联系我们
ISO 管理系统服务主题插图

ISO/IEC 27017

ISO/IEC 27017 云端资安控制实施咨询

ISO/IEC 27017 云安全咨询协助企业厘清云服务中的控制责任。沃达从服务模式、合约与实际设定出发,检查供应商和客户各自负责什么,补上容易遗漏的管理接口。

讨论 ISO/IEC 27017 云安全控制导入咨询需求

For Your Business

适用对象与启动时机

适合提供或使用云服务的企业。新服务采购、系统搬迁、私有与混合云整合,以及供应商更换前,应先确认控制分工,不只查看对方是否持有证书。

The Challenge

企业常见挑战

供应商保护基础设施,不代表企业账号、设定与资料使用就已妥善管理。若责任只写由双方共同负责,异常发生时仍可能无人处理。

供应商报告的范围也不一定涵盖本次使用的服务、地区或期间,需要对应实际使用情境。

Our Approach

方法与适用要求

ISO/IEC 27017:2026 已于 2026 年 7 月发布,取代 2015 版。它以 ISO/IEC 27002 为基础,提供云控制指引及额外控制,适用云客户与供应商,包括公有、私有及混合云。

以下依企业情境安排咨询重点,实际采用范围与证据深度于启动时确认。

共同责任

依服务模式明确分派账号、设定、基础设施及事件接口,让每项控制有可确认的责任与证据。

控制对照

将现有信息安全措施对应云风险及契约条件,检查哪些由企业执行、哪些需依赖供应商。

合约与证据

确认服务范围、变更告知、可取得报告及查核信息,避免只收一份与实际服务无关的认证文件。

运营检查

检查权限、异常与退出程序;搬迁或停止服务时,资料取回、账号关闭及记录仍需责任分工。

Process

咨询内容与流程

  1. 盘点云关系

    整理服务、部署模式及使用部门,确认采用版本与评估范围。

  2. 对照控制责任

    检查合约和现有措施,找出客户及供应商交界缺口。

  3. 试行管理检查

    选定权限、变更或事件流程测试,确认证据与联络管道可用。

  4. 纳入供应管理

    整理需更新的程序与供应商追踪事项,安排定期与变更检查。

Preparation

企业需准备哪些资料

  • 云服务:平台、服务模式、用途与责任人。
  • 契约与报告:服务范围、条款及可用查核资料。
  • 控制与设定:权限、管理程序及设定摘要。
  • 运营记录:变更、事件、冗余保障及退出安排。

初谈可先提供目录或摘要。涉及个人信息、合同机密或系统记录时,先约定授权、遮蔽与保存方式。

Project Planning

时程与费用如何评估

依服务及供应商数、部署模式和控制检查深度评估。实际设定调整、漏洞测试和第三方评估不与文件对照混为一项;版本转换需另确认适用方案与条文。

FAQ

常见问题

只适用公有云吗?

不是,也涵盖私有及混合云;内部部门间的角色与控制仍需按情境调整。

供应商有证书就不必管理吗?

仍需确认企业自身的账号、资料及设定责任,并检查证明文件是否涵盖使用服务。

2026 版已发布吗?

已发布。本项以 ISO/IEC 27017:2026 为版本基础,既有安排的调整需依实际控制与评估方案确认。

可以取代 ISO/IEC 27001 吗?

不能直接取代,云控制可纳入既有信息安全管理,但主系统要求需另外确认。

顾问会登录正式环境吗?

不预设。可先用设定摘要与记录讨论;必要存取须另外约定授权、范围和操作方式。

会保证取得云证书吗?

不保证。若有第三方评估需求,须先核对方案、适用版本及服务范围。

Related

相关服务与需求咨询

请提供产业、希望改善的活动、现有制度与预计完成时间,便于确认合作范围。

内容查核:。适用版本与要求依企业情况确认。

Let's Talk

从您的需求,开始对话。

告诉我们目前的工作现况与期待完成时间,
一起确认服务范围与合作方式。

讨论服务需求返回ISO 管理系统目录