ISO/IEC 27017:2026
(Main)Information security, cybersecurity and privacy protection — Information security controls based on ISO/IEC 27002 for cloud services
General Information
- Abstract
This document provides guidance for information security controls, based on ISO/IEC 27002, applicable to the provision and use of cloud services. This document provides: additional guidance for relevant controls specified in ISO/IEC 27002:2022; additional controls with guidance that specifically relate to cloud services. This document provides controls and guidance for cloud service customers (CSCs) and cloud service providers (CSPs). This document is considered to be a horizontal document as it provides a foundation and a common understanding of security regarding the provision and use of cloud services. NOTE This document applies to all types of cloud deployment models including the private cloud. When applying this document to the private cloud, the controls and guidance of this document are applicable, although adjustments can be necessary to adapt to the relationships and abilities of an organization’s internal departments.
- Status
- Published
- Publication Date
- 26-Jul-2026
- Current Stage
- 6060 - International Standard published
- Start Date
- 27-Jul-2026
- Due Date
- 26-Jul-2026
- Completion Date
- 27-Jul-2026
Buy Documents
ISO/IEC 27017:2026 - Information security, cybersecurity and privacy protection — Information security controls based on ISO/IEC 27002 for cloud services
ISO/IEC 27017:2026 - Sécurité de l'information, cybersécurité et protection de la vie privée — Contrôles de sécurité de l'information fondés sur l'ISO/IEC 27002 pour les services du nuage
Overview
ISO/IEC 27017:2026 is an international standard developed by ISO and IEC providing comprehensive guidance on information security controls for cloud services. Based on ISO/IEC 27002:2022, this standard addresses the unique challenges and requirements associated with cloud computing environments. It serves both cloud service customers (CSCs) and cloud service providers (CSPs), offering a unified approach to strengthen information security, cybersecurity, and privacy protection in cloud deployments.
This horizontal document applies to all cloud deployment models, including private, public, hybrid, and multi-cloud environments. It covers controls and practical guidance designed to support risk management, compliance, and the effective implementation of security measures tailored for the cloud context.
Key Topics
Supplemental Guidance for ISO/IEC 27002 Controls
ISO/IEC 27017:2026 adapts and extends the controls defined in ISO/IEC 27002:2022 to address technical and operational cloud-specific considerations, ensuring security requirements are effectively met for both CSCs and CSPs.Cloud-Specific Controls
Additional controls are introduced to mitigate risks unique to cloud services, such as shared responsibility models, segregation in virtual environments, and detection/prevention of unauthorized cloud usage.Roles and Responsibilities
The standard emphasizes the need for clear agreements and documentation of roles and responsibilities between cloud stakeholders, ensuring accountability and transparency in cloud security management.Risk Management in Cloud Services
Guidance is provided for the management of information security risks, referencing ISO/IEC 27001 and ISO/IEC 27005 for risk-based approaches to the selection and application of security controls in cloud environments.Supplier Relationships
Cloud service provision is addressed as a form of supplier relationship; the standard references additional guidance from the ISO/IEC 27036 series, specifically for handling the security of supply chains in cloud ecosystems.
Applications
ISO/IEC 27017:2026 is vital for organizations adopting, supplying, or managing cloud services, including:
Cloud Service Customers (CSCs):
- Selecting cloud providers with robust information security controls.
- Ensuring compliance with regulatory, contractual, and internal security requirements.
- Managing risks related to data storage, processing, and transfer in the cloud.
- Clarifying shared responsibilities with CSPs.
Cloud Service Providers (CSPs):
- Demonstrating commitment to cloud information security best practices.
- Supporting customer compliance and audit needs.
- Implementing and maintaining security controls aligned with international standards.
- Providing transparency on security capabilities in agreements and documentation.
Hybrid and Multi-Cloud Deployments:
- Coordinating security controls across diverse cloud models and multiple providers.
- Managing complex supplier relationships and ensuring consistent risk mitigation.
Organizations using ISO/IEC 27017:2026 can enhance their trustworthiness, facilitate global business, and foster robust cloud security postures.
Related Standards
- ISO/IEC 27001: Information security management systems - requirements, including risk management.
- ISO/IEC 27002: Baseline controls for information security, cybersecurity, and privacy protection.
- ISO/IEC 27036 Series: Guidance on information security in supplier relationships, critical for cloud ecosystems.
- ISO/IEC 27005: Comprehensive guidance for information security risk management.
- ISO/IEC 22123-1: Vocabulary for cloud computing, supporting clear communication.
- ISO/IEC 5140: Further explanation of cloud deployment models and their security implications.
ISO/IEC 27017:2026 offers practical, actionable guidance to help organizations securely adopt and manage cloud services, aligning cloud operations with global best practices for information security, privacy, and compliance.
