ISO/IEC 27017:2015 標(biāo)準(zhǔn)云服務(wù)供應(yīng)商和客戶關(guān)系
發(fā)布時間:2020-07-09 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
為了方便大家更好、更深層次的理解與運用ISO/IEC 27017:2015標(biāo)準(zhǔn),廣匯聯(lián)合認(rèn)證權(quán)威專家組,全新詮釋ISO/IEC 27017:2015 標(biāo)準(zhǔn)云服務(wù)供應(yīng)商和客戶關(guān)系。
標(biāo)準(zhǔn)要求:
在云計算環(huán)境中,云服務(wù)客戶數(shù)據(jù)由云服務(wù)存儲、傳輸和處理。因此,云服務(wù)客戶的業(yè)務(wù)流程可能依賴于云服務(wù)的信息安全性。如果對云服務(wù)沒有足夠的控制,云服務(wù)客戶就需要對其信息安全實踐采取額外的預(yù)防措施。
在建立供應(yīng)商關(guān)系前,云服務(wù)供應(yīng)商需要選擇一項云服務(wù),并考慮到云服務(wù)客戶的信息安全需求與該服務(wù)所提供的信息安全能力之間可能存在的差距。一旦選擇了云服務(wù),云服務(wù)保管者應(yīng)以滿足其信息安全要求的方式管理云服務(wù)的使用。在這種關(guān)系中,云服務(wù)供應(yīng)商應(yīng)提供必要的信息和技術(shù)支持,以滿足云服務(wù)客戶的信息安全需求。當(dāng)云服務(wù)供應(yīng)商提供的總體安全控制是預(yù)設(shè)的并且不能被云服務(wù)客戶改變時,云服務(wù)客戶可能需要實施額外的控制來降低風(fēng)險。
企業(yè)要做內(nèi)容:
1、確定企業(yè)本身在云服務(wù)中的角色,是客戶或供應(yīng)商,或者兩者皆有;
2、根據(jù)確定的角色,在管理手冊的范圍或職責(zé)中進(jìn)行描述,并根據(jù)本標(biāo)準(zhǔn)第5-18條款和附件A,選擇適用的策略和控制措施。
審核員關(guān)注:
1、企業(yè)的云客戶或供應(yīng)商的角色定位是否在管理手冊的范圍或職責(zé)中明確描述,或者企業(yè)管理層可以清晰描述出來。

ISO27001認(rèn)證



熱線:
Q Q: