przepływy informacji,
  • zarządzanie tożsamością i dostępem uprzywilejowanym,
  • konfigurację i separację środowisk,
  • monitorowanie, rejestrowanie i reagowanie na incydenty,
  • zarządzanie zmianą, podatnościami i ciągłością,
  • umowy, dostawców i zakończenie korzystania z usług.

Rezultatem jest raport przedstawiający zidentyfikowane luki, ich znaczenie oraz rekomendowaną kolejność działań.

Określenie zakresu wdrożenia

Wspieramy organizację w ustaleniu usług, procesów, platform, systemów, lokalizacji i stron objętych wdrożeniem.

Zakres uwzględnia model IaaS, PaaS lub SaaS, rodzaj chmury, role organizacji, granice techniczne i organizacyjne, podwykonawców, lokalizację danych oraz powiązanie z zakresem SZBI zgodnego z ISO/IEC 27001.

Mapa odpowiedzialności

Porządkujemy odpowiedzialności klienta, dostawcy i pozostałych stron dla poszczególnych usług i zabezpieczeń.

Mapa obejmuje zarządzanie tożsamością, konfigurację, aktualizacje, ochronę danych, rejestrowanie zdarzeń, monitorowanie, kopie zapasowe, reagowanie na incydenty, ciągłość, usuwanie zasobów oraz dostarczanie dowodów z realizacji kontroli.

02ProjektowanieRyzyko chmurowe, dobór zabezpieczeń i dokumentacja

Ocena ryzyka usług chmurowych

Wspieramy organizację w identyfikacji i ocenie ryzyka wynikającego z dostarczania lub wykorzystywania usług chmurowych.

Proces obejmuje:

  • identyfikację informacji, usług, zasobów i zależności,
  • analizę zagrożeń związanych ze współdzieleniem infrastruktury,
  • ocenę ryzyka błędnej konfiguracji i nieuprawnionego dostępu,
  • ocenę zależności od dostawcy i podwykonawców,
  • analizę dostępności, przenoszenia i usuwania danych,
  • wybór sposobu postępowania z ryzykiem,
  • powiązanie wyników z oceną ryzyka SZBI.

Dobór i projekt zabezpieczeń

Dobieramy zabezpieczenia na podstawie roli organizacji, wyników oceny ryzyka, wymagań klientów oraz zobowiązań prawnych, regulacyjnych i umownych.

Projekt obejmuje dodatkowe wytyczne chmurowe do zabezpieczeń ISO/IEC 27002 oraz zabezpieczenia odnoszące się bezpośrednio do usług chmurowych. Ustalenia są dokumentowane w powiązaniu z Deklaracją Stosowania SZBI albo w odrębnej macierzy kontroli chmurowych.

Opracowanie dokumentacji

Przygotowujemy dokumentację potrzebną do zarządzania bezpieczeństwem usług chmurowych. W zależności od uzgodnionego zakresu obejmuje ona:

  • zakres i model odpowiedzialności,
  • inwentaryzację usług, zasobów i przepływów danych,
  • rejestr ryzyka chmurowego,
  • macierz zgodności z ISO/IEC 27017,
  • wymagania bezpieczeństwa dla umów i dostawców,
  • standardy bezpiecznej konfiguracji,
  • zasady administracji i dostępu uprzywilejowanego,
  • monitorowanie, rejestrowanie i obsługę incydentów,
  • zarządzanie zmianą, podatnościami i ciągłością,
  • procedurę zakończenia usługi, zwrotu i usunięcia danych.

Jeżeli organizacja posiada już dokumentację SZBI lub standardy chmurowe, poddajemy je przeglądowi i dostosowujemy zamiast tworzyć równoległe rozwiązania.

03WdrożenieKontrole techniczne, operacyjne i umowne

Wdrożenie zabezpieczeń chmurowych

Wspieramy zespoły bezpieczeństwa, chmurowe i operacyjne w przełożeniu przyjętych wymagań na rozwiązania organizacyjne i techniczne.

Wsparcie obejmuje:

  • ustanowienie właścicieli działań i terminów,
  • wdrożenie modelu współdzielonej odpowiedzialności,
  • ustanowienie bezpiecznych wzorców konfiguracji,
  • uporządkowanie tożsamości i dostępów uprzywilejowanych,
  • wdrożenie rejestrowania, monitorowania i alertowania,
  • ustanowienie zasad separacji środowisk i zasobów,
  • integrację obsługi incydentów i podatności,
  • wdrożenie nadzoru nad dostawcami i zmianami,
  • określenie sposobu gromadzenia dowodów.

Szkolenia i budowanie kompetencji

Przygotowujemy szkolenia dla kadry zarządzającej, zespołów bezpieczeństwa, architektów, administratorów, DevOps, właścicieli usług, zakupów oraz osób zarządzających relacjami z dostawcami.

Szkolenia obejmują podział odpowiedzialności, ocenę ryzyka, bezpieczną konfigurację, nadzór nad dostępem, monitorowanie, reagowanie na incydenty, wymagania umowne oraz gromadzenie dowodów zgodności.

04WeryfikacjaOcena zabezpieczeń, dowodów i gotowości audytowej

Ocena zgodności z ISO/IEC 27017

Oceniamy zaprojektowanie i funkcjonowanie zabezpieczeń chmurowych w odniesieniu do zakresu usług, roli organizacji i wymagań ISO/IEC 27017:2026.

Ocena obejmuje przegląd dokumentacji i umów, rozmowy z właścicielami kontroli, weryfikację konfiguracji i zapisów, analizę dowodów działania zabezpieczeń oraz identyfikację niezgodności i obszarów wymagających doskonalenia.