Relations
- Effective Date
- 12-Feb-2026
- Effective Date
- 06-Jun-2022
Buy Documents
ISO/IEC 27017:2026 - Information security, cybersecurity and privacy protection — Information security controls based on ISO/IEC 27002 for cloud services
ISO/IEC 27017:2026 - Sécurité de l'information, cybersécurité et protection de la vie privée — Contrôles de sécurité de l'information fondés sur l'ISO/IEC 27002 pour les services du nuage
Get Certified
Connect with accredited certification bodies for this standard

BSI Group
BSI (British Standards Institution) is the business standards company that helps organizations make excellence a habit.

Bureau Veritas
Bureau Veritas is a world leader in laboratory testing, inspection and certification services.

DNV
DNV is an independent assurance and risk management provider.
Sponsored listings
Frequently Asked Questions
ISO/IEC 27017:2026 is a standard published by the International Organization for Standardization (ISO). Its full title is "Information security, cybersecurity and privacy protection — Information security controls based on ISO/IEC 27002 for cloud services". This standard covers: This document provides guidance for information security controls, based on ISO/IEC 27002, applicable to the provision and use of cloud services. This document provides: additional guidance for relevant controls specified in ISO/IEC 27002:2022; additional controls with guidance that specifically relate to cloud services. This document provides controls and guidance for cloud service customers (CSCs) and cloud service providers (CSPs). This document is considered to be a horizontal document as it provides a foundation and a common understanding of security regarding the provision and use of cloud services. NOTE This document applies to all types of cloud deployment models including the private cloud. When applying this document to the private cloud, the controls and guidance of this document are applicable, although adjustments can be necessary to adapt to the relationships and abilities of an organization’s internal departments.
This document provides guidance for information security controls, based on ISO/IEC 27002, applicable to the provision and use of cloud services. This document provides: additional guidance for relevant controls specified in ISO/IEC 27002:2022; additional controls with guidance that specifically relate to cloud services. This document provides controls and guidance for cloud service customers (CSCs) and cloud service providers (CSPs). This document is considered to be a horizontal document as it provides a foundation and a common understanding of security regarding the provision and use of cloud services. NOTE This document applies to all types of cloud deployment models including the private cloud. When applying this document to the private cloud, the controls and guidance of this document are applicable, although adjustments can be necessary to adapt to the relationships and abilities of an organization’s internal departments.
ISO/IEC 27017:2026 is classified under the following ICS (International Classification for Standards) categories: 03.100.70 - Management systems; 35.030 - IT Security. The ICS classification helps identify the subject area and facilitates finding related standards.
ISO/IEC 27017:2026 has the following relationships with other standards: It is inter standard links to FprEN ISO/IEC 27017, ISO/IEC 27017:2015. Understanding these relationships helps ensure you are using the most current and applicable version of the standard.
ISO/IEC 27017:2026 is available in PDF format for immediate download after purchase. The document can be added to your cart and obtained through the secure checkout process. Digital delivery ensures instant access to the complete standard document.
Standards Content (Sample)
International
Standard
ISO/IEC 27017
Second edition
Information security, cybersecurity
2026-07
and privacy protection —
Information security controls based
on ISO/IEC 27002 for cloud services
Sécurité de l'information, cybersécurité et protection de la vie
privée — Contrôles de sécurité de l'information fondés sur l'ISO/
IEC 27002 pour les services du nuage
Horizontal document
Reference number
© ISO/IEC 2026
All rights reserved. Unless otherwise specified, or required in the context of its implementation, no part of this publication may
be reproduced or utilized otherwise in any form or by any means, electronic or mechanical, including photocopying, or posting on
the internet or an intranet, without prior written permission. Permission can be requested from either ISO at the address below
or ISO’s member body in the country of the requester.
