Übersicht
Während die ISO 27017 allgemein die Sicherheit von Cloud-Diensten (Security) fokussiert, konzentriert sich die ISO 27018 spezifisch auf den Datenschutz (Privacy) personenbezogener Daten in der Cloud.
Hier der direkte Vergleich:
|
Merkmal |
ISO 27017 (Sicherheit) |
ISO 27018 (Datenschutz) |
|
Fokus |
Allgemeine IT-Sicherheitskontrollen für Cloud-Services. |
Schutz personenbezogener Daten (PII) in der Public Cloud. |
|
Ziel |
Risikominimierung für Anbieter und Kunden (z. B. Zugriffsrechte, Monitoring). |
Einhaltung von Datenschutzvorgaben (z. B. Zweckbindung, Löschfristen). |
|
Nutzer |
Cloud-Anbieter (CSPs) und Cloud-Kunden (CSCs). |
Primär für Cloud-Anbieter, die als Auftragsverarbeiter agieren. |
|
Inhalt |
Ergänzt ISO 27001 um Cloud-spezifische Kontrollen. |
Ergänzt ISO 27001 um spezifische PII-Schutzmassnahmen. |
|
Kern-Aussage |
"Die Cloud-Infrastruktur ist sicher konfiguriert." |
"Kundendaten werden nicht zweckentfremdet oder weitergegeben." |
Kurz gesagt: Die 27017 sorgt dafür, dass die Cloud "nicht gehackt wird", während die 27018 sicherstellt, dass mit den darin gespeicherten privaten Daten "kein Unfug getrieben wird".
Unter welchen Voraussetzungen ist eine kombinierte Zertifzierung von ISO 27017 und ISO 27018 möglich?
- Erweiterte Controls: Sie müssen zusätzliche Sicherheitsmassnahmen implementieren, wie z. B. die klare Trennung von Daten in Multi-Tenant-Umgebungen und die Definition von Schnittstellen zwischen Cloud-Provider und Kunde.
- Rollenklarheit: Es muss dokumentiert sein, wer für welche Sicherheitsaspekte verantwortlich ist (Shared Responsibility Model).
- Zweckbindung: Nachweis, dass Daten nicht für Marketing oder Werbung genutzt werden, ausser der Kunde hat explizit zugestimmt.
- Transparenz: Sie müssen offenlegen, wo die Daten gespeichert werden und welche Sub-Unternehmer (Unterauftragsverarbeiter) involviert sind.
- Betroffenenrechte: Prozesse zur Löschung, Korrektur und Rückgabe von Daten müssen etabliert sein.
- Scope-Definition: Der Geltungsbereich (Scope) Ihres ISMS muss die Cloud-Dienste explizit einschliessen.
- Statement of Applicability (SoA): Ihr Anwendbarkeitsdokument muss um die spezifischen Controls der 27017 und 27018 erweitert werden.
- Risikoassessment: Die Risikoanalyse muss Cloud-spezifische Bedrohungen und Datenschutzrisiken für PII detailliert berücksichtigen.