ISO/IEC 27017:2015 標準角色和職責(zé)
發(fā)布時間:2020-07-15 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
為了方便大家更好、更深層次的理解與運用ISO/IEC 27017:2015標準,廣匯聯(lián)合認證權(quán)威專家組,全新詮釋ISO/IEC 27017:2015 標準角色和職責(zé)。
標準要求:
實施指南| 客戶 | 供應(yīng)商 |
| 云服務(wù)客戶應(yīng)與云服務(wù)供應(yīng)商就信息安全角色及責(zé)任的適當(dāng)分配達成協(xié)議,并確認能夠履行其所定位的角色及責(zé)任。雙方的信息安全角色及責(zé)任應(yīng)在協(xié)議中載明。云服務(wù)客戶應(yīng)識別及管理其與云服務(wù)供應(yīng)商的客戶支援及服務(wù)功能的關(guān)系 | 云服務(wù)供應(yīng)商應(yīng)與其云服務(wù)客戶、云服務(wù)供應(yīng)商和其他供應(yīng)商達成一致,并記錄適當(dāng)?shù)男畔踩巧吐氊?zé)分配 |
其他信息
即使各方內(nèi)部之間確定了責(zé)任,云服務(wù)管理者也要對使用服務(wù)的決定負責(zé)。這個決定應(yīng)該根據(jù)云服務(wù)客戶組織內(nèi)部確定的角色和責(zé)任來做。云服務(wù)供應(yīng)商對云服務(wù)協(xié)議中的信息安全狀態(tài)負責(zé)。信息安全的實現(xiàn)和提供應(yīng)該根據(jù)云服務(wù)供應(yīng)商組織中確定的角色和職責(zé)來進行。與數(shù)據(jù)所有權(quán)、訪問控制和基礎(chǔ)設(shè)施等問題相關(guān)的角色、定義和責(zé)任分配的模糊性,可能會引起商業(yè)或法律糾紛,尤其是在與第三方打交道時。
云服務(wù)供應(yīng)商系統(tǒng)內(nèi)在使用云服務(wù)期間所建立或修改的資料及檔案,對保障服務(wù)的安全運作、恢復(fù)及持續(xù)性至為重要。應(yīng)界定及記錄所有資產(chǎn)的擁有權(quán),以及負責(zé)與這些資產(chǎn)相關(guān)的運作(例如備份及恢復(fù)運作)的各方。否則,云服務(wù)供應(yīng)商可能會假定云服務(wù)客戶執(zhí)行這些重要任務(wù)(反之亦然) ,從而可能出現(xiàn)數(shù)據(jù)丟失。
企業(yè)要做內(nèi)容:
1、企業(yè)與其客戶和供應(yīng)商的云服務(wù)協(xié)議合同進行足夠的溝通、確認,詳細規(guī)定各方信息安全角色、職責(zé)、義務(wù)和權(quán)利,例如:客戶支持和服務(wù)功能、數(shù)據(jù)所有權(quán)、訪問控制和基礎(chǔ)設(shè)施、界定及記錄資產(chǎn)的擁有權(quán)、資產(chǎn)相關(guān)的運作(例如備份及恢復(fù)運作)等。
2、強烈建議企業(yè)建立各項業(yè)務(wù)的雙方(客戶和供應(yīng)商)接口人名單,并及時更新。
審核員關(guān)注:
1、服務(wù)協(xié)議規(guī)定的內(nèi)容適用、銜接雙方的合作業(yè)務(wù)范圍,規(guī)定內(nèi)容的是否完整,比如標準提及的內(nèi)容是否囊括。
2、訪談業(yè)務(wù)聯(lián)系接口人的日常工作及狀況。

ISO27001認證



熱線:
Q Q: