Úvod Novinky

ISO/IEC 27017:2026: Bezpečnost informací a bezpečnostní kontroly pro cloudové služby

1.9.2026

ISO/IEC 27017:2026: Bezpečnost informací a bezpečnostní kontroly pro cloudové služby ISO/IEC 27017:2026 je mezinárodní norma zaměřená na bezpečnost informací, kybernetickou bezpečnost a ochranu soukromí v souvislosti s cloudovými službami. Poskytuje návod pro implementaci bezpečnostních kontrol v cloudových službách a vychází z normy ISO/IEC 27002. Nové vydání ISO/IEC 27017:2026 bylo publikováno v červenci 2026 jako druhé vydání. Norma se zaměřuje na specifická bezpečnostní rizika cloud computingu a na jasnější vymezení odpovědností mezi poskytovateli a zákazníky cloudových služeb.

Co je ISO/IEC 27017:2026?

ISO/IEC 27017:2026 poskytuje pokyny pro implementaci bezpečnostních kontrol v cloudových službách. Vychází z ISO/IEC 27002 a doplňuje ji o specifické pokyny pro cloudové prostředí a o další bezpečnostní kontroly.

Norma je určena jak pro poskytovatele cloudových služeb, tak pro jejich zákazníky. Zaměřuje se především na bezpečnostní rizika vyplývající ze sdílené povahy cloud computingu. 

V cloudovém prostředí mohou být mezi více stran rozděleny odpovědnosti, infrastruktura i provozní činnosti. ISO/IEC 27017 proto pomáhá objasnit, jak bezpečnostní kontroly uplatňovat v prostředí zákazníka a poskytovatele.

ISO/IEC 27017 a ISO/IEC 27002

ISO/IEC 27017:2026 je založena na ISO/IEC 27002. Poskytuje další pokyny pro implementaci kontrol, které jsou relevantní pro cloudové služby, a zavádí také dodatečné kontroly zaměřené na specifická cloudová bezpečnostní rizika a odpovědnosti. 

Díky tomu může ISO/IEC 27017 pomoci organizacím začlenit využívání cloudových služeb do jejich širšího přístupu k řízení bezpečnosti informací.

Proč je ISO/IEC 27017 důležitá pro cloudové služby?

Cloudové služby mohou přinášet otázky týkající se toho, kdo odpovídá za ochranu informací, správu infrastruktury, řešení incidentů a udržování bezpečnostních kontrol.

Pokud nejsou odpovědnosti jasně vymezeny a bezpečnostní opatření nejsou uplatňována konzistentně, mohou vznikat rozdíly mezi očekáváním zákazníků cloudových služeb a postupy jejich poskytovatelů.

ISO/IEC 27017 poskytuje společný rámec pro bezpečnostní vztahy mezi zákazníky a poskytovateli cloudových služeb. Pomáhá jim:

 

  • řídit rizika specifická pro cloud,
  • konzistentně uplatňovat bezpečnostní kontroly,
  • definovat odpovědnosti,
  • odporovat transparentnost v oblasti bezpečnosti.

Pro koho je ISO/IEC 27017 určena?

ISO/IEC 27017:2026 se vztahuje na cloudové služby z pohledu zákazníků i poskytovatelů.

Norma řeší situace, kdy jsou odpovědnosti za bezpečnost, infrastrukturu a provoz rozděleny mezi více stran. Právě jasné vymezení těchto odpovědností představuje jednu z oblastí, na které se norma zaměřuje. 

ISO/IEC 27017 se proto týká jak organizací, které cloudové služby poskytují, tak organizací, které je využívají.

Na jaké typy cloudu se ISO/IEC 27017 vztahuje?

ISO/IEC 27017:2026 se vztahuje na všechny modely nasazení cloudových služeb, tedy

  • privátní cloud,
  • veřejný cloud,
  • hybridní cloud.

Norma tedy není určena pouze pro veřejné cloudové služby. U privátního cloudu mohou být některé kontroly přizpůsobeny vztahům a odpovědnostem mezi jednotlivými interními útvary organizace. 

Jak se bezpečnostní kontroly v cloudu uplatňují?

Bezpečnostní kontroly podle ISO/IEC 27017 mají být vybírány a uplatňovány s ohledem na posouzení rizik organizace.

