ISO/IEC 27017:2026: Bezpečnost informací a bezpečnostní kontroly pro cloudové služby
1.9.2026
ISO/IEC 27017:2026 je mezinárodní norma zaměřená na bezpečnost informací, kybernetickou bezpečnost a ochranu soukromí v souvislosti s cloudovými službami. Poskytuje návod pro implementaci bezpečnostních kontrol v cloudových službách a vychází z normy ISO/IEC 27002.
Nové vydání ISO/IEC 27017:2026 bylo publikováno v červenci 2026 jako druhé vydání. Norma se zaměřuje na specifická bezpečnostní rizika cloud computingu a na jasnější vymezení odpovědností mezi poskytovateli a zákazníky cloudových služeb.
Co je ISO/IEC 27017:2026?
ISO/IEC 27017:2026 poskytuje pokyny pro implementaci bezpečnostních kontrol v cloudových službách. Vychází z ISO/IEC 27002 a doplňuje ji o specifické pokyny pro cloudové prostředí a o další bezpečnostní kontroly.
Norma je určena jak pro poskytovatele cloudových služeb, tak pro jejich zákazníky. Zaměřuje se především na bezpečnostní rizika vyplývající ze sdílené povahy cloud computingu.
V cloudovém prostředí mohou být mezi více stran rozděleny odpovědnosti, infrastruktura i provozní činnosti. ISO/IEC 27017 proto pomáhá objasnit, jak bezpečnostní kontroly uplatňovat v prostředí zákazníka a poskytovatele.
ISO/IEC 27017 a ISO/IEC 27002
ISO/IEC 27017:2026 je založena na ISO/IEC 27002. Poskytuje další pokyny pro implementaci kontrol, které jsou relevantní pro cloudové služby, a zavádí také dodatečné kontroly zaměřené na specifická cloudová bezpečnostní rizika a odpovědnosti.
Díky tomu může ISO/IEC 27017 pomoci organizacím začlenit využívání cloudových služeb do jejich širšího přístupu k řízení bezpečnosti informací.
Proč je ISO/IEC 27017 důležitá pro cloudové služby?
Cloudové služby mohou přinášet otázky týkající se toho, kdo odpovídá za ochranu informací, správu infrastruktury, řešení incidentů a udržování bezpečnostních kontrol.
Pokud nejsou odpovědnosti jasně vymezeny a bezpečnostní opatření nejsou uplatňována konzistentně, mohou vznikat rozdíly mezi očekáváním zákazníků cloudových služeb a postupy jejich poskytovatelů.
ISO/IEC 27017 poskytuje společný rámec pro bezpečnostní vztahy mezi zákazníky a poskytovateli cloudových služeb. Pomáhá jim:
- řídit rizika specifická pro cloud,
- konzistentně uplatňovat bezpečnostní kontroly,
- definovat odpovědnosti,
- odporovat transparentnost v oblasti bezpečnosti.
Pro koho je ISO/IEC 27017 určena?
ISO/IEC 27017:2026 se vztahuje na cloudové služby z pohledu zákazníků i poskytovatelů.
Norma řeší situace, kdy jsou odpovědnosti za bezpečnost, infrastrukturu a provoz rozděleny mezi více stran. Právě jasné vymezení těchto odpovědností představuje jednu z oblastí, na které se norma zaměřuje.
ISO/IEC 27017 se proto týká jak organizací, které cloudové služby poskytují, tak organizací, které je využívají.
Na jaké typy cloudu se ISO/IEC 27017 vztahuje?
ISO/IEC 27017:2026 se vztahuje na všechny modely nasazení cloudových služeb, tedy
- privátní cloud,
- veřejný cloud,
- hybridní cloud.
Norma tedy není určena pouze pro veřejné cloudové služby. U privátního cloudu mohou být některé kontroly přizpůsobeny vztahům a odpovědnostem mezi jednotlivými interními útvary organizace.
