Aller au contenu

ISO 27017:2015

Certification ISO 27017 en ligne : Sécurité du cloud par auto-évaluation

Avec le certificat ISO 27017 de Zertify, vous attestez votre système de management en ligne. La certification ISO 27017 se fait par auto-évaluation : vous recevez le certificat en 4 heures et payez une seule fois 799 CHF. Il ne s'agit pas d'un certificat accrédité et il ne remplace pas un audit.

Questions
30
Validité
3 ans
Prix unique
799 CHF

01: Aperçu

Qu'est-ce que ISO 27017 ?

ISO 27017:2015 est un code de bonnes pratiques pour les mesures de sécurité de l'information applicables spécifiquement aux services de cloud computing. La norme complète ISO 27001 et ISO 27002 par des mesures propres au cloud et s'adresse aussi bien aux fournisseurs de services cloud qu'à leurs clients. Elle définit les rôles et responsabilités et aide à traiter les risques de sécurité dans les environnements cloud.

02: Avantages

Vos avantages

  • Responsabilités de sécurité clairement réparties entre fournisseur et client
  • Mesures spécifiques aux environnements cloud
  • Complément et renforcement du certificat ISO 27001
  • Confiance des clients et partenaires du cloud
  • Réduction des risques liés à l'utilisation du cloud
  • Conformité aux exigences de sécurité du cloud

03: Pour qui

ISO 27017 convient à qui ?

  • Fournisseurs de services cloud (IaaS, PaaS, SaaS)
  • Entreprises utilisatrices de services cloud
  • Prestataires informatiques proposant des offres cloud
  • Centres de données et hébergeurs
  • Éditeurs de logiciels proposant des solutions cloud
  • Fournisseurs de services managés

04: Exigences

Principales exigences

  1. Réaliser une analyse des risques spécifique au cloud

  2. Définir clairement les responsabilités (responsabilité partagée)

  3. Garantir l'isolation des données et la séparation des locataires

  4. Assurer la suppression sécurisée des données clients

  5. Mettre en oeuvre la sécurité de la virtualisation

  6. Établir une réponse aux incidents propre au cloud

05: Demande

Qui exige ISO 27017 ?

ISO 27017 est exigée là où les données migrent vers le cloud et où les clients veulent savoir qui est responsable de quelle sécurité.

Clients de fournisseurs cloud
Les entreprises qui achètent du SaaS ou de l'hébergement contrôlent chez le fournisseur la séparation des clients, l'accès administrateur et la restitution des données.
Fournisseurs SaaS et d'hébergement
Qui vend des services cloud est interrogé sur ISO 27017 en plus d'ISO 27001 dans les questionnaires de sécurité, car elle prouve les mesures propres au cloud.
Secteurs réglementés
Finance et santé exigent, lors d'externalisations vers le cloud, une répartition traçable des responsabilités et un contrôle du fournisseur.

06: Coût

Combien coûte ISO 27017 ? Audit, conseil ou auto-évaluation

ISO 27017 est rarement auditée seule, mais avec ISO 27001. Les chiffres ci-dessous décrivent donc le supplément pour une entreprise de 10 à 50 collaborateurs.

Fourchettes indicatives pour PME : audit accrédité, conseil et auto-évaluation
VoieFourchette indicativeCe qui se cache derrière
Audit accréditéEn extension d'ISO 27001, CHF 2 000 à 5 000 en plusLe surcoût vient de jours d'audit supplémentaires pour les mesures cloud. Sans certification ISO 27001 existante, son coût s'y ajoute.
Conseil et mise en placeCHF 5 000 à 15 000 une foisClarification de la responsabilité partagée, du standard de durcissement et de la journalisation. L'effort est moindre quand un SMSI existe déjà.
Auto-évaluation Zertify799 CHF une fois, valable 3 ansVous vérifiez si responsabilité partagée, restitution des données, séparation des clients et accès administrateur sont démontrablement réglés. Cela ne remplace pas la certification ISO 27001.

Tous les montants sont des fourchettes indicatives non contraignantes pour les PME suisses, pas des offres. Seules comptent les offres des prestataires concernés.

