ISO 27017:2015
Certification ISO 27017 en ligne : Sécurité du cloud par auto-évaluation
Avec le certificat ISO 27017 de Zertify, vous attestez votre système de management en ligne. La certification ISO 27017 se fait par auto-évaluation : vous recevez le certificat en 4 heures et payez une seule fois 799 CHF. Il ne s'agit pas d'un certificat accrédité et il ne remplace pas un audit.
- Questions
- 30
- Validité
- 3 ans
- Prix unique
- 799 CHF
01: Aperçu
Qu'est-ce que ISO 27017 ?
ISO 27017:2015 est un code de bonnes pratiques pour les mesures de sécurité de l'information applicables spécifiquement aux services de cloud computing. La norme complète ISO 27001 et ISO 27002 par des mesures propres au cloud et s'adresse aussi bien aux fournisseurs de services cloud qu'à leurs clients. Elle définit les rôles et responsabilités et aide à traiter les risques de sécurité dans les environnements cloud.
02: Avantages
Vos avantages
- Responsabilités de sécurité clairement réparties entre fournisseur et client
- Mesures spécifiques aux environnements cloud
- Complément et renforcement du certificat ISO 27001
- Confiance des clients et partenaires du cloud
- Réduction des risques liés à l'utilisation du cloud
- Conformité aux exigences de sécurité du cloud
03: Pour qui
ISO 27017 convient à qui ?
- Fournisseurs de services cloud (IaaS, PaaS, SaaS)
- Entreprises utilisatrices de services cloud
- Prestataires informatiques proposant des offres cloud
- Centres de données et hébergeurs
- Éditeurs de logiciels proposant des solutions cloud
- Fournisseurs de services managés
04: Exigences
Principales exigences
Réaliser une analyse des risques spécifique au cloud
Définir clairement les responsabilités (responsabilité partagée)
Garantir l'isolation des données et la séparation des locataires
Assurer la suppression sécurisée des données clients
Mettre en oeuvre la sécurité de la virtualisation
Établir une réponse aux incidents propre au cloud
05: Demande
Qui exige ISO 27017 ?
ISO 27017 est exigée là où les données migrent vers le cloud et où les clients veulent savoir qui est responsable de quelle sécurité.
- Clients de fournisseurs cloud
- Les entreprises qui achètent du SaaS ou de l'hébergement contrôlent chez le fournisseur la séparation des clients, l'accès administrateur et la restitution des données.
- Fournisseurs SaaS et d'hébergement
- Qui vend des services cloud est interrogé sur ISO 27017 en plus d'ISO 27001 dans les questionnaires de sécurité, car elle prouve les mesures propres au cloud.
- Secteurs réglementés
- Finance et santé exigent, lors d'externalisations vers le cloud, une répartition traçable des responsabilités et un contrôle du fournisseur.
06: Coût
Combien coûte ISO 27017 ? Audit, conseil ou auto-évaluation
ISO 27017 est rarement auditée seule, mais avec ISO 27001. Les chiffres ci-dessous décrivent donc le supplément pour une entreprise de 10 à 50 collaborateurs.
| Voie | Fourchette indicative | Ce qui se cache derrière |
|---|---|---|
| Audit accrédité | En extension d'ISO 27001, CHF 2 000 à 5 000 en plus | Le surcoût vient de jours d'audit supplémentaires pour les mesures cloud. Sans certification ISO 27001 existante, son coût s'y ajoute. |
| Conseil et mise en place | CHF 5 000 à 15 000 une fois | Clarification de la responsabilité partagée, du standard de durcissement et de la journalisation. L'effort est moindre quand un SMSI existe déjà. |
| Auto-évaluation Zertify | 799 CHF une fois, valable 3 ans | Vous vérifiez si responsabilité partagée, restitution des données, séparation des clients et accès administrateur sont démontrablement réglés. Cela ne remplace pas la certification ISO 27001. |
Tous les montants sont des fourchettes indicatives non contraignantes pour les PME suisses, pas des offres. Seules comptent les offres des prestataires concernés.
