Aujourd’hui, on assiste à un panorama de numérisation et d’expansion des technologies de l’information de la part des organisations. L’un des fronts de transformation les plus importants est le déplacement des systèmes de calcul et de stockage vers des fournisseurs cloud, en raison des grands avantages et du potentiel qu’offrent ces services.
Comme on pouvait s’y attendre, ces changements entraînent de nouveaux risques et de nouvelles opportunités en matière de sécurité de l’information qui doivent être gérés de manière adéquate, de la même façon qu’ils s’appliquent et se gèrent lorsqu’ils se trouvent sur des systèmes propres. Les deux cas doivent être inclus dans le périmètre du système de management de la sécurité de l’information (SMSI) de l’entreprise, basé sur la norme ISO 27001, afin de permettre de répondre aux exigences de l’activité.
Quels contrôles complémentaires introduit l’ISO 27017 ?
La norme ISO 27017 introduit un ensemble de contrôles complémentaires à l’ISO 27002, orientés directement vers les services déployés dans le cloud et les fournisseurs qui les proposent, en proposant des contrôles spécifiques liés à la gestion et à la fourniture de services cloud sécurisés.
Rappelons que l’ISO 27001 définit un ensemble de 114 contrôles de sécurité structurés en 14 domaines, qui sont appliqués dans le périmètre que chaque entreprise établit lors de la mise en œuvre de son système de management de la sécurité de l’information.
En ce qui concerne la gestion des risques, des références sont établies pour l’identification et l’atténuation des risques spécifiques liés aux environnements cloud, afin qu’ils puissent être traités de manière adéquate.
De plus, la mise en œuvre de l’ISO 27017 offre aux fournisseurs de services cloud une image de cohérence et d’implication dans la gestion de la sécurité vis-à-vis de leurs clients, et nécessite de disposer au préalable de la norme ISO 27001. L’objectif principal est une gestion sécurisée des données stockées par les clients, en renforçant la confiance dans la gestion et le traitement de l’information.
Sur quoi se concentre principalement la norme ISO 27017 ?
Cette norme se concentre sur la protection des environnements de virtualisation et la configuration des machines virtuelles qui y sont hébergées pour la prestation des services, ainsi que sur le processus de restitution et de suppression de l’information au moment où un client résilie son contrat avec un fournisseur de services cloud.
De la même manière, il établit le cadre de la relation entre le client et le fournisseur de services cloud, en référence à la gestion et à l’administration des services proposés par le fournisseur, dans le but de garantir la protection des dimensions clés de la sécurité de l’information telles que la confidentialité, l’intégrité et la disponibilité de l’information.
Du point de vue des entreprises qui souhaitent mettre en œuvre ou déplacer une partie de leurs systèmes et services vers le cloud, l’ISO 27017 fournit une référence claire en termes de contrôles et de risques qui doivent être correctement évalués et traités, ainsi qu’une visibilité sur les fournisseurs de services cloud qui maintiennent un alignement correct entre les technologies, la gestion des risques et de la sécurité.
Pour les entreprises fournisseuses de services cloud, elle offre une nette opportunité de transmettre confiance et responsabilité dans les produits et services qu’elles proposent.
Comment aborder l’ISO 27017 à travers un logiciel ?
Chez GlobalSuite Solutions, nous disposons de GlobalSuite® Security. Un logiciel entièrement développé par notre équipe qui permet la mise en œuvre, la gestion et le maintien de systèmes de management de la sécurité de l’information basés sur les normes ISO 27001 et ISO 27017. Un outil qui aide les entreprises et les équipes de travail dans la gestion intégrale de la norme et couvre son cycle complet, depuis le lancement et la planification du projet jusqu’à sa maintenance et son amélioration continue.
De plus, notre équipe de conseil spécialisée offre l’accompagnement et le soutien nécessaires pour aider les entreprises à obtenir la norme ISO 27001, ainsi que l’ISO 27017.



