Zum Inhalt springen

ISO 27017:2015

ISO 27017 Zertifizierung online: Cloud-Sicherheit per Self-Assessment

Mit dem ISO 27017 Zertifikat von Zertify weisen Sie Ihr Managementsystem online nach. Die ISO 27017 Zertifizierung läuft per Self-Assessment: Sie erhalten das Zertifikat in 4 Stunden und zahlen einmalig 799 CHF. Es ist kein akkreditiertes Zertifikat und ersetzt kein Audit.

Fragen
30
Gültigkeit
3 Jahre
Einmaliger Preis
799 CHF

01: Überblick

Was ist ISO 27017?

ISO 27017:2015 ist ein Leitfaden für Informationssicherheitskontrollen, die speziell für Cloud-Computing-Dienste gelten. Der Standard ergänzt ISO 27001 und ISO 27002 um cloud-spezifische Kontrollen und richtet sich sowohl an Cloud-Service-Anbieter als auch an Cloud-Kunden. Er definiert Rollen und Verantwortlichkeiten und hilft, Sicherheitsrisiken in Cloud-Umgebungen zu adressieren.

02: Vorteile

Ihre Vorteile

  • Klare Sicherheitsverantwortlichkeiten zwischen Anbieter und Kunde
  • Spezifische Kontrollen für Cloud-Umgebungen
  • Ergänzung und Stärkung des ISO 27001-Zertifikats
  • Vertrauen bei Cloud-Kunden und Partnern
  • Risikominimierung bei der Cloud-Nutzung
  • Compliance mit Cloud-Sicherheitsanforderungen

03: Für wen

Für wen ist ISO 27017 geeignet?

  • Cloud-Service-Provider (IaaS, PaaS, SaaS)
  • Unternehmen, die Cloud-Dienste nutzen
  • IT-Dienstleister mit Cloud-Angeboten
  • Rechenzentren und Hosting-Anbieter
  • Software-Unternehmen mit Cloud-Lösungen
  • Managed Service Provider

04: Anforderungen

Die wichtigsten Anforderungen

  1. Cloud-spezifische Risikoanalyse durchführen

  2. Verantwortlichkeiten klar definieren (Shared Responsibility)

  3. Datenisolierung und Mandantentrennung sicherstellen

  4. Sichere Löschung von Kundendaten gewährleisten

  5. Virtualisierungssicherheit implementieren

  6. Cloud-spezifische Incident Response etablieren

05: Nachfrage

Wer verlangt ISO 27017?

ISO 27017 wird verlangt, wo Daten in die Cloud wandern und Kunden wissen wollen, wer für welche Sicherheit zuständig ist.

Kunden von Cloud-Anbietern
Unternehmen, die SaaS oder Hosting einkaufen, prüfen den Anbieter auf Mandantentrennung, Administratorzugriff und Datenrückgabe.
SaaS- und Hosting-Anbieter
Wer Cloud-Dienste verkauft, wird in Sicherheitsfragebogen neben ISO 27001 auch nach ISO 27017 gefragt, weil sie die Cloud-Kontrollen belegt.
Regulierte Branchen
Finanz- und Gesundheitssektor fordern bei Auslagerungen in die Cloud eine nachvollziehbare Verantwortungsteilung und Kontrolle des Anbieters.

06: Kosten

Was kostet ISO 27017? Audit, Beratung oder Self-Assessment

ISO 27017 wird meist nicht allein geprüft, sondern zusammen mit ISO 27001. Die Zahlen unten beschreiben darum den Aufpreis für einen Betrieb mit 10 bis 50 Mitarbeitenden.

Richtwerte für KMU im Vergleich: akkreditiertes Audit, Beratung und Self-Assessment
WegRichtwertWas dahintersteckt
Akkreditiertes AuditAls Erweiterung von ISO 27001 CHF 2'000 bis 5'000 zusätzlichDie Zusatzkosten entstehen durch weitere Audittage für die Cloud-Kontrollen. Ohne bestehende ISO 27001 Zertifizierung kommen deren Kosten hinzu.
Beratung und EinführungCHF 5'000 bis 15'000 einmaligKlärung von Verantwortungsteilung, Härtungsstandard und Protokollierung. Der Aufwand ist kleiner, wenn bereits ein ISMS besteht.
Zertify Self-Assessment799 CHF einmalig, 3 Jahre gültigSie prüfen, ob Verantwortungsteilung, Datenrückgabe, Mandantentrennung und Administratorzugriff bei Ihnen belegbar geregelt sind. Eine ISO 27001 Zertifizierung ersetzt das nicht.

Alle Beträge sind unverbindliche Richtwerte für KMU in der Schweiz, keine Offerten. Massgebend sind die Angebote der jeweiligen Anbieter.

07: Dauer

Wie lange dauert ISO 27017?