07: Durée

Combien de temps dure ISO 27017 ?

Qui exploite déjà un SMSI ajoute ISO 27017 en quelques mois. Sans SMSI, la démarche commence par ISO 27001.

Déroulement dans le temps : voie accréditée et auto-évaluation
PhaseAccréditéeZertify
Ajouter les mesures cloud2 à 4 mois avec un SMSI existant, sinon 9 à 12 mois avec ISO 27001Aucune. Vous évaluez l'état actuel de votre usage du cloud
ÉvaluationJours d'audit supplémentaires dans l'audit ISO 27001, échantillons de configuration cloudEnviron 20 à 30 minutes en ligne, résultat immédiat
CertificatValidation après 2 à 6 semaines, valable dans le cycle de la certification ISO 27001PDF avec vérification par QR code sous 4 heures

08: Questions types

Questions types de l'évaluation ISO 27017

Quatre questions sur 30 du catalogue, avec la raison pour laquelle elles comptent.

  1. La répartition des tâches entre votre entreprise et le fournisseur cloud est-elle formalisée par écrit dans un modèle de responsabilité partagée ?

    Sans répartition écrite des tâches, chaque partie croit que l'autre assure quelque chose. Ce modèle est le noyau de la norme.

  2. Est-il prévu contractuellement que le fournisseur cloud restitue ou supprime de manière vérifiable toutes les données clients à la fin du contrat ?

    En cas de résiliation, le contrat décide si vos données reviennent et quand elles sont supprimées. Ensuite, il est trop tard pour négocier.

  3. Vous êtes-vous assuré auprès du fournisseur cloud qu'une séparation logique stricte de vos données par rapport aux autres locataires est en place ?

    Plusieurs clients partagent la même infrastructure. Vous devez vous assurer que vos données sont logiquement séparées.

  4. Les comptes d'administrateur cloud à privilèges sont-ils protégés par une authentification multifacteur ?

    Un compte administrateur compromis ouvre tout l'environnement cloud. L'authentification multifacteur est la barrière efficace la plus simple.

09: Évaluation

Déroulement de l'évaluation

L'évaluation comprend 30 questions oui/non. Vous y répondez en ligne, à votre rythme. Avec 20 réponses oui ou plus, vous réussissez.

Les questions sont regroupées par thèmes :
Les questions sont regroupées par thèmes :Questions
Responsabilités partagées5 questions
Gestion des actifs et restitution des données4 questions
Séparation des locataires et isolation5 questions
Machines virtuelles et durcissement4 questions
Accès administrateur et gestion des privilèges4 questions
Surveillance et journalisation du cloud4 questions
Sécurité réseau dans le cloud2 questions
Réponse aux incidents dans le cloud2 questions

10: Prix

Prix et validité

Prix unique

799 CHF

Renouvellement après 3 ans
479 CHF
Validité
3 ans
Démarrer l'évaluation

Ce qui est inclus

  • Évaluation en ligne de 30 questions
  • Certificat en PDF, délivré par SICE
  • QR code pour la vérification publique
  • 3 ans de validité
  • Support par e-mail

Le certificat repose sur une auto-évaluation. Il ne s'agit pas d'une certification accréditée. En savoir plus dans la FAQ

11: Autres normes

Autres normes

De nombreuses entreprises combinent plusieurs normes. Dès deux normes, vous bénéficiez d'une remise.

  • ISO 27001:2022: Voir la norme

    Management de la sécurité de l'information

    ISO 27017 s'appuie sur le SMSI. Sans analyse des risques, DdA et audits, la base manque.

    dès 849 CHF

  • ISO 27018:2019: Voir la norme

    Protection des données dans le cloud

    Si le cloud contient des données personnelles, ISO 27018 ajoute aux mesures techniques des obligations de protection des données comme la limitation de la finalité et la suppression.

    dès 799 CHF

12: Questions

Questions fréquentes sur ISO 27017

Certificat ISO 27017 en 4 heures.

Démarrez l'évaluation gratuitement. Vous ne payez qu'après l'avoir réussie.

Le certificat repose sur une auto-évaluation. Il ne s'agit pas d'une certification accréditée.