ISO copyright office
CP 401 • Ch. de Blandonnet 8
CH-1214 Vernier, Geneva
Phone: +41 22 749 01 11
Email: copyright@iso.org
Website: www.iso.org
Published in Switzerland
© ISO/IEC 2026 – All rights reserved
ii
Contents Page
Foreword .vi
Introduction .vii
1 Scope . 1
2 Normative references . 1
3 Terms, definitions and abbreviated terms . 1
3.1 Terms and definitions .1
3.2 Abbreviated terms .2
4 Guidance for using this document . . 2
4.1 Relation between this document and ISO/IEC 27002:2022 .2
4.2 Structure of this document .3
4.3 Cloud computing specific concepts .3
4.3.1 Supplier relationships in cloud services .3
4.3.2 Relationships between CSCs and CSPs.3
4.3.3 Managing information security risks in cloud services .4
5 Cloud service specific guidance related to organizational controls . 5
5.1 Policies for information security . .5
5.2 Information security roles and responsibilities .6
5.3 Segregation of duties.6
5.4 Management responsibilities .6
5.5 Contact with authorities .6
5.6 Contact with special interest groups . .6
5.7 Threat intelligence .7
5.8 Information security in project management .7
5.9 Inventory of information and other associated assets .7
5.10 Acceptable use of information and other associated assets .7
5.11 Return of assets .8
5.12 Classification of information .8
5.13 Labelling of information .8
5.14 Information transfer .8
5.15 Access control .8
5.16 Identity management .8
5.17 Authentication information .9
5.18 Access rights .9
5.19 Information security in supplier relationships .9
5.20 Addressing information security within supplier agreements .10
5.21 Managing information security in the ICT supply chain .10
5.22 Monitoring, review and change management of supplier services .11
5.23 Information security for use of cloud services .11
5.24 Information security incident management planning and preparation .11
5.25 Assessment and decision on information security events .11
5.26 Response to information security incidents . 12
5.27 Learning from information security incidents . 12
5.28 Collection of evidence . . 12
5.29 Information security during disruption . 12
5.30 ICT readiness for business continuity . 12
5.31 Legal, statutory, regulatory and contractual requirements . 13
5.32 Intellectual property rights .14
5.33 Protection of records .14
5.34 Privacy and protection of PII .14
5.35 Independent review of information security .14
5.36 Compliance with policies, rules and standards for information security . 15
5.37 Documented operating procedures . 15
5.38 CLD - Shared roles and responsibilities within a cloud computing environment . 15
© ISO/IEC 2026 – All rights reserved
iii
5.39 CLD - Agreement on the roles and responsibilities of the cloud service partner .16
6 Cloud service specific guidance related to people controls . 17
6.1 Screening .17
6.2 Terms and conditions of employment .18
6.3 Information security awareness, education and training .18
6.4 Disciplinary process .18
6.5 Responsibilities after termination or change of employment.18
6.6 Confidentiality or non-disclosure agreements .18
6.7 Remote working .18
6.8 Information security event reporting.19
7 Cloud service specific guidance related to physical controls . 19
7.1 Physical security perimeters .19
7.2 Physical entry .19
7.3 Securing offices, rooms and facilities .19
7.4 Physical security monitoring . .19
7.5 Protecting against physical and environmental threats .19
7.6 Working in secure areas .19
7.7 Clear desk and clear screen .19
7.8 Equipment siting and protection .19
7.9 Security of assets off-premises . 20
7.10 Storage media . 20
7.11 Supporting utilities . 20
7.12 Cabling security . 20
7.13 Equipment maintenance . 20
7.14 Secure disposal or re-use of equipment . 20
8 Cloud service specific guidance related to technological controls .20
8.1 User endpoint devices . 20
8.2 Privileged access rights .21
8.3 Information access restriction .21
8.4 Access to source code .21
8.5 Secure authentication .21
8.6 Capacity management . 22
8.7 Protection against malware . 22
8.8 Management of technical vulnerabilities . 22
8.9 Configuration management . 23
8.10 Information deletion . 23
8.11 Data masking .24
8.12 Data leakage prevention .24
8.13 Information backup.24
8.14 Redundancy of information processing facilities . 25
8.15 Logging . 25
8.16 Monitoring activities . 26
8.17 Clock synchronization . 26
8.18 Use of privileged utility programs .27
8.19 Installation of software on operational systems .27
8.20 Network security .27
8.21 Security of network services .27
8.22 Segregation of networks . 28
8.23 Web filtering . 28
8.24 Use of cryptography . 28
8.25 Secure development life cycle . 28
8.26 Application security requirements . 29
8.27 Secure system architecture and engineering principles . 29
8.28 Secure coding. 29
8.29 Security testing in development and acceptance . 29
8.30 Outsourced development . 29
8.31 Separation of development, test and production environments. 29
© ISO/IEC 2026 – All rights reserved
iv
8.32 Change management . 29
8.33 Test information . 30
8.34 Protection of information systems during audit and testing . 30
8.35 CLD - Segregation in virtual computing environments . 30
8.36 CLD - Detection and prevention of unauthorized use of cloud services .31
Annex A (Informative) Correspondence between this document and the first edition (ISO/IEC
27017:2015) .33
Annex B (informative) Monitoring of cloud services .38
Bibliography .39
© ISO/IEC 2026 – All rights reserved
v
Foreword
ISO (the International Organization for Standardization) and IEC (the International Electrotechnical
Commission) form the specialized system for worldwide standardization. National bodies that are
members of ISO or IEC participate in the development of International Standards through technical
committees established by the respective organization to deal with particular fields of technical activity.
ISO and IEC technical committees collaborate in fields of mutual interest. Other international organizations,
governmental and non-governmental, in liaison with ISO and IEC, also take part in the work.
