聯繫我們
ISO 管理系統服務主題插圖

ISO/IEC 27017

ISO/IEC 27017 雲端資安控制導入輔導

ISO/IEC 27017 雲端資安輔導協助企業釐清雲端服務中的控制責任。沃達從服務模式、合約與實際設定出發,檢查供應商和客戶各自負責什麼,補上容易遺漏的管理介面。

討論ISO/IEC 27017 雲端資安控制導入輔導需求

For Your Business

適用對象與啟動時機

適合提供或使用雲端服務的企業。新服務採購、系統搬遷、私有與混合雲整合,以及供應商更換前,應先確認控制分工,不只查看對方是否持有證書。

The Challenge

企業常見挑戰

供應商保護基礎設施,不代表企業帳號、設定與資料使用就已妥善管理。若責任只寫由雙方共同負責,異常發生時仍可能無人處理。

供應商報告的範圍也不一定涵蓋本次使用的服務、地區或期間,需要對應實際使用情境。

Our Approach

方法與適用要求

ISO/IEC 27017:2026 已於 2026 年 7 月發布,取代 2015 版。它以 ISO/IEC 27002 為基礎,提供雲端控制指引及額外控制,適用雲端客戶與供應商,包括公有、私有及混合雲。

以下依企業情境安排輔導重點,實際採用範圍與證據深度於啟動時確認。

共用責任

依服務模式明確分派帳號、設定、基礎設施及事件介面,讓每項控制有可確認的責任與證據。

控制對照

將現有資訊安全措施對應雲端風險及契約條件,檢查哪些由企業執行、哪些需依賴供應商。

合約與證據

確認服務範圍、變更告知、可取得報告及查核資訊,避免只收一份與實際服務無關的認證文件。

營運檢視

檢查權限、異常與退出程序;搬遷或停止服務時,資料取回、帳號關閉及紀錄仍需責任分工。

Process

輔導內容與流程

  1. 盤點雲端關係

    整理服務、部署模式及使用部門,確認採用版本與評估範圍。

  2. 對照控制責任

    檢視合約和現有措施,找出客戶及供應商交界缺口。

  3. 試行管理檢查

    選定權限、變更或事件流程測試,確認證據與聯絡管道可用。

  4. 納入供應管理

    整理需更新的程序與供應商追蹤事項,安排定期與變更檢視。

Preparation

企業需準備哪些資料

  • 雲端服務:平台、服務模式、用途與責任人。
  • 契約與報告:服務範圍、條款及可用查核資料。
  • 控制與設定:權限、管理程序及設定摘要。
  • 營運紀錄:變更、事件、備援及退出安排。

初談可先提供目錄或摘要。涉及個資、合約機密或系統紀錄時,先約定授權、遮蔽與保存方式。

Project Planning

時程與費用如何評估

依服務及供應商數、部署模式和控制檢查深度評估。實際設定調整、弱點測試和第三方評估不與文件對照混為一項;版本轉換需另確認適用方案與條文。

FAQ

常見問題

只適用公有雲嗎?

不是,也涵蓋私有及混合雲;內部部門間的角色與控制仍需按情境調整。

供應商有證書就不必管理嗎?

仍需確認企業自身的帳號、資料及設定責任,並檢查證明文件是否涵蓋使用服務。

2026 版已發布嗎?

已發布。本項以 ISO/IEC 27017:2026 為版本基礎,既有安排的調整需依實際控制與評估方案確認。

可以取代 ISO/IEC 27001 嗎?

不能直接取代,雲端控制可納入既有資訊安全管理,但主系統要求需另外確認。

顧問會登入正式環境嗎?

不預設。可先用設定摘要與紀錄討論;必要存取須另外約定授權、範圍和操作方式。

會保證取得雲端證書嗎?

不保證。若有第三方評估需求,須先核對方案、適用版本及服務範圍。

Related

相關服務與需求諮詢

請提供產業、希望改善的活動、現有制度與預計完成時間,便於確認合作範圍。

內容查核:。適用版本與要求依企業情況確認。

Let's Talk

從您的需求,開始對話。

告訴我們目前的工作現況與期待完成時間,
一起確認服務範圍與合作方式。

討論服務需求返回ISO 管理系統目錄