ISO/IEC 27017:2015 標(biāo)準(zhǔn)角色和職責(zé)
發(fā)布時(shí)間:2020-07-15 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
為了方便大家更好、更深層次的理解與運(yùn)用ISO/IEC 27017:2015標(biāo)準(zhǔn),廣匯聯(lián)合認(rèn)證權(quán)威專家組,全新詮釋ISO/IEC 27017:2015 標(biāo)準(zhǔn)角色和職責(zé)。
標(biāo)準(zhǔn)要求:
實(shí)施指南| 客戶 | 供應(yīng)商 |
| 云服務(wù)客戶應(yīng)與云服務(wù)供應(yīng)商就信息安全角色及責(zé)任的適當(dāng)分配達(dá)成協(xié)議,并確認(rèn)能夠履行其所定位的角色及責(zé)任。雙方的信息安全角色及責(zé)任應(yīng)在協(xié)議中載明。云服務(wù)客戶應(yīng)識別及管理其與云服務(wù)供應(yīng)商的客戶支援及服務(wù)功能的關(guān)系 | 云服務(wù)供應(yīng)商應(yīng)與其云服務(wù)客戶、云服務(wù)供應(yīng)商和其他供應(yīng)商達(dá)成一致,并記錄適當(dāng)?shù)男畔踩巧吐氊?zé)分配 |
其他信息
即使各方內(nèi)部之間確定了責(zé)任,云服務(wù)管理者也要對使用服務(wù)的決定負(fù)責(zé)。這個(gè)決定應(yīng)該根據(jù)云服務(wù)客戶組織內(nèi)部確定的角色和責(zé)任來做。云服務(wù)供應(yīng)商對云服務(wù)協(xié)議中的信息安全狀態(tài)負(fù)責(zé)。信息安全的實(shí)現(xiàn)和提供應(yīng)該根據(jù)云服務(wù)供應(yīng)商組織中確定的角色和職責(zé)來進(jìn)行。與數(shù)據(jù)所有權(quán)、訪問控制和基礎(chǔ)設(shè)施等問題相關(guān)的角色、定義和責(zé)任分配的模糊性,可能會引起商業(yè)或法律糾紛,尤其是在與第三方打交道時(shí)。
云服務(wù)供應(yīng)商系統(tǒng)內(nèi)在使用云服務(wù)期間所建立或修改的資料及檔案,對保障服務(wù)的安全運(yùn)作、恢復(fù)及持續(xù)性至為重要。應(yīng)界定及記錄所有資產(chǎn)的擁有權(quán),以及負(fù)責(zé)與這些資產(chǎn)相關(guān)的運(yùn)作(例如備份及恢復(fù)運(yùn)作)的各方。否則,云服務(wù)供應(yīng)商可能會假定云服務(wù)客戶執(zhí)行這些重要任務(wù)(反之亦然) ,從而可能出現(xiàn)數(shù)據(jù)丟失。
企業(yè)要做內(nèi)容:
1、企業(yè)與其客戶和供應(yīng)商的云服務(wù)協(xié)議合同進(jìn)行足夠的溝通、確認(rèn),詳細(xì)規(guī)定各方信息安全角色、職責(zé)、義務(wù)和權(quán)利,例如:客戶支持和服務(wù)功能、數(shù)據(jù)所有權(quán)、訪問控制和基礎(chǔ)設(shè)施、界定及記錄資產(chǎn)的擁有權(quán)、資產(chǎn)相關(guān)的運(yùn)作(例如備份及恢復(fù)運(yùn)作)等。
2、強(qiáng)烈建議企業(yè)建立各項(xiàng)業(yè)務(wù)的雙方(客戶和供應(yīng)商)接口人名單,并及時(shí)更新。
審核員關(guān)注:
1、服務(wù)協(xié)議規(guī)定的內(nèi)容適用、銜接雙方的合作業(yè)務(wù)范圍,規(guī)定內(nèi)容的是否完整,比如標(biāo)準(zhǔn)提及的內(nèi)容是否囊括。
2、訪談業(yè)務(wù)聯(lián)系接口人的日常工作及狀況。



熱線: