ISO/IEC 27017:2026
ISO/IEC 27017 bulut hizmetleri bilgi güvenliği danışmanlığı
ISO/IEC 27017, bulut hizmetleri için bilgi güvenliği kontrollerine yönelik uluslararası kılavuzdur. Bulut hizmeti sağlayıcısı veya müşterisi olarak rolünüzü netleştiriyor, buluta özgü kontrolleri ISO/IEC 27001 sisteminize yerleştiriyor ve akredite bir belgelendirme kuruluşunun tetkikine hazır hâle gelmenizi sağlıyoruz.
ISO/IEC 27017 nedir?
ISO/IEC 27017, bulut hizmetleri için ISO/IEC 27002 tabanlı bilgi güvenliği kontrollerine yönelik bir kılavuzdur. 2026’da yayımlanan ikinci sürüm, rehberliği ISO/IEC 27002:2022’nin kontrol yapısına göre güncelledi ve 2015 sürümünün yerini aldı. Standart, ilgili kontroller için buluta özgü uygulama rehberliği ve bulut hizmetlerine özgü ek kontroller içerir; hem bulut hizmeti sağlayıcılarına hem de bulut hizmeti müşterilerine yöneliktir.
ISO/IEC 27017 yönetim sistemi şartları içermez ve tek başına belgelendirilmez. Kontroller ISO/IEC 27001 bilgi güvenliği yönetim sisteminize (BGYS) dahil edilir ve seçtiğiniz akredite belgelendirme kuruluşu tarafından ISO/IEC 27001 belgelendirmesiyle birlikte tetkik edilir. Biz bu entegrasyonu sizinle birlikte kuruyor ve sizi tetkike hazırlıyoruz.
ISO/IEC 27017 uygulamasının faydaları
- Bulut güvenliği güvencesi arayan müşterilerin ve ihalelerin beklentilerini karşılama
- Bulut hizmeti sağlayıcısı ile müşteri arasındaki güvenlik sorumluluklarının netleşmesi
- Sanallaştırılmış ve paylaşılan altyapıdaki risklerin sistematik yönetimi
- Buluta özgü kontrollerin mevcut BGYS’ye entegre edilmesi
- Müşterilere sunulan güvenlik bilgilerinde tutarlılık
Birlikte neler yapıyoruz?
- Rol ve kapsam analizi: bulut hizmeti sağlayıcısı, bulut hizmeti müşterisi veya her ikisi olarak rolünüzün ve BGYS kapsamına alınacak bulut hizmetlerinin belirlenmesi; mevcut durum (boşluk) analizi.
- Uygulanabilirlik Bildirgesi: ISO/IEC 27017 kontrollerinin ISO/IEC 27001 Ek A kontrolleriyle birlikte seçilmesi, gerekçelendirilmesi ve risk değerlendirmesine yansıtılması.
- Paylaşılan sorumluluklar: bilgi güvenliği rol ve sorumluluklarının sağlayıcı ile müşteri arasında tanımlanması ve müşteriye iletilecek dokümanların hazırlanması.
- Sanal ortam ve operasyon: müşteri ortamlarının ayrılması, sanal makinelerin güvenli yapılandırılması, yönetici işlemleri, izleme ve hizmet sonunda müşteri varlıklarının iadesi veya silinmesi için prosedür ve kayıtların oluşturulması.
- Eğitim, iç tetkik ve hazırlık: çalışan eğitimleri, buluta özgü kontrolleri de kapsayan iç tetkik, yönetimin gözden geçirmesi desteği ve belgelendirme öncesi ön denetim.
Danışmanlık sürecimiz nasıl işler?
ISO/IEC 27017 kontrolleri, ISO/IEC 27001’in üç yıllık belgelendirme döngüsü içinde değerlendirilir: ilk belgelendirmede 1. ve 2. aşama tetkiklerle birlikte ya da mevcut sertifikanız varsa bir gözetim veya yeniden belgelendirme tetkikinde kapsam genişletmesi olarak. Biz boşluk analiziyle başlıyor, kontrolleri sisteminize yerleştiriyor, uygun bir akredite belgelendirme kuruluşu seçmenize destek oluyor ve tetkik sırasında yanınızda oluyoruz. Danışmanlık sürecimizi inceleyin.
Sıkça sorulan sorular
ISO/IEC 27001 belgesi olmadan ISO/IEC 27017 belgesi alınabilir mi?
Hayır. ISO/IEC 27017 bir kılavuzdur ve yönetim sistemi şartları içermez; bu nedenle tek başına belgelendirilmez. Kontroller ISO/IEC 27001 bilgi güvenliği yönetim sistemi içinde uygulanır ve belgelendirme kuruluşu tarafından ISO/IEC 27001 belgelendirmesiyle birlikte tetkik edilir. Henüz ISO/IEC 27001 sisteminiz yoksa iki standardı tek bir projede birlikte kurabiliriz.
ISO/IEC 27017 yalnızca bulut hizmeti sağlayıcıları için mi?
Hayır. Standart, bulut hizmeti sağlayıcılarının yanı sıra bulut hizmetlerini kullanan müşterilere yönelik rehberlik de içerir. Danışmanlık kapsamını, kuruluşunuzun bulut hizmetleri karşısındaki rolüne göre birlikte belirliyoruz.
İlgili hizmetler
- ISO/IEC 27001 danışmanlığıBilgi güvenliği yönetim sisteminizi risk temelli olarak kuruyor ve belgelendirme tetkikine hazırlıyoruz.
- ISO/IEC 27018 danışmanlığıMüşterileriniz adına bulutta işlediğiniz kişisel veriler için gereken kontrolleri sisteminize yerleştiriyor, sizi tetkike hazırlıyoruz.
- ISO/IEC 27701 danışmanlığıKişisel verileri sistematik biçimde koruyan bir gizlilik yönetim sistemini birlikte kuruyor ve tetkike hazırlıyoruz.
Kurumunuz için doğru adımı birlikte planlayalım.
İhtiyacınızı kısaca anlatın; mevcut durumunuzu değerlendirip size özel bir yol haritası ve teklif hazırlayalım.