Greater China | 繁體中文

ISO/IEC 27017 驗證概述

經驗證的雲服務資訊安全控制

驗證:

管理系統驗證/自願性評審

驗證依據:

國際標準ISO/IEC 27017

標準所有者:

國際標準化組織 ISO

ISO/IEC 27017標準定義了什麼?

ISO/IEC 27017標準基於ISO/IEC 27002、為組織的雲服務資訊安全控制提供實施指導。

TÜV SÜD依據ISO/IEC 27017頒發的“驗證”或驗證標誌意味著什麼?

  • 客戶已根據規定准則(驗證標準)自願接受評審(稽核)。
  • 只有當評審(稽核)未發現任何不符合驗證標準要求的嚴重不符合項時,方可頒發證書及/或授權驗證標誌的使用權。
  • 證書及/或驗證標誌設有有效期。相關方可在TÜV SÜD的證書資料庫中查詢單張證書的有效性。
  • 為維持證書有效性,證書持有人每年必須通過年度監督評審(稽核)。
  • ISO/IEC 27017證書的有效性始終依附於有效的ISO/IEC 27001證書方可保持有效。

評審/稽核如何進行?

獨立且具備資質的專家(稽核員)採用以下稽核方式:

  • 文件審查:
    - 評審客戶準備的體系文件。
    - 評審組織場所、場地數量和場所特定環境條件。
    - 評審客戶對於標準要求的認知和理解程度。
    - 收集、評價並驗證與範圍、管理評審、過程及相互作用、組織目標、適用法律法規、內部稽核、績效資料以及相關風險有關的資訊。
    - 評審符合性評鑑/稽核所需的資源配置,並與客戶就稽核細節達成一致。
    - 充分了解客戶管理系統與現場營運情況,識別潛在重要因素,確保合理策劃稽核。
    - 本次稽核應識別的可能影響後續符合性評鑑/稽核的各類問題。
  • 現場稽核:
    - 體系運行與文件要求的一致性
    - 不符合項的嚴重程度和數量
    - 投訴處理機制
    - 管理層承諾
    - 標準某項要素完全失效的情況
    - 已發現的不符合對控制措施有效性的影響

哪些內容超出了ISO/IEC 27017標準的驗證範圍?

  • 適用於所有管理系統驗證:本驗證不屬於產品驗證。因此,該驗證不對獲證客戶的產品或服務品質作出任何直接判定。
  • 獲得ISO/IEC 27017驗證並不意味著企業生產的產品或提供的服務品質更高。
  • 儘管是雲服務資訊安全控制所定義的安全技術的核心目標,但獲得ISO/IEC 27017驗證並不意味著企業用於雲服務的資訊安全控制/資訊/資料不會丟失、不會被非法篡改,或始終能夠被及時訪問。
  • 驗證並不證明企業為雲服務資訊安全控制而採取的技術和組織措施能夠無誤運行。