Integracja z audytem SZBI

Przygotowujemy organizację do wykazania, że ryzyka i zabezpieczenia chmurowe zostały właściwie ujęte w SZBI, ocenie ryzyka, planie postępowania z ryzykiem i Deklaracji Stosowania.

Zakres obejmuje powiązanie wymagań z procesami ISO/IEC 27001, uporządkowanie dowodów oraz przygotowanie właścicieli zabezpieczeń do rozmów z audytorami.

Wsparcie w działaniach korygujących

Wspieramy organizację w analizie ustaleń audytowych, określeniu przyczyn niezgodności, przygotowaniu planu działań korygujących oraz zebraniu dowodów potwierdzających ich skuteczne zakończenie.

Zakres współpracy

01Analiza lukOcena zabezpieczeń i plan dalszych działań
Ocena obecnego poziomu zgodności z ISO/IEC 27017:2026 oraz przygotowanie raportu i rekomendowanego planu działań.
02Wdrożenie po stronie dostawcy chmuryZabezpieczenia, odpowiedzialności i dowody dla klientów
Zaprojektowanie i wdrożenie zabezpieczeń dla organizacji świadczącej usługi IaaS, PaaS, SaaS lub usługi zarządzane, wraz z uporządkowaniem odpowiedzialności i informacji przekazywanych klientom.
03Wdrożenie po stronie klienta chmuryNadzór nad wykorzystaniem usług publicznych, prywatnych i hybrydowych
Uporządkowanie wyboru, konfiguracji, wykorzystania i monitorowania usług chmurowych oraz nadzoru nad realizacją obowiązków przez dostawców.
04Integracja z ISO/IEC 27001Włączenie bezpieczeństwa chmury do funkcjonującego SZBI
Włączenie ryzyk, zabezpieczeń i dowodów dotyczących chmury do zakresu SZBI, oceny ryzyka, planu postępowania z ryzykiem, Deklaracji Stosowania oraz programu audytów.
05Przejście na wydanie z 2026 rokuAktualizacja wdrożenia opartego na ISO/IEC 27017:2015
Analiza zmian, aktualizacja mapowania zabezpieczeń, dokumentacji, oceny ryzyka oraz dowodów w odniesieniu do ISO/IEC 27017:2026.

Rezultaty projektu

W zależności od uzgodnionego zakresu rezultaty współpracy obejmują:

  • raport z analizy luk,
  • zakres wdrożenia i inwentaryzację usług chmurowych,
  • mapę architektury, zasobów i przepływów informacji,
  • macierz współdzielonej odpowiedzialności,
  • rejestr ryzyka chmurowego,
  • macierz zgodności z ISO/IEC 27017:2026,
  • mapowanie do ISO/IEC 27001 i ISO/IEC 27002,
  • wymagania bezpieczeństwa dla umów i dostawców,
  • standardy konfiguracji i administracji chmurą,
  • zasady monitorowania i reagowania na incydenty,
  • procedurę zakończenia usługi i usuwania danych,
  • materiały szkoleniowe,
  • raport z oceny zgodności lub gotowości audytowej,
  • plan działań korygujących.

Dla kogo przeznaczona jest usługa

Wspieramy dostawców i klientów usług chmurowych, niezależnie od skali środowiska i wykorzystywanego modelu chmury.

Usługa jest w szczególności przeznaczona dla organizacji, które:

  • świadczą usługi IaaS, PaaS, SaaS lub usługi zarządzane,
  • wykorzystują chmurę publiczną, prywatną, hybrydową lub wiele chmur,
  • integrują bezpieczeństwo chmury z ISO/IEC 27001,
  • porządkują współdzieloną odpowiedzialność i wymagania umowne,
  • spełniają wymagania klientów dotyczące zabezpieczeń chmurowych,
  • przygotowują usługi do niezależnej oceny bezpieczeństwa,
  • zarządzają rozbudowanym łańcuchem dostaw usług technologicznych,
  • przechodzą z wydania ISO/IEC 27017:2015 na wydanie z 2026 roku.

Integracja z innymi systemami i wymaganiami

ISO/IEC 27017 rozwija zabezpieczenia ISO/IEC 27002 i jest najczęściej stosowana w ramach Systemu Zarządzania Bezpieczeństwem Informacji zgodnego z ISO/IEC 27001.

ISO/IEC 27001 ISO/IEC 27002 ISO/IEC 27018 ISO/IEC 27701 ISO 22301 ISO/IEC 20000-1 CSA Cloud Controls Matrix Wymagania klientów

Integracja pozwala wykorzystywać wspólne procesy dotyczące ryzyka, dostawców, zarządzania dostępem, incydentów, ciągłości, nadzoru nad dokumentacją, audytów i działań doskonalących.

Porozmawiajmy o zakresie współpracy

Zakres i harmonogram wdrożenia zależą od roli organizacji, liczby i rodzaju usług chmurowych, architektury środowiska, modelu odpowiedzialności, wymagań klientów oraz obecnego poziomu dojrzałości zabezpieczeń. Podczas wstępnej rozmowy określimy sytuację organizacji, oczekiwany rezultat oraz proponowany zakres prac.

Cyberbezpieczeństwo i ochrona danych.
Testy penetracyjne, socjotechniczne 
i wydajnościowe. 
Audyty bezpieczeństwa i szkolenia. 
Autoryzowany partner OffSec w Polsce.
© 2026 efigo.pl

Z nami bezpieczniej.
+48 570 450 695
+48 512 669 907
Efigo Sp. z o.o.
ul. Mikołaja Kopernika 8/6
40-064 Katowice

NIP: 9542760427
pl_PLPL