
ISO/IEC 27017
ISO/IEC 27017 云端资安控制实施咨询
ISO/IEC 27017 云安全咨询协助企业厘清云服务中的控制责任。沃达从服务模式、合约与实际设定出发,检查供应商和客户各自负责什么,补上容易遗漏的管理接口。
For Your Business
适用对象与启动时机
适合提供或使用云服务的企业。新服务采购、系统搬迁、私有与混合云整合,以及供应商更换前,应先确认控制分工,不只查看对方是否持有证书。
The Challenge
企业常见挑战
供应商保护基础设施,不代表企业账号、设定与资料使用就已妥善管理。若责任只写由双方共同负责,异常发生时仍可能无人处理。
供应商报告的范围也不一定涵盖本次使用的服务、地区或期间,需要对应实际使用情境。
Our Approach
方法与适用要求
ISO/IEC 27017:2026 已于 2026 年 7 月发布,取代 2015 版。它以 ISO/IEC 27002 为基础,提供云控制指引及额外控制,适用云客户与供应商,包括公有、私有及混合云。
以下依企业情境安排咨询重点,实际采用范围与证据深度于启动时确认。
共同责任
依服务模式明确分派账号、设定、基础设施及事件接口,让每项控制有可确认的责任与证据。
控制对照
将现有信息安全措施对应云风险及契约条件,检查哪些由企业执行、哪些需依赖供应商。
合约与证据
确认服务范围、变更告知、可取得报告及查核信息,避免只收一份与实际服务无关的认证文件。
运营检查
检查权限、异常与退出程序;搬迁或停止服务时,资料取回、账号关闭及记录仍需责任分工。
Process
咨询内容与流程
盘点云关系
整理服务、部署模式及使用部门,确认采用版本与评估范围。
对照控制责任
检查合约和现有措施,找出客户及供应商交界缺口。
试行管理检查
选定权限、变更或事件流程测试,确认证据与联络管道可用。
纳入供应管理
整理需更新的程序与供应商追踪事项,安排定期与变更检查。
Preparation
企业需准备哪些资料
- 云服务:平台、服务模式、用途与责任人。
- 契约与报告:服务范围、条款及可用查核资料。
- 控制与设定:权限、管理程序及设定摘要。
- 运营记录:变更、事件、冗余保障及退出安排。
初谈可先提供目录或摘要。涉及个人信息、合同机密或系统记录时,先约定授权、遮蔽与保存方式。
Project Planning
时程与费用如何评估
依服务及供应商数、部署模式和控制检查深度评估。实际设定调整、漏洞测试和第三方评估不与文件对照混为一项;版本转换需另确认适用方案与条文。
FAQ
常见问题
只适用公有云吗?
不是,也涵盖私有及混合云;内部部门间的角色与控制仍需按情境调整。
供应商有证书就不必管理吗?
仍需确认企业自身的账号、资料及设定责任,并检查证明文件是否涵盖使用服务。
2026 版已发布吗?
已发布。本项以 ISO/IEC 27017:2026 为版本基础,既有安排的调整需依实际控制与评估方案确认。
可以取代 ISO/IEC 27001 吗?
不能直接取代,云控制可纳入既有信息安全管理,但主系统要求需另外确认。
顾问会登录正式环境吗?
不预设。可先用设定摘要与记录讨论;必要存取须另外约定授权、范围和操作方式。
会保证取得云证书吗?
不保证。若有第三方评估需求,须先核对方案、适用版本及服务范围。
Related
相关服务与需求咨询
请提供产业、希望改善的活动、现有制度与预计完成时间,便于确认合作范围。
内容查核:。适用版本与要求依企业情况确认。
Let's Talk
Blog
可持续发展与 AI 专栏
从理解开始,
看见改变的方向。

