
ISO/IEC 27017
ISO/IEC 27017 雲端資安控制導入輔導
ISO/IEC 27017 雲端資安輔導協助企業釐清雲端服務中的控制責任。沃達從服務模式、合約與實際設定出發,檢查供應商和客戶各自負責什麼,補上容易遺漏的管理介面。
For Your Business
適用對象與啟動時機
適合提供或使用雲端服務的企業。新服務採購、系統搬遷、私有與混合雲整合,以及供應商更換前,應先確認控制分工,不只查看對方是否持有證書。
The Challenge
企業常見挑戰
供應商保護基礎設施,不代表企業帳號、設定與資料使用就已妥善管理。若責任只寫由雙方共同負責,異常發生時仍可能無人處理。
供應商報告的範圍也不一定涵蓋本次使用的服務、地區或期間,需要對應實際使用情境。
Our Approach
方法與適用要求
ISO/IEC 27017:2026 已於 2026 年 7 月發布,取代 2015 版。它以 ISO/IEC 27002 為基礎,提供雲端控制指引及額外控制,適用雲端客戶與供應商,包括公有、私有及混合雲。
以下依企業情境安排輔導重點,實際採用範圍與證據深度於啟動時確認。
共用責任
依服務模式明確分派帳號、設定、基礎設施及事件介面,讓每項控制有可確認的責任與證據。
控制對照
將現有資訊安全措施對應雲端風險及契約條件,檢查哪些由企業執行、哪些需依賴供應商。
合約與證據
確認服務範圍、變更告知、可取得報告及查核資訊,避免只收一份與實際服務無關的認證文件。
營運檢視
檢查權限、異常與退出程序;搬遷或停止服務時,資料取回、帳號關閉及紀錄仍需責任分工。
Process
輔導內容與流程
盤點雲端關係
整理服務、部署模式及使用部門,確認採用版本與評估範圍。
對照控制責任
檢視合約和現有措施,找出客戶及供應商交界缺口。
試行管理檢查
選定權限、變更或事件流程測試,確認證據與聯絡管道可用。
納入供應管理
整理需更新的程序與供應商追蹤事項,安排定期與變更檢視。
Preparation
企業需準備哪些資料
- 雲端服務:平台、服務模式、用途與責任人。
- 契約與報告:服務範圍、條款及可用查核資料。
- 控制與設定:權限、管理程序及設定摘要。
- 營運紀錄:變更、事件、備援及退出安排。
初談可先提供目錄或摘要。涉及個資、合約機密或系統紀錄時,先約定授權、遮蔽與保存方式。
Project Planning
時程與費用如何評估
依服務及供應商數、部署模式和控制檢查深度評估。實際設定調整、弱點測試和第三方評估不與文件對照混為一項;版本轉換需另確認適用方案與條文。
FAQ
常見問題
只適用公有雲嗎?
不是,也涵蓋私有及混合雲;內部部門間的角色與控制仍需按情境調整。
供應商有證書就不必管理嗎?
仍需確認企業自身的帳號、資料及設定責任,並檢查證明文件是否涵蓋使用服務。
2026 版已發布嗎?
已發布。本項以 ISO/IEC 27017:2026 為版本基礎,既有安排的調整需依實際控制與評估方案確認。
可以取代 ISO/IEC 27001 嗎?
不能直接取代,雲端控制可納入既有資訊安全管理,但主系統要求需另外確認。
顧問會登入正式環境嗎?
不預設。可先用設定摘要與紀錄討論;必要存取須另外約定授權、範圍和操作方式。
會保證取得雲端證書嗎?
不保證。若有第三方評估需求,須先核對方案、適用版本及服務範圍。
Related
相關服務與需求諮詢
請提供產業、希望改善的活動、現有制度與預計完成時間,便於確認合作範圍。
內容查核:。適用版本與要求依企業情況確認。
Let's Talk

