La mise en œuvre de contrôles de sécurité de l’information dans les services Cloud.

Qu’est-ce que la norme ISO/IEC 27017 ?
La norme ISO/IEC 27017 fournit des lignes directrices pour la mise en œuvre de contrôles de sécurité de l’information dans les services Cloud. Elle s’appuie sur la norme ISO/IEC 27002 en y ajoutant des recommandations spécifiques au Cloud et des contrôles supplémentaires pour les clients et les fournisseurs de services Cloud.
Cette norme aide les organisations à gérer les risques de sécurité liés à la nature partagée du Cloud computing. Elle précise comment appliquer les contrôles de sécurité de l’information aux environnements clients et fournisseurs, y compris lorsque les responsabilités, l’infrastructure et les activités opérationnelles sont réparties entre plusieurs parties.
La norme ISO/IEC 27017 s’applique à tous les modèles de déploiement Cloud, y compris les environnements Cloud publics, privés et hybrides. Ses contrôles doivent être sélectionnés et appliqués conformément à l’évaluation des risques de l’organisation et à toutes les exigences légales, réglementaires, contractuelles ou de sécurité spécifiques au Cloud applicables.
Pourquoi la norme ISO/IEC 27017 est-elle importante ?
Les services Cloud peuvent engendrer une incertitude quant aux responsabilités en matière de protection de l’information, de gestion de l’infrastructure, de réponse aux incidents et de maintien des contrôles de sécurité. En l’absence de responsabilités clairement définies et de garanties cohérentes, des écarts peuvent apparaître entre les attentes des clients du Cloud et les pratiques des fournisseurs.
La norme ISO/IEC 27017 fournit un cadre de sécurité commun pour les relations de services Cloud. Elle aide clients et fournisseurs à définir leurs responsabilités, à gérer les risques spécifiques au Cloud et à mettre en œuvre des contrôles de manière cohérente et transparente.
En alignant les pratiques de sécurité du Cloud sur la norme ISO/IEC 27002, cette norme aide également les organisations à intégrer les services Cloud à leur approche globale de gestion de la sécurité de l’information. Ceci peut favoriser une gouvernance renforcée, des relations plus claires avec les fournisseurs et des décisions plus éclairées concernant les risques liés au Cloud.
Avantages
Sécurité de l’information renforcée pour les services Cloud.
Responsabilités de sécurité plus claires entre clients et fournisseurs de services Cloud.
Mise en œuvre plus cohérente des contrôles de sécurité spécifiques au Cloud.
Meilleure gestion des exigences légales, réglementaires et contractuelles en matière de sécurité.
Meilleure adéquation avec les contrôles de sécurité de l’information de la norme ISO/IEC 27002.
Confiance et transparence accrues dans les relations de services Cloud.