
ISO/IEC 27017
ISO/IEC 27017 雲端安全:把供應商與使用者責任逐項對齊
雲端服務有共同責任,但共同不代表模糊。帳號、設定、資料及事件處理需要逐項確認,才知道供應商證明涵蓋到哪裡。
適用對象與啟動時機
適合雲端服務提供者及使用者,包含公有、私有與混合雲的管理需求。
企業常見挑戰
供應商有驗證報告,不代表客戶端設定與權限已受妥善管理。報告的服務、地區與期間,也可能與實際採購不同。
方法與適用要求
ISO/IEC 27017:2026 已於 2026 年 7 月發布並取代 2015 版,提供以 ISO/IEC 27002 為基礎的雲端安全控制指引與額外控制。它不替代 ISO/IEC 27001 的管理系統要求。
版本與範圍依據:ISO 官方目錄。
以下為可供討論的專案範圍,實際項目及分工於需求確認後約定。
分配共同責任
逐項確認基礎設施、帳號、設定、資料與事件的處理角色。
對照控制與服務
依實際服務模式與部署方式整理需要的安全控制。
核對契約與報告範圍
檢查服務名稱、地區、期間、排除項目及變更通知安排。
連結日常管理
將存取、設定變更、備援、事件及退出流程接到企業既有作業。
Service Process
輔導內容與流程
建立雲端清冊
確認各服務的用途、管理者及部署方式。
對照責任與缺口
整理供應商和企業各自需要提供的證據。
試行關鍵流程
檢查權限、變更或事件處理是否能落地。
安排持續監督
設定報告更新、服務變更及退出的檢視點。
企業需準備哪些資料
以下為建議準備的資料,可先說明現有程度與缺口。
- 雲端服務、部署方式、用途與負責人。
- 合約、服務說明及適用的供應商報告。
- 設定與權限摘要,不預先提供密碼或存取憑證。
- 變更、事件、備援與終止服務作業紀錄。
可約定的交付成果
可約定雲端責任矩陣、控制差距、供應商證據檢核與日常管理流程。實際設定變更、弱點測試及第三方驗證另列。
時程與費用如何評估
雲端服務種類、供應商數與控制深度影響工作量。正式環境操作需另有明確授權與範圍,不能以文件檢視名義預設存取權限。
FAQ
常見問題
私有雲或混合雲也適用嗎?
可依實際服務與責任分工評估,不限於公有雲採購。
供應商通過驗證就足夠嗎?
仍需確認報告範圍及企業端責任,特別是權限、設定與資料用途。
目前還是 2015 版嗎?
本次官方目錄查核確認 2026 版已發布;實際轉換安排仍需依採用及受理方案確認。
會取代 ISO/IEC 27001 嗎?
不會。雲端控制指引可支援管理系統,兩者用途不同。
一定要提供正式環境帳號嗎?
初期可先檢視文件與設定摘要;任何環境操作另行確認授權、必要性與範圍。
完成控制對照就保證通過驗證嗎?
對照是準備工作,第三方判定須依其範圍與程序執行。
相關服務與需求諮詢
Let’s Talk


