Współdzielona odpowiedzialność
Wdrożenie obejmuje jednoznaczne przypisanie obowiązków bezpieczeństwa pomiędzy klientem, dostawcą i pozostałymi stronami.
Wspieramy dostawców i klientów usług chmurowych we wdrożeniu zabezpieczeń zgodnych z ISO/IEC 27017:2026, ich integracji z SZBI oraz w przygotowaniu do niezależnej oceny stosowanych mechanizmów bezpieczeństwa.
ISO/IEC 27017:2026 zawiera wytyczne dotyczące wdrażania zabezpieczeń informacji w związku z dostarczaniem i wykorzystywaniem usług chmurowych. Rozwija zabezpieczenia opisane w ISO/IEC 27002 i uzupełnia je o rozwiązania odnoszące się bezpośrednio do środowisk chmurowych.
Norma jest przeznaczona zarówno dla dostawców usług chmurowych, jak i ich klientów. Obejmuje publiczne, prywatne i hybrydowe modele wdrożenia oraz pomaga uporządkować podział odpowiedzialności, zarządzanie środowiskiem wirtualnym, administrację, monitorowanie, reagowanie na incydenty i zakończenie korzystania z usługi.
Zakres współpracy obejmuje analizę usług i architektury chmurowej, określenie ról klienta i dostawcy, ocenę ryzyka, dobór zabezpieczeń, przygotowanie dokumentacji, wdrożenie mechanizmów nadzoru oraz ocenę zgodności z wymaganiami normy.
Wdrożenie obejmuje jednoznaczne przypisanie obowiązków bezpieczeństwa pomiędzy klientem, dostawcą i pozostałymi stronami.
Zabezpieczenia obejmują zasoby wirtualne, konfigurację, administrację, separację środowisk, monitorowanie i zarządzanie zmianą.
Nadzór obejmuje wybór i uruchomienie usługi, bieżące wykorzystanie, incydenty, zmiany, przenoszenie danych oraz bezpieczne zakończenie współpracy.
Przeprowadzamy ocenę zgodności obecnych praktyk, konfiguracji, dokumentacji i mechanizmów nadzoru z ISO/IEC 27017:2026.
Analiza obejmuje między innymi:
Rezultatem jest raport przedstawiający zidentyfikowane luki, ich znaczenie oraz rekomendowaną kolejność działań.
Wspieramy organizację w ustaleniu usług, procesów, platform, systemów, lokalizacji i stron objętych wdrożeniem.
Zakres uwzględnia model IaaS, PaaS lub SaaS, rodzaj chmury, role organizacji, granice techniczne i organizacyjne, podwykonawców, lokalizację danych oraz powiązanie z zakresem SZBI zgodnego z ISO/IEC 27001.
Porządkujemy odpowiedzialności klienta, dostawcy i pozostałych stron dla poszczególnych usług i zabezpieczeń.
Mapa obejmuje zarządzanie tożsamością, konfigurację, aktualizacje, ochronę danych, rejestrowanie zdarzeń, monitorowanie, kopie zapasowe, reagowanie na incydenty, ciągłość, usuwanie zasobów oraz dostarczanie dowodów z realizacji kontroli.
Wspieramy organizację w identyfikacji i ocenie ryzyka wynikającego z dostarczania lub wykorzystywania usług chmurowych.
Proces obejmuje:
Dobieramy zabezpieczenia na podstawie roli organizacji, wyników oceny ryzyka, wymagań klientów oraz zobowiązań prawnych, regulacyjnych i umownych.
Projekt obejmuje dodatkowe wytyczne chmurowe do zabezpieczeń ISO/IEC 27002 oraz zabezpieczenia odnoszące się bezpośrednio do usług chmurowych. Ustalenia są dokumentowane w powiązaniu z Deklaracją Stosowania SZBI albo w odrębnej macierzy kontroli chmurowych.
Przygotowujemy dokumentację potrzebną do zarządzania bezpieczeństwem usług chmurowych. W zależności od uzgodnionego zakresu obejmuje ona:
Jeżeli organizacja posiada już dokumentację SZBI lub standardy chmurowe, poddajemy je przeglądowi i dostosowujemy zamiast tworzyć równoległe rozwiązania.
Wspieramy zespoły bezpieczeństwa, chmurowe i operacyjne w przełożeniu przyjętych wymagań na rozwiązania organizacyjne i techniczne.
Wsparcie obejmuje:
Przygotowujemy szkolenia dla kadry zarządzającej, zespołów bezpieczeństwa, architektów, administratorów, DevOps, właścicieli usług, zakupów oraz osób zarządzających relacjami z dostawcami.
Szkolenia obejmują podział odpowiedzialności, ocenę ryzyka, bezpieczną konfigurację, nadzór nad dostępem, monitorowanie, reagowanie na incydenty, wymagania umowne oraz gromadzenie dowodów zgodności.
Oceniamy zaprojektowanie i funkcjonowanie zabezpieczeń chmurowych w odniesieniu do zakresu usług, roli organizacji i wymagań ISO/IEC 27017:2026.
Ocena obejmuje przegląd dokumentacji i umów, rozmowy z właścicielami kontroli, weryfikację konfiguracji i zapisów, analizę dowodów działania zabezpieczeń oraz identyfikację niezgodności i obszarów wymagających doskonalenia.
Przygotowujemy organizację do wykazania, że ryzyka i zabezpieczenia chmurowe zostały właściwie ujęte w SZBI, ocenie ryzyka, planie postępowania z ryzykiem i Deklaracji Stosowania.
Zakres obejmuje powiązanie wymagań z procesami ISO/IEC 27001, uporządkowanie dowodów oraz przygotowanie właścicieli zabezpieczeń do rozmów z audytorami.
Wspieramy organizację w analizie ustaleń audytowych, określeniu przyczyn niezgodności, przygotowaniu planu działań korygujących oraz zebraniu dowodów potwierdzających ich skuteczne zakończenie.
W zależności od uzgodnionego zakresu rezultaty współpracy obejmują:
Wspieramy dostawców i klientów usług chmurowych, niezależnie od skali środowiska i wykorzystywanego modelu chmury.
Usługa jest w szczególności przeznaczona dla organizacji, które:
ISO/IEC 27017 rozwija zabezpieczenia ISO/IEC 27002 i jest najczęściej stosowana w ramach Systemu Zarządzania Bezpieczeństwem Informacji zgodnego z ISO/IEC 27001.
Integracja pozwala wykorzystywać wspólne procesy dotyczące ryzyka, dostawców, zarządzania dostępem, incydentów, ciągłości, nadzoru nad dokumentacją, audytów i działań doskonalących.
Wspieramy organizacje we wdrożeniu i certyfikacji pozostałych systemów zarządzania, które można integrować z SZBI.
Zakres i harmonogram wdrożenia zależą od roli organizacji, liczby i rodzaju usług chmurowych, architektury środowiska, modelu odpowiedzialności, wymagań klientów oraz obecnego poziomu dojrzałości zabezpieczeń. Podczas wstępnej rozmowy określimy sytuację organizacji, oczekiwany rezultat oraz proponowany zakres prac.