The procedures used to develop this document and those intended for its further maintenance are described
in the ISO/IEC Directives, Part 1. In particular, the different approval criteria needed for the different types
of document should be noted. This document was drafted in accordance with the editorial rules of the ISO/
IEC Directives, Part 2 (see www.iso.org/directives or www.iec.ch/members_experts/refdocs).
ISO and IEC draw attention to the possibility that the implementation of this document may involve the
use of (a) patent(s). ISO and IEC take no position concerning the evidence, validity or applicability of any
claimed patent rights in respect thereof. As of the date of publication of this document, ISO and IEC had not
received notice of (a) patent(s) which may be required to implement this document. However, implementers
are cautioned that this may not represent the latest information, which may be obtained from the patent
database available at www.iso.org/patents and https://patents.iec.ch. ISO and IEC shall not be held
responsible for identifying any or all such patent rights.
Any trade name used in this document is information given for the convenience of users and does not
constitute an endorsement.
For an explanation of the voluntary nature of standards, the meaning of ISO specific terms and expressions
related to conformity assessment, as well as information about ISO's adherence to the World Trade
Organization (WTO) principles in the Technical Barriers to Trade (TBT) see www.iso.org/iso/foreword.html.
In the IEC, see www.iec.ch/understanding-standards.
This document was prepared by Joint Technical Committee ISO/IEC JTC 1, Information technology,
Subcommittee SC 27, Information security, cybersecurity and privacy protection, in collaboration with ITU-T
(as Rec. ITU-T X.1631), and in collaboration with the European Committee for Standardization (CEN)
Technical Committee CEN/CLC/JTC 13, Cybersecurity and Data Protection, in accordance with the Agreement
on technical cooperation between ISO and CEN (Vienna Agreement).
This second edition cancels and replaces the first edition (ISO/IEC 27017:2015 | Rec. ITU-T X.1631:2015),
which has been technically revised.
The main changes are as follows:
— the title and the scope have been modified;
— the structure of the document has been changed, presenting the controls using a simple taxonomy and
associated attributes;
— some controls have been merged, some have been removed and several new controls have been
introduced.
This document has been given the status of a horizontal document in accordance with the ISO/IEC Directives,
Part 1.
Any feedback or questions on this document should be directed to the user’s national standards
body. A complete listing of these bodies can be found at www.iso.org/members.html and
www.iec.ch/national-committees.
© ISO/IEC 2026 – All rights reserved
vi
Introduction
The guidance contained within this document is aligned with and complements the guidance given in
ISO/IEC 27002.
Specifically, this document provides guidance supporting the implementation of information security
controls for cloud service customers (CSCs) and cloud service providers (CSPs). Some guidance is intended
for CSCs who implement the controls and other guidance is for CSPs to support the implementation of those
controls. The determination of the appropriate information security controls and the extent of the utilization
of the guidance provided depends on the results of the relevant risk assessment and the existence of any
legal, regulatory, contractual, or other cloud-computing specific information security requirements.
© ISO/IEC 2026 – All rights reserved
vii
International Standard ISO/IEC 27017:2026(en)
Information security, cybersecurity and privacy protection —
Information security controls based on ISO/IEC 27002 for
cloud services
1 Scope
This document provides guidance for information security controls, based on ISO/IEC 27002, applicable to
the provision and use of cloud services. This document provides:
— additional guidance for relevant controls specified in ISO/IEC 27002:2022;
— additional controls with guidance that specifically relate to cloud services.
This document provides controls and guidance for cloud service customers (CSCs) and cloud service
providers (CSPs).
This document is considered to be a horizontal document as it provides a foundation and a common
understanding of security regarding the provision and use of cloud services.
NOTE This document applies to all types of cloud deployment models including the private cloud. When applying
this document to the private cloud, the controls and guidance of this document are applicable, although adjustments
can be necessary to adapt to the relationships and abilities of an organization’s internal departments.
2 Normative references
The following documents are referred to in the text in such a way that some or all of their content constitutes
requirements of this document. For dated references, only the edition cited applies. For undated references,
the latest edition of the referenced document (including any amendments) applies.
ISO/IEC 22123-1, Information technology — Cloud computing — Part 1: Vocabulary
ISO/IEC 27002:2022, Information security, cybersecurity and privacy protection — Information security
controls
3 Terms, definitions and abbreviated terms
3.1 Terms and definitions
For the purposes of this document, the terms and definitions given in ISO/IEC 27002, ISO/IEC 22123-1 and
the following apply.