Jak se bezpečnostní kontroly v cloudu uplatňují?
Bezpečnostní kontroly podle ISO/IEC 27017 mají být vybírány a uplatňovány s ohledem na posouzení rizik organizace.
Zohledněny mají být také relevantní:
- právní požadavky,
- regulatorní požadavky,
- smluvní požadavky,
- požadavky související s konkrétními cloudovými službami.
Tento přístup umožňuje vztahovat bezpečnostní kontroly ke konkrétním podmínkám a rizikům organizace.
Jaké jsou přínosy ISO/IEC 27017:2026?
Podle ISO může ISO/IEC 27017 přispět k několika oblastem bezpečnosti cloudových služeb.
Mezi uváděné přínosy patří:
Posílení bezpečnosti cloudových služeb
Norma poskytuje rámec pro uplatňování bezpečnostních kontrol specifických pro cloudové služby.
Jasnější rozdělení odpovědností
ISO/IEC 27017 pomáhá jasněji vymezit bezpečnostní odpovědnosti mezi zákazníky a poskytovateli cloudových služeb.
Konzistentnější bezpečnostní kontroly
Norma podporuje konzistentnější implementaci kontrol, které zohledňují specifika cloudového prostředí.
Lepší řízení právních, regulatorních a smluvních požadavků
ISO/IEC 27017 podporuje také řízení požadavků, které souvisejí s právními, regulatorními a smluvními podmínkami cloudových služeb.
Soulad s ISO/IEC 27002
Dalším přínosem je lepší propojení bezpečnostních postupů pro cloud s bezpečnostními kontrolami podle ISO/IEC 27002.
Důvěra a transparentnost
Norma podle ISO přispívá také k větší důvěře a transparentnosti ve vztazích mezi zákazníky a poskytovateli cloudových služeb.
Co přináší ISO/IEC 27017 organizacím využívajícím cloud?
Pro organizace využívající cloudové služby představuje ISO/IEC 27017 rámec pro lepší pochopení a řízení bezpečnostních odpovědností spojených s cloudovým prostředím.
Důležitou oblastí je zejména vztah mezi zákazníkem a poskytovatelem cloudové služby. Norma pomáhá řešit situace, kdy jsou bezpečnostní odpovědnosti rozděleny mezi více subjektů.
Současně umožňuje propojit bezpečnost cloudových služeb s širším přístupem organizace k řízení bezpečnosti informací.
ISO/IEC 27017:2026 a řízení rizik v cloudu
Cloudové prostředí přináší specifická bezpečnostní rizika související mimo jiné se sdílením infrastruktury a rozdělením odpovědností mezi zákazníka a poskytovatele.
ISO/IEC 27017 proto pracuje s výběrem a uplatňováním kontrol podle posouzení rizik organizace a s ohledem na relevantní právní, regulatorní, smluvní a cloudové požadavky.
Shrnutí: Co je ISO/IEC 27017:2026?
ISO/IEC 27017:2026 je mezinárodní norma zaměřená na bezpečnostní kontroly a jejich implementaci v cloudových službách. Vychází z ISO/IEC 27002 a doplňuje ji o cloudově specifické pokyny a další kontroly.
Norma se zaměřuje zejména na:
- bezpečnost cloudových služeb,
- rozdělení odpovědností mezi zákazníky a poskytovateli,
- cloudová bezpečnostní rizika,
- implementaci bezpečnostních kontrol,
- právní, regulatorní a smluvní požadavky,
- propojení cloudové bezpečnosti s ISO/IEC 27002,
- důvěru a transparentnost mezi zákazníky a poskytovateli.
ISO/IEC 27017:2026 se vztahuje na veřejné, privátní i hybridní cloudové prostředí. Aktuální vydání bylo publikováno v červenci 2026 jako druhé vydání a nahradilo ISO/IEC 27017:2015
Autor: Lenka Šardziková | Sekce: Novinky | Tisk | Poslat článek známému