Zohledněny mají být také relevantní:

  • právní požadavky,
  • regulatorní požadavky,
  • smluvní požadavky,
  • požadavky související s konkrétními cloudovými službami.

Tento přístup umožňuje vztahovat bezpečnostní kontroly ke konkrétním podmínkám a rizikům organizace.

Jaké jsou přínosy ISO/IEC 27017:2026?

Podle ISO může ISO/IEC 27017 přispět k několika oblastem bezpečnosti cloudových služeb.

Mezi uváděné přínosy patří:

Posílení bezpečnosti cloudových služeb

Norma poskytuje rámec pro uplatňování bezpečnostních kontrol specifických pro cloudové služby.

Jasnější rozdělení odpovědností

ISO/IEC 27017 pomáhá jasněji vymezit bezpečnostní odpovědnosti mezi zákazníky a poskytovateli cloudových služeb.

Konzistentnější bezpečnostní kontroly

Norma podporuje konzistentnější implementaci kontrol, které zohledňují specifika cloudového prostředí.

Lepší řízení právních, regulatorních a smluvních požadavků

ISO/IEC 27017 podporuje také řízení požadavků, které souvisejí s právními, regulatorními a smluvními podmínkami cloudových služeb.

Soulad s ISO/IEC 27002

Dalším přínosem je lepší propojení bezpečnostních postupů pro cloud s bezpečnostními kontrolami podle ISO/IEC 27002.

Důvěra a transparentnost

Norma podle ISO přispívá také k větší důvěře a transparentnosti ve vztazích mezi zákazníky a poskytovateli cloudových služeb

Co přináší ISO/IEC 27017 organizacím využívajícím cloud?

Pro organizace využívající cloudové služby představuje ISO/IEC 27017 rámec pro lepší pochopení a řízení bezpečnostních odpovědností spojených s cloudovým prostředím.

Důležitou oblastí je zejména vztah mezi zákazníkem a poskytovatelem cloudové služby. Norma pomáhá řešit situace, kdy jsou bezpečnostní odpovědnosti rozděleny mezi více subjektů.

Současně umožňuje propojit bezpečnost cloudových služeb s širším přístupem organizace k řízení bezpečnosti informací

ISO/IEC 27017:2026 a řízení rizik v cloudu

Cloudové prostředí přináší specifická bezpečnostní rizika související mimo jiné se sdílením infrastruktury a rozdělením odpovědností mezi zákazníka a poskytovatele.

ISO/IEC 27017 proto pracuje s výběrem a uplatňováním kontrol podle posouzení rizik organizace a s ohledem na relevantní právní, regulatorní, smluvní a cloudové požadavky. 

Shrnutí: Co je ISO/IEC 27017:2026?

ISO/IEC 27017:2026 je mezinárodní norma zaměřená na bezpečnostní kontroly a jejich implementaci v cloudových službách. Vychází z ISO/IEC 27002 a doplňuje ji o cloudově specifické pokyny a další kontroly.

Norma se zaměřuje zejména na:

  • bezpečnost cloudových služeb,
  • rozdělení odpovědností mezi zákazníky a poskytovateli,
  • cloudová bezpečnostní rizika,
  • implementaci bezpečnostních kontrol,
  • právní, regulatorní a smluvní požadavky,
  • propojení cloudové bezpečnosti s ISO/IEC 27002,
  • důvěru a transparentnost mezi zákazníky a poskytovateli.

ISO/IEC 27017:2026 se vztahuje na veřejné, privátní i hybridní cloudové prostředí. Aktuální vydání bylo publikováno v červenci 2026 jako druhé vydání a nahradilo ISO/IEC 27017:2015

 

 Zdroj

 

Autor: Lenka Šardziková   |   Sekce: Novinky   |   Tisk   |   Poslat článek známému


Související články

Licence

Osvědčení
o akreditaci

Certifikáty

Členové CQS

Elektrotechnický zkušební ústav, s.p. Technický a zkušební ústav stavební Praha, s.p. Institut pro testování a certifikaci, a.s. Textilní zkušební ústav s.p. Fyzikálně technický zkušební ústav, s.p. Strojírenský zkušební ústav, s.p.