ISO and IEC maintain terminology databases for use in standardization at the following addresses:
— ISO Online browsing platform: available at https:// www .iso .org/ obp
— IEC Electropedia: available at https:// www .electropedia .org/
3.1.1
capability
ability to perform a specific activity
[SOURCE: ISO 19440:2020, 3.5]
© ISO/IEC 2026 – All rights reserved
3.2 Abbreviated terms
API application programming interface
CSC cloud service customer
CSN cloud service partner
CSP cloud service provider
CSU cloud service user
IaaS infrastructure as a service
ICT information and communication technology
PaaS platform as a service
PII personally identifiable information
RTO recovery time objective
RPO recovery point objective
SaaS software as a service
SLA service level agreement
4 Guidance for using this document
4.1 Relation between this document and ISO/IEC 27002:2022
This document provides:
— additional guidance for relevant controls specified in ISO/IEC 27002:2022;
— additional controls with guidance that specifically relate to cloud services.
This document refers to the attributes, controls, purposes, guidance and other information from
ISO/IEC 27002:2022, Clauses 5 to 8. Owing to the general applicability of ISO/IEC 27002:2022, many of the
controls, guidance and other information apply to both the general and cloud computing contexts of an
organization. For example, ISO/IEC 27002:2022, 5.3, “Segregation of duties” provides a control that can be
applied whether the organization is acting as a CSP or not. Additionally, a CSC can derive requirements for
segregation of duties in the cloud computing environment from the same control, e.g. a CSC segregating the
CSCs' cloud service administrators from other CSUs.
This document also provides attributes, controls, purposes, guidance and other information that are specific
to cloud services and are intended to mitigate the risks that accompany the technical and operational
features of cloud services (see 5.38, 5.39, 8.35 and 8.36). Annex A provides the mappings between the set of
1)
controls of this document and the previous edition (ISO/IEC 27017:2015 ).
The CSCs and the CSPs can refer to ISO/IEC 27002:2022 and this document to identify guidance on general
and cloud service specific controls as necessary. This process can be done by performing an information
security risk assessment and risk treatment in the organizational and business context where cloud services
are used or provided (see 4.3.3).
1) Cancelled and replaced by this document (ISO/IEC 27017:2026).
© ISO/IEC 2026 – All rights reserved
4.2 Structure of this document
This document follows the structure used in ISO/IEC 27002:2022 for the description of controls.
This document adapts the information security controls included in ISO/IEC 27002:2022, Clauses 5 to 8 to
better fit cloud computing. As in ISO/IEC 27002:2022, the categorization of controls given in Clauses 5 to 8 is
referred to as themes and the attributes of each control identified in ISO/IEC 27002:2022 also apply.
When controls specified in ISO/IEC 27002:2022 are applicable to both the CSCs and the CSP without a need
for any additional information, only a reference to ISO/IEC 27002:2022 is provided.
In addition to the controls of ISO/IEC 27002:2022, cloud service extended controls are prefixed with “CLD”
(CLouD service extended controls). When a control specified in ISO/IEC 27002:2022 needs additional
guidance that is specific to cloud services related to the control, it is given as “guidance for cloud services”.
The guidance is provided in one of the following two types:
— Type 1 (shown in Table 1), used when there is separate guidance for the CSC and the CSP;
— Type 2 (shown in Table 2), used when the guidance is the same for both the CSC and the CSP.
Table 1 — Type 1
CSC CSP
CSC guidance CSP guidance
Table 2 — Type 2
CSC CSP
CSC and CSP guidance
4.3 Cloud computing specific concepts
4.3.1 Supplier relationships in cloud services
ISO/IEC 27002:2022, 5.19 to 5.22 provide controls, the purpose of each control, guidance and other
information for managing information security in supplier relationships. The provision and use of cloud
services is similar to a supplier relationship, where the CSC is an acquirer and the CSP is a supplier. Therefore,
ISO/IEC 27002:2022, 5.19 to 5.22 apply to CSCs and CSPs.
CSCs and CSPs can also form a supply chain. For example, a CSP provides a cloud service of infrastructure
capabilities type. On top of this service, another CSP can provide a cloud service of application capabilities
type. In this case, the second CSP is a CSC with respect to the first, and a CSP with respect to the CSC using
its service. In this scenario, the organization has both CSC and CSP roles. Every organization should consider
which controls are applicable to it in its roles as the CSC and the CSP. This example illustrates the case where
this document applies to an organization both as a CSC and as a CSP. Since CSCs and CSPs form a supply
chain through the provision and use of the cloud service, ISO/IEC 27002:2022, 5.21 applies as it covers the
management of information security in the ICT supply chain.
The ISO/IEC 27036 series provides detailed guidance on the information security in supplier relationships
to the acquirer and supplier of products and services. ISO/IEC 27036-4 deals directly with information
security of cloud services in supplier relationships. ISO/IEC 27036-4 is also applicable to CSCs as acquirers
and CSPs as suppliers.
4.3.2 Relationships between CSCs and CSPs
In the cloud computing environment, CSC data are stored, transmitted and processed by a cloud service.
Therefore, a CSC's business processes depend upon the information security of the cloud service. Without
sufficient control over the cloud service, it can be necessary for the CSC to take extra precautions with its
own information security practices.
