Greater China | 简体中文

ISO/IEC 27017 认证概述

经认证的云服务信息安全控制

认证:

管理体系认证 / 自愿性评审

认证依据:

国际标准ISO/IEC 27017

标准所有者:

国际标准化组织 ISO

ISO/IEC 27017标准定义了什么?

ISO/IEC 27017标准基于ISO/IEC 27002、为组织的云服务信息安全控制提供实施指导。

TÜV南德依据ISO/IEC 27017颁发的“认证”或认证标志意味着什么?

  • 客户已根据规定准则(认证标准)自愿接受评审(审核)。
  • 只有当评审(审核)未发现任何不符合认证标准要求的严重不符合项时,方可颁发证书和/或授权认证标志的使用权。
  • 证书和/或认证标志设有有效期。相关方可在TÜV南德的证书数据库中查询单张证书的有效性。
  • 为维持证书有效性,证书持有人每年必须通过年度监督评审(审核)。
  • ISO/IEC 27017证书的有效性始终依附于有效的ISO/IEC 27001证书方可保持有效。

评审/审核如何进行?

独立且具备资质的专家(审核员)采用以下审核方式:

  • 文件评审:
    - 评审客户准备的体系文件。
    - 评审组织场所、场地数量和场所特定环境条件。
    - 评审客户对于标准要求的认知和理解程度。
    - 收集、评价并验证与范围、管理评审、过程及相互作用、组织目标、适用法律法规、内部审核、绩效数据以及相关风险有关的信息。
    - 评审符合性评定/审核所需的资源配置,并与客户就审核细节达成一致。
    - 充分了解客户管理体系与现场运营情况,识别潜在重要因素,确保合理策划审核。
    - 本次审核应识别的可能影响后续符合性评定/审核的各类问题。
  • 现场审核:
    - 体系运行与文件要求的一致性
    - 不符合项的严重程度和数量
    - 投诉处理机制
    - 管理层承诺
    - 标准某项要素完全失效的情况
    - 已发现的不符合对控制措施有效性的影响

哪些内容超出了ISO/IEC 27017标准的认证范围?

  • 适用于所有管理体系认证:本认证不属于产品认证。因此,该认证不对获证客户的产品或服务质量作出任何直接判定。
  • 获得ISO/IEC 27017认证并不意味着企业生产的产品或提供的服务品质更高。
  • 尽管是云服务信息安全控制所定义的安全技术的核心目标,但获得ISO/IEC 27017认证并不意味着企业用于云服务的信息安全控制/信息/数据不会丢失、不会被非法篡改,或始终能够被及时访问。
  • 认证并不证明企业为云服务信息安全控制而采取的技术和组织措施能够无误运行。