聯繫我們
顧問與製造業人員核對資料的情境示意

ISO/IEC 27017

ISO/IEC 27017 雲端安全:把供應商與使用者責任逐項對齊

雲端服務有共同責任,但共同不代表模糊。帳號、設定、資料及事件處理需要逐項確認,才知道供應商證明涵蓋到哪裡。

討論此項管理需求

適用對象與啟動時機

適合雲端服務提供者及使用者,包含公有、私有與混合雲的管理需求。

企業常見挑戰

供應商有驗證報告,不代表客戶端設定與權限已受妥善管理。報告的服務、地區與期間,也可能與實際採購不同。

方法與適用要求

ISO/IEC 27017:2026 已於 2026 年 7 月發布並取代 2015 版,提供以 ISO/IEC 27002 為基礎的雲端安全控制指引與額外控制。它不替代 ISO/IEC 27001 的管理系統要求。

版本與範圍依據:ISO 官方目錄。

以下為可供討論的專案範圍,實際項目及分工於需求確認後約定。

分配共同責任

逐項確認基礎設施、帳號、設定、資料與事件的處理角色。

對照控制與服務

依實際服務模式與部署方式整理需要的安全控制。

核對契約與報告範圍

檢查服務名稱、地區、期間、排除項目及變更通知安排。

連結日常管理

將存取、設定變更、備援、事件及退出流程接到企業既有作業。

Service Process

輔導內容與流程

  1. 建立雲端清冊

    確認各服務的用途、管理者及部署方式。

  2. 對照責任與缺口

    整理供應商和企業各自需要提供的證據。

  3. 試行關鍵流程

    檢查權限、變更或事件處理是否能落地。

  4. 安排持續監督

    設定報告更新、服務變更及退出的檢視點。

企業需準備哪些資料

以下為建議準備的資料,可先說明現有程度與缺口。

  • 雲端服務、部署方式、用途與負責人。
  • 合約、服務說明及適用的供應商報告。
  • 設定與權限摘要,不預先提供密碼或存取憑證。
  • 變更、事件、備援與終止服務作業紀錄。

可約定的交付成果

可約定雲端責任矩陣、控制差距、供應商證據檢核與日常管理流程。實際設定變更、弱點測試及第三方驗證另列。

時程與費用如何評估

雲端服務種類、供應商數與控制深度影響工作量。正式環境操作需另有明確授權與範圍,不能以文件檢視名義預設存取權限。

FAQ

常見問題

私有雲或混合雲也適用嗎?

可依實際服務與責任分工評估,不限於公有雲採購。

供應商通過驗證就足夠嗎?

仍需確認報告範圍及企業端責任,特別是權限、設定與資料用途。

目前還是 2015 版嗎?

本次官方目錄查核確認 2026 版已發布;實際轉換安排仍需依採用及受理方案確認。

會取代 ISO/IEC 27001 嗎?

不會。雲端控制指引可支援管理系統,兩者用途不同。

一定要提供正式環境帳號嗎?

初期可先檢視文件與設定摘要;任何環境操作另行確認授權、必要性與範圍。

完成控制對照就保證通過驗證嗎?

對照是準備工作,第三方判定須依其範圍與程序執行。

相關服務與需求諮詢

可先整理目前使用的雲端服務及管理責任,從一項關鍵服務開始對照。

聯絡凱騰討論需求

Let’s Talk

從您的需求,開始討論。

說明目前的進度、遇到的問題與預計時程,讓我們一起釐清下一步。

聯絡凱騰