ISO 27017:2015
ISO 27017 Zertifizierung online: Cloud-Sicherheit per Self-Assessment
Mit dem ISO 27017 Zertifikat von Zertify weisen Sie Ihr Managementsystem online nach. Die ISO 27017 Zertifizierung läuft per Self-Assessment: Sie erhalten das Zertifikat in 4 Stunden und zahlen einmalig 799 CHF. Es ist kein akkreditiertes Zertifikat und ersetzt kein Audit.
- Fragen
- 30
- Gültigkeit
- 3 Jahre
- Einmaliger Preis
- 799 CHF
01: Überblick
Was ist ISO 27017?
ISO 27017:2015 ist ein Leitfaden für Informationssicherheitskontrollen, die speziell für Cloud-Computing-Dienste gelten. Der Standard ergänzt ISO 27001 und ISO 27002 um cloud-spezifische Kontrollen und richtet sich sowohl an Cloud-Service-Anbieter als auch an Cloud-Kunden. Er definiert Rollen und Verantwortlichkeiten und hilft, Sicherheitsrisiken in Cloud-Umgebungen zu adressieren.
02: Vorteile
Ihre Vorteile
- Klare Sicherheitsverantwortlichkeiten zwischen Anbieter und Kunde
- Spezifische Kontrollen für Cloud-Umgebungen
- Ergänzung und Stärkung des ISO 27001-Zertifikats
- Vertrauen bei Cloud-Kunden und Partnern
- Risikominimierung bei der Cloud-Nutzung
- Compliance mit Cloud-Sicherheitsanforderungen
03: Für wen
Für wen ist ISO 27017 geeignet?
- Cloud-Service-Provider (IaaS, PaaS, SaaS)
- Unternehmen, die Cloud-Dienste nutzen
- IT-Dienstleister mit Cloud-Angeboten
- Rechenzentren und Hosting-Anbieter
- Software-Unternehmen mit Cloud-Lösungen
- Managed Service Provider
04: Anforderungen
Die wichtigsten Anforderungen
Cloud-spezifische Risikoanalyse durchführen
Verantwortlichkeiten klar definieren (Shared Responsibility)
Datenisolierung und Mandantentrennung sicherstellen
Sichere Löschung von Kundendaten gewährleisten
Virtualisierungssicherheit implementieren
Cloud-spezifische Incident Response etablieren
05: Nachfrage
Wer verlangt ISO 27017?
ISO 27017 wird verlangt, wo Daten in die Cloud wandern und Kunden wissen wollen, wer für welche Sicherheit zuständig ist.
- Kunden von Cloud-Anbietern
- Unternehmen, die SaaS oder Hosting einkaufen, prüfen den Anbieter auf Mandantentrennung, Administratorzugriff und Datenrückgabe.
- SaaS- und Hosting-Anbieter
- Wer Cloud-Dienste verkauft, wird in Sicherheitsfragebogen neben ISO 27001 auch nach ISO 27017 gefragt, weil sie die Cloud-Kontrollen belegt.
- Regulierte Branchen
- Finanz- und Gesundheitssektor fordern bei Auslagerungen in die Cloud eine nachvollziehbare Verantwortungsteilung und Kontrolle des Anbieters.
06: Kosten
Was kostet ISO 27017? Audit, Beratung oder Self-Assessment
ISO 27017 wird meist nicht allein geprüft, sondern zusammen mit ISO 27001. Die Zahlen unten beschreiben darum den Aufpreis für einen Betrieb mit 10 bis 50 Mitarbeitenden.
| Weg | Richtwert | Was dahintersteckt |
|---|---|---|
| Akkreditiertes Audit | Als Erweiterung von ISO 27001 CHF 2'000 bis 5'000 zusätzlich | Die Zusatzkosten entstehen durch weitere Audittage für die Cloud-Kontrollen. Ohne bestehende ISO 27001 Zertifizierung kommen deren Kosten hinzu. |
| Beratung und Einführung | CHF 5'000 bis 15'000 einmalig | Klärung von Verantwortungsteilung, Härtungsstandard und Protokollierung. Der Aufwand ist kleiner, wenn bereits ein ISMS besteht. |
| Zertify Self-Assessment | 799 CHF einmalig, 3 Jahre gültig | Sie prüfen, ob Verantwortungsteilung, Datenrückgabe, Mandantentrennung und Administratorzugriff bei Ihnen belegbar geregelt sind. Eine ISO 27001 Zertifizierung ersetzt das nicht. |
Alle Beträge sind unverbindliche Richtwerte für KMU in der Schweiz, keine Offerten. Massgebend sind die Angebote der jeweiligen Anbieter.