© ISO/IEC 2026 – All rights reserved
Before entering into a supplier relationship, the CSC is expected to select a cloud service, taking into account
the possible gaps between the CSC's information security requirements and the information security
capabilities offered by the service. Once a cloud service is selected, the CSC should manage the use of the
cloud service in such a way as to meet its own information security requirements. In this relationship,
collaborative effort between the CSC and the CSP for the use and provision of the cloud service is necessary
for the CSC to achieve its objectives for information security management. It includes shared roles and
responsibilities between the CSC and the CSP. The CSP should provide the information and technical support
that are necessary to meet the CSC's information security requirements. When the information security
controls provided by the CSP are pre-set and cannot be changed by the CSC, it is possible that the CSC
implements additional controls of its own to mitigate risks. More information on allocation of the shared
roles and responsibilities can be found in 5.38.
It is important to understand that there are different cloud deployment models that are used in cloud
computing environments. Some of the cloud deployment models include:
— private cloud;
— public cloud;
— multi-cloud;
— federated cloud;
— hybrid cloud;
— hybrid multi-cloud;
— inter-cloud.
There are three fundamental approaches that can be taken in these different cloud deployment models.
— The CSC controls and manages the cloud services that are being delivered by each of the CSPs including
their orchestration into a cloud solution (e.g. multi-cloud).
— One CSP combines cloud services from multiple CSPs with varying degrees of orchestration, control and
management activities (e.g. inter-cloud).
— Multiple CSPs form a partnership through out-of-band collaboration and share their resources to
create cloud services (e.g. federated cloud which uses a cloud service federation management system to
orchestrate access to the CSPs resources).
It is important to note that these approaches are not mutually exclusive and it is possible to combine them.
Further explanation of these cloud deployment models can be found in ISO/IEC 5140.
4.3.3 Managing information security risks in cloud services
CSCs and CSPs should both have information security risk management processes in place. They can refer
to ISO/IEC 27001 for the requirements related to risk management for information security management
systems, and to ISO/IEC 27005 for further guidance on information security risk management itself.
ISO 31000, to which ISO/IEC 27001 and ISO/IEC 27005 are aligned, can also help with a general understanding
of risk management.
The controls and guidance provide CSCs with:
— guidance on information security measures relating to the use of cloud services;
— guidance on information and capabilities of the cloud services to be obtained from CSPs.
The controls and guidance also cover how CSPs can provide information and capabilities as a part of cloud
services to support CSCs’ information security risk management. The information and capabilities can be
provided in agreements and other documents available for CSCs.
© ISO/IEC 2026 – All rights reserved
5 Cloud service specific guidance related to organizational controls
5.1 Policies for information security
The attributes, control, purpose, guidance and other information stated in ISO/IEC 27002:2022, 5.1 apply. In
addition, the following guidance shown in Table 3 and other information for cloud services also apply.
a) Guidance for cloud services
Table 3 — Guidance for policies for information security
CSC CSP
An information security policy on the use of cloud servic- Rules for the provision of the cloud service should be
es should be defined as a topic-specific policy of the CSC. defined to support the information security of the CSC,
address the provision and use of its cloud services taking
the following into account:
The CSC’s information security policy on the use of cloud — the baseline information security requirements
services should be consistent with the organization’s applicable to the design and implementation of the
acceptable levels of information security risks for its cloud service;
information and other associated assets.
— multi-tenancy and CSC isolation;
When defining the information security policy on the use
of cloud services, the CSC should take the following into
— virtualization of resources including servers,
account:
containers, and networks;
— information stored in the cloud computing — access to the CSC data and cloud service derived data
environment subject to access and management by by the personnel of the CSP;
the CSP;
— access control procedures, e.g. strong authentication
— assets maintained in the cloud computing for administrative access to cloud services;
environment, e.g. virtual machine instances, cloud
— life cycle management of CSC accounts;
storage buckets;
— communications to CSCs during change management;
— processes run on a multi-tenant, virtualized cloud
service;
— communication of breaches and information sharing
guidelines to aid investigations and forensics.
— access level of the CSUs and the context in which they
use the cloud service;
— the cloud service administrators of the CSC who have
privileged access;
— the geographical locations of the CSP’s organization
and the countries where the CSP can store and
process the CSC data and cloud service derived data
(even temporarily);
— the possibility of unauthorized uses of cloud services.
b) Other information for cloud services
The information security policy for the use of cloud services of the CSC is one of the topic-specific policies
described in ISO/IEC 27002:2022, 5.1. The information security policy of an organization deals with its
information and business processes. When an organization uses cloud services, it can have a policy for cloud
computing as a CSC. An organization’s information can be stored and maintained in the cloud computing
environment, and the business processes take into consideration the cloud computing environment. General
information security requirements stated in the information security policy at the top level are followed by
the topic-specific policy on the use of cloud services.