Wer bereits ein ISMS betreibt, ergänzt ISO 27017 in wenigen Monaten. Ohne ISMS beginnt der Weg bei ISO 27001.

Zeitlicher Ablauf: akkreditierter Weg im Vergleich zum Self-Assessment
PhaseAkkreditiertZertify
Cloud-Kontrollen ergänzen2 bis 4 Monate mit bestehendem ISMS, sonst 9 bis 12 Monate inklusive ISO 27001Keine. Sie bewerten den heutigen Stand Ihrer Cloud-Nutzung
PrüfungZusätzliche Audittage im Rahmen des ISO 27001 Audits, Stichproben in der Cloud-KonfigurationEtwa 20 bis 30 Minuten online, Auswertung sofort
ZertifikatFreigabe nach 2 bis 6 Wochen, gültig im Zyklus der ISO 27001 ZertifizierungPDF mit QR-Verifikation innerhalb von 4 Stunden

08: Beispielfragen

Beispielfragen aus dem ISO 27017-Assessment

Vier von 30 Fragen aus dem Katalog, mit dem Grund, warum sie zählen.

  1. Ist die Aufgabenteilung zwischen Ihrem Unternehmen und dem Cloud-Anbieter schriftlich in einem Shared-Responsibility-Modell festgehalten?

    Ohne schriftlich festgehaltene Aufgabenteilung glaubt jede Seite, die andere sichere etwas ab. Das Modell ist der Kern der Norm.

  2. Ist vertraglich geregelt, dass der Cloud-Anbieter alle Kundendaten bei Vertragsende zurückgibt oder nachweislich löscht?

    Bei einer Kündigung entscheidet der Vertrag, ob Ihre Daten zurückkommen und wann sie gelöscht werden. Danach ist es zu spät zum Verhandeln.

  3. Haben Sie sich beim Cloud-Anbieter vergewissert, dass eine strikte logische Trennung Ihrer Daten von anderen Mandanten besteht?

    Mehrere Kunden teilen sich dieselbe Infrastruktur. Sie müssen sich vergewissern, dass Ihre Daten logisch getrennt sind.

  4. Werden privilegierte Cloud-Administrator-Konten mit Multi-Faktor-Authentifizierung gesichert?

    Ein kompromittiertes Administratorkonto öffnet die ganze Cloud-Umgebung. Multi-Faktor-Authentifizierung ist die einfachste wirksame Hürde.

09: Assessment

So läuft das Assessment ab

Das Assessment besteht aus 30 Ja/Nein-Fragen. Sie beantworten sie online, in Ihrem Tempo. Ab 20 Ja-Antworten ist das Assessment bestanden.

Die Fragen sind nach diesen Themen gegliedert:
Die Fragen sind nach diesen Themen gegliedert:Fragen
Gemeinsame Verantwortlichkeiten5 Fragen
Asset-Management und Datenrückgabe4 Fragen
Mandantentrennung und Isolation5 Fragen
Virtuelle Maschinen und Härtung4 Fragen
Administratorzugriff und Privilegienmanagement4 Fragen
Cloud-Monitoring und Protokollierung4 Fragen
Netzwerksicherheit in der Cloud2 Fragen
Incident Response in der Cloud2 Fragen

10: Preis

Preis und Gültigkeit

Einmaliger Preis

799 CHF

Erneuerung nach 3 Jahren
479 CHF
Gültigkeit
3 Jahre
Assessment starten

Das ist enthalten

  • Online-Assessment mit 30 Fragen
  • Zertifikat als PDF, ausgestellt von SICE
  • QR-Code zur öffentlichen Verifikation
  • 3 Jahre Gültigkeit
  • Support per E-Mail

Das Zertifikat basiert auf einem Self-Assessment. Es ist keine akkreditierte Zertifizierung. Mehr dazu in den FAQ

11: Weitere Normen

Weitere Normen

Viele Unternehmen kombinieren mehrere Normen. Ab zwei Normen gibt es Rabatt.

  • ISO 27001:2022: Norm ansehen

    Informationssicherheitsmanagement

    ISO 27017 baut auf dem ISMS auf. Ohne Risikoanalyse, SoA und Audits fehlt die Grundlage.

    ab 849 CHF

  • ISO 27018:2019: Norm ansehen

    Cloud-Datenschutz

    Liegen in der Cloud Personendaten, ergänzt ISO 27018 die technischen Kontrollen um Datenschutzpflichten wie Zweckbindung und Löschung.

    ab 799 CHF

12: Fragen

Häufige Fragen zu ISO 27017

ISO 27017-Zertifikat in 4 Stunden.

Starten Sie das Assessment kostenlos. Bezahlt wird erst nach bestandenem Assessment.

Das Zertifikat basiert auf einem Self-Assessment. Es ist keine akkreditierte Zertifizierung.