07: Durée
Combien de temps dure ISO 27017 ?
Qui exploite déjà un SMSI ajoute ISO 27017 en quelques mois. Sans SMSI, la démarche commence par ISO 27001.
| Phase | Accréditée | Zertify |
|---|---|---|
| Ajouter les mesures cloud | 2 à 4 mois avec un SMSI existant, sinon 9 à 12 mois avec ISO 27001 | Aucune. Vous évaluez l'état actuel de votre usage du cloud |
| Évaluation | Jours d'audit supplémentaires dans l'audit ISO 27001, échantillons de configuration cloud | Environ 20 à 30 minutes en ligne, résultat immédiat |
| Certificat | Validation après 2 à 6 semaines, valable dans le cycle de la certification ISO 27001 | PDF avec vérification par QR code sous 4 heures |
08: Questions types
Questions types de l'évaluation ISO 27017
Quatre questions sur 30 du catalogue, avec la raison pour laquelle elles comptent.
La répartition des tâches entre votre entreprise et le fournisseur cloud est-elle formalisée par écrit dans un modèle de responsabilité partagée ?
Sans répartition écrite des tâches, chaque partie croit que l'autre assure quelque chose. Ce modèle est le noyau de la norme.
Est-il prévu contractuellement que le fournisseur cloud restitue ou supprime de manière vérifiable toutes les données clients à la fin du contrat ?
En cas de résiliation, le contrat décide si vos données reviennent et quand elles sont supprimées. Ensuite, il est trop tard pour négocier.
Vous êtes-vous assuré auprès du fournisseur cloud qu'une séparation logique stricte de vos données par rapport aux autres locataires est en place ?
Plusieurs clients partagent la même infrastructure. Vous devez vous assurer que vos données sont logiquement séparées.
Les comptes d'administrateur cloud à privilèges sont-ils protégés par une authentification multifacteur ?
Un compte administrateur compromis ouvre tout l'environnement cloud. L'authentification multifacteur est la barrière efficace la plus simple.
09: Évaluation
Déroulement de l'évaluation
L'évaluation comprend 30 questions oui/non. Vous y répondez en ligne, à votre rythme. Avec 20 réponses oui ou plus, vous réussissez.
| Les questions sont regroupées par thèmes : | Questions |
|---|---|
| Responsabilités partagées | 5 questions |
| Gestion des actifs et restitution des données | 4 questions |
| Séparation des locataires et isolation | 5 questions |
| Machines virtuelles et durcissement | 4 questions |
| Accès administrateur et gestion des privilèges | 4 questions |
| Surveillance et journalisation du cloud | 4 questions |
| Sécurité réseau dans le cloud | 2 questions |
| Réponse aux incidents dans le cloud | 2 questions |
10: Prix
Prix et validité
Ce qui est inclus
- Évaluation en ligne de 30 questions
- Certificat en PDF, délivré par SICE
- QR code pour la vérification publique
- 3 ans de validité
- Support par e-mail
Le certificat repose sur une auto-évaluation. Il ne s'agit pas d'une certification accréditée. En savoir plus dans la FAQ
11: Autres normes
Autres normes
De nombreuses entreprises combinent plusieurs normes. Dès deux normes, vous bénéficiez d'une remise.
- ISO 27001:2022: Voir la norme
Management de la sécurité de l'information
ISO 27017 s'appuie sur le SMSI. Sans analyse des risques, DdA et audits, la base manque.
dès 849 CHF
- ISO 27018:2019: Voir la norme
Protection des données dans le cloud
Si le cloud contient des données personnelles, ISO 27018 ajoute aux mesures techniques des obligations de protection des données comme la limitation de la finalité et la suppression.
dès 799 CHF
12: Questions
Questions fréquentes sur ISO 27017
Certificat ISO 27017 en 4 heures.
Démarrez l'évaluation gratuitement. Vous ne payez qu'après l'avoir réussie.
Le certificat repose sur une auto-évaluation. Il ne s'agit pas d'une certification accréditée.