In contrast to this, the rules for provision of cloud services deal with the CSCs’ information and business
processes, not with the CSP’s information and business processes. The rule should address information
security in the cloud service environment and provision of functions and information supporting the CSCs’
© ISO/IEC 2026 – All rights reserved
information security. Information security requirements for the provision of the cloud service should meet
those of the prospective CSCs.
Virtualization of resources in cloud computing has several aspects that can have impacts on the CSC’s
information security. Examples of the aspects are:
— life cycle management of virtual instances;
— management of using virtualized images;
— handling of dormant or offline virtual instances;
— specification of snapshots;
— controlling the use of self-service portals;
— protection of hypervisors.
5.2 Information security roles and responsibilities
The attributes, control, purpose, guidance and other information stated in ISO/IEC 27002:2022, 5.2 apply. In
addition, the following guidance shown in Table 4 and other information for cloud services also apply.
a) Guidance for cloud services
Table 4 — Guidance for information security roles and responsibilities
CSC CSP
The CSC should define information security roles and re- The CSP should define and allocate information security
sponsibilities for the use of cloud services and document roles and responsibilities that relate to the provision of
them in the topic-specific policies and procedures. the cloud service.
The CSC should allocate the roles and responsibilities and
make relevant CSUs aware of them.
b) Other information for cloud services
ISO/IEC 22123-3 defines roles and sub-roles of the CSC and the CSP.
5.3 Segregation of duties
The attributes, control, purpose, guidance and other information stated in ISO/IEC 27002:2022, 5.3 apply.
5.4 Management r
...
Norme
internationale
ISO/IEC 27017
Deuxième édition
Sécurité de l'information,
2026-07
cybersécurité et protection de la vie
privée — Contrôles de sécurité de
l'information fondés sur l'ISO/IEC
27002 pour les services du nuage
Information security, cybersecurity and privacy protection —
Information security controls based on ISO/IEC 27002 for cloud
services
Document horizontal
Numéro de référence
DOCUMENT PROTÉGÉ PAR COPYRIGHT
© ISO/IEC 2026
Tous droits réservés. Sauf prescription différente ou nécessité dans le contexte de sa mise en œuvre, aucune partie de cette
publication ne peut être reproduite ni utilisée sous quelque forme que ce soit et par aucun procédé, électronique ou mécanique,
y compris la photocopie, ou la diffusion sur l’internet ou sur un intranet, sans autorisation écrite préalable. Une autorisation peut
être demandée à l’ISO à l’adresse ci-après ou au comité membre de l’ISO dans le pays du demandeur.
ISO copyright office
Case postale 401 • Ch. de Blandonnet 8
CH-1214 Vernier, Genève
Tél.: +41 22 749 01 11
E-mail: copyright@iso.org
Web: www.iso.org
Publié en Suisse
© ISO/IEC 2026 – Tous droits réservés
ii
Sommaire Page
Avant-propos .vi
Introduction .vii
1 Domaine d'application . 1
2 Références normatives . 1
3 Termes, définitions et abréviations . 1
3.1 Termes et définitions .1
3.2 Abréviations.2
4 Recommandations pour l'utilisation du présent document . 2
4.1 Relation entre le présent document et l'ISO/IEC 27002:2022 .2
4.2 Structure du présent document .3
4.3 Concepts spécifiques à l'informatique en nuage .3
4.3.1 Relations avec les fournisseurs dans les services en nuage .3
4.3.2 Relations entre les CSC et les CSP .4
4.3.3 Gestion des risques relatifs à la sécurité de l'information dans les services en
nuage .5
5 Recommandations spécifiques au service en nuage relatives aux mesures
organisationnelles . 5
5.1 Politiques de sécurité de l'information .5
5.2 Rôles et responsabilités liées à la sécurité de l'information .7
5.3 Séparation des tâches .7
5.4 Responsabilités de la direction .7
5.5 Relations avec les autorités .7
5.6 Relations avec des groupes de travail spécialisés .7
5.7 Renseignements sur les menaces .8
5.8 Sécurité de l'information dans la gestion de projet .8
5.9 Inventaire des informations et autres actifs associés .8
5.10 Utilisation correcte des informations et autres actifs associés .9
5.11 Restitution des actifs .9
5.12 Classification des informations .9
5.13 Marquage des informations .9
5.14 Transfert des informations . .10
5.15 Contrôle d'accès .10
5.16 Gestion des identités .10
5.17 Informations d'authentification .10
5.18 Droits d'accès .10
5.19 Sécurité de l'information dans les relations avec les fournisseurs .11
