2020年10月29日,云服務(wù)信息安全管理體系認證闡明云服務(wù)供應商(CSP)和云服務(wù)客戶(hù)在數據安全方面所扮演的角色和所承擔的責任,并可以就使用云服務(wù)的數據安保措施進(jìn)行合格認定,以降低因數據泄露及違反法律法規帶來(lái)的風(fēng)險和負面影響。該認證與信息安全管理體系認證配合使用。
ISO/IEC 27017是基于ISO/IEC 27001的增強版本,旨在為云服務(wù)提供商和云服務(wù)客戶(hù)提供增強的控制能力,從而有助于讓云服務(wù)與傳統信息系統一樣安全可靠。ISO/IEC 27017標準不僅提供了ISO/IEC 27002標準中37個(gè)控制基于云端的指導方針,而且還包含7個(gè)全新云控制以解決以下問(wèn)題:1負責云服務(wù)提供商和云客戶(hù)之間關(guān)系的人是誰(shuí)
2當合同終止時(shí),資產(chǎn)的移除/歸還
3客戶(hù)虛擬環(huán)境的保護和分離
4虛擬機配置
5與云環(huán)境相關(guān)的管理操作和程序
6云客戶(hù)監控云中活動(dòng)
7虛擬和云網(wǎng)絡(luò )環(huán)境的對接
實(shí)施云服務(wù)信息安全管理體系認證將有利于:
1驅使他人對您企業(yè)的信任感——讓您的客戶(hù)和利益相關(guān)者對其數據和信息的安全性更加放心。
2提供競爭優(yōu)勢——展示對數據保護的穩健控制。
3保護品牌聲譽(yù)——降低因數據泄露引發(fā)的負面宣傳風(fēng)險。
4助力企業(yè)發(fā)展——提供覆蓋不同國家的通用指導方針,為在全球范圍內開(kāi)展業(yè)務(wù)和獲得作為首選供應商的機會(huì )提供便利性。
申請云服務(wù)信息安全管理體系認證需要什么條件?
1、企業(yè)根據云服務(wù)情況,對信息安全的風(fēng)險進(jìn)行評估并決定選取ISO/IEC 27017標準中的相關(guān)控制措施之后,形成信息安全適用性聲明文件。
2、實(shí)施適用性聲明中的控制措施;
3、自我評價(jià)實(shí)施控制措施的效果.
4、 改進(jìn)發(fā)現的信息安全問(wèn)題點(diǎn)。