07: Dauer
Wie lange dauert ISO 27017?
Wer bereits ein ISMS betreibt, ergänzt ISO 27017 in wenigen Monaten. Ohne ISMS beginnt der Weg bei ISO 27001.
| Phase | Akkreditiert | Zertify |
|---|---|---|
| Cloud-Kontrollen ergänzen | 2 bis 4 Monate mit bestehendem ISMS, sonst 9 bis 12 Monate inklusive ISO 27001 | Keine. Sie bewerten den heutigen Stand Ihrer Cloud-Nutzung |
| Prüfung | Zusätzliche Audittage im Rahmen des ISO 27001 Audits, Stichproben in der Cloud-Konfiguration | Etwa 20 bis 30 Minuten online, Auswertung sofort |
| Zertifikat | Freigabe nach 2 bis 6 Wochen, gültig im Zyklus der ISO 27001 Zertifizierung | PDF mit QR-Verifikation innerhalb von 4 Stunden |
08: Beispielfragen
Beispielfragen aus dem ISO 27017-Assessment
Vier von 30 Fragen aus dem Katalog, mit dem Grund, warum sie zählen.
Ist die Aufgabenteilung zwischen Ihrem Unternehmen und dem Cloud-Anbieter schriftlich in einem Shared-Responsibility-Modell festgehalten?
Ohne schriftlich festgehaltene Aufgabenteilung glaubt jede Seite, die andere sichere etwas ab. Das Modell ist der Kern der Norm.
Ist vertraglich geregelt, dass der Cloud-Anbieter alle Kundendaten bei Vertragsende zurückgibt oder nachweislich löscht?
Bei einer Kündigung entscheidet der Vertrag, ob Ihre Daten zurückkommen und wann sie gelöscht werden. Danach ist es zu spät zum Verhandeln.
Haben Sie sich beim Cloud-Anbieter vergewissert, dass eine strikte logische Trennung Ihrer Daten von anderen Mandanten besteht?
Mehrere Kunden teilen sich dieselbe Infrastruktur. Sie müssen sich vergewissern, dass Ihre Daten logisch getrennt sind.
Werden privilegierte Cloud-Administrator-Konten mit Multi-Faktor-Authentifizierung gesichert?
Ein kompromittiertes Administratorkonto öffnet die ganze Cloud-Umgebung. Multi-Faktor-Authentifizierung ist die einfachste wirksame Hürde.
09: Assessment
So läuft das Assessment ab
Das Assessment besteht aus 30 Ja/Nein-Fragen. Sie beantworten sie online, in Ihrem Tempo. Ab 20 Ja-Antworten ist das Assessment bestanden.
| Die Fragen sind nach diesen Themen gegliedert: | Fragen |
|---|---|
| Gemeinsame Verantwortlichkeiten | 5 Fragen |
| Asset-Management und Datenrückgabe | 4 Fragen |
| Mandantentrennung und Isolation | 5 Fragen |
| Virtuelle Maschinen und Härtung | 4 Fragen |
| Administratorzugriff und Privilegienmanagement | 4 Fragen |
| Cloud-Monitoring und Protokollierung | 4 Fragen |
| Netzwerksicherheit in der Cloud | 2 Fragen |
| Incident Response in der Cloud | 2 Fragen |
10: Preis
Preis und Gültigkeit
Das ist enthalten
- Online-Assessment mit 30 Fragen
- Zertifikat als PDF, ausgestellt von SICE
- QR-Code zur öffentlichen Verifikation
- 3 Jahre Gültigkeit
- Support per E-Mail
Das Zertifikat basiert auf einem Self-Assessment. Es ist keine akkreditierte Zertifizierung. Mehr dazu in den FAQ
11: Weitere Normen
Weitere Normen
Viele Unternehmen kombinieren mehrere Normen. Ab zwei Normen gibt es Rabatt.
- ISO 27001:2022: Norm ansehen
Informationssicherheitsmanagement
ISO 27017 baut auf dem ISMS auf. Ohne Risikoanalyse, SoA und Audits fehlt die Grundlage.
ab 849 CHF
- ISO 27018:2019: Norm ansehen
Cloud-Datenschutz
Liegen in der Cloud Personendaten, ergänzt ISO 27018 die technischen Kontrollen um Datenschutzpflichten wie Zweckbindung und Löschung.
ab 799 CHF
12: Fragen
Häufige Fragen zu ISO 27017
ISO 27017-Zertifikat in 4 Stunden.
Starten Sie das Assessment kostenlos. Bezahlt wird erst nach bestandenem Assessment.
Das Zertifikat basiert auf einem Self-Assessment. Es ist keine akkreditierte Zertifizierung.