5.20 Prise en compte de la sécurité de l'information dans les accords conclus avec les
fournisseurs .11
5.21 Gestion de la sécurité de l'information dans la chaîne d'approvisionnement TIC . 12
5.22 Surveillance, revue et gestion des changements des services fournisseurs . 13
5.23 Sécurité de l'information dans l'utilisation de services en nuage . 13
5.24 Planification et préparation de la gestion des incidents de sécurité de l'information . 13
5.25 Appréciation des événements de sécurité de l'information et prise de décision .14
5.26 Réponse aux incidents liés à la sécurité de l'information .14
5.27 Tirer des enseignements des incidents liés à la sécurité de l'information .14
5.28 Recueil de preuves.14
5.29 Sécurité de l'information pendant une perturbation . 15
5.30 Préparation des TIC pour la continuité d'activité . 15
5.31 Exigences légales, statutaires, réglementaires et contractuelles . 15
5.32 Droits de propriété intellectuelle .16
5.33 Protection des enregistrements .17
5.34 Protection de la vie privée et protection des DCP .17
5.35 Revue indépendante de la sécurité de l'information .17
© ISO/IEC 2026 – Tous droits réservés
iii
5.36 Conformité aux politiques, règles et normes de sécurité de l'information .18
5.37 Procédures d'exploitation documentées .18
5.38 CLD - Partage des rôles et des responsabilités dans un environnement informatique en
nuage .19
5.39 CLD - Accord sur les rôles et responsabilités du partenaire de services en nuage . 20
6 Recommandations spécifiques au service en nuage relatives aux contrôles des
personnes .21
6.1 Sélection des candidats .21
6.2 Termes et conditions d'embauche .21
6.3 Sensibilisation, apprentissage et formation à la sécurité de l'information .21
6.4 Processus disciplinaire . 22
6.5 Responsabilités après la fin ou le changement d'un emploi . 22
6.6 Accords de confidentialité ou de non-divulgation . 22
6.7 Travail à distance . 22
6.8 Déclaration des événements de sécurité de l'information . 22
7 Recommandations spécifiques au service en nuage relatives aux contrôles physiques .22
7.1 Périmètres de sécurité physique . 22
7.2 Les entrées physiques . 22
7.3 Sécurisation des bureaux, des salles et des équipements. 23
7.4 Surveillance de la sécurité physique . 23
7.5 Protection contre les menaces physiques et environnementales . 23
7.6 Travail dans les zones sécurisées . 23
7.7 Bureau vide et écran vide . 23
7.8 Emplacement et protection du matériel . 23
7.9 Sécurité des actifs hors des locaux . 23
7.10 Supports de stockage . 23
7.11 Services généraux . 23
7.12 Sécurité du câblage . 23
7.13 Maintenance du matériel . 23
7.14 Mise au rebut ou recyclage sécurisé(e) du matériel .24
8 Recommandations spécifiques au service en nuage relatives aux contrôles
technologiques .24
8.1 Terminaux finaux des utilisateurs .24
8.2 Privilèges d'accès.24
8.3 Restriction d'accès à l'information .24
8.4 Accès au code source . 25
8.5 Authentification sécurisée . 25
8.6 Dimensionnement . 25
8.7 Protection contre les programmes malveillants . 26
8.8 Gestion des vulnérabilités techniques . 26
8.9 Gestion de la configuration .27
8.10 Suppression des informations .27
8.11 Masquage des données . 28
8.12 Prévention de la fuite de données . 28
8.13 Sauvegarde des informations . 28
8.14 Redondance des moyens de traitement de l'information . 29
8.15 Journalisation . 29
8.16 Activités de surveillance . 30
8.17 Synchronisation des horloges .31
8.18 Utilisation de programmes utilitaires à privilèges .31
8.19 Installation de logiciels sur des systèmes en exploitation .31
8.20 Sécurité des réseaux . .32
8.21 Sécurité des services réseau .32
8.22 Cloisonnement des réseaux .32
8.23 Filtrage Web .32
8.24 Utilisation de la cryptographie .32
8.25 Cycle de vie de développement sécurisé . 33
© ISO/IEC 2026 – Tous droits réservés
iv
8.26 Exigences de sécurité des applications . 34
8.27 Principes d'ingénierie et d'architecture des systèmes sécurisés . 34
8.28 Codage sécurisé . 34
8.29 Tests de sécurité dans le développement et l'acceptation . 34
8.30 Développement externalisé . 34
8.31 Séparation des environnements de développement, de test et de production. 34
8.32 Gestion des changements . . 34
8.33 Informations de test . 35
8.34 Protection des systèmes d'information en cours d'audit et de test. 35
8.35 CLD - Séparation des environnements informatiques virtuels . 35
8.36 CLD - Détection et prévention de l'utilisation non autorisée des services en nuage . 36
Annexe A (informative) Correspondance entre le présent document et la première édition
(ISO/IEC 27017:2015) .38
Annexe B (informative) Surveillance des services en nuage .44
Bibliographie .46
© ISO/IEC 2026 – Tous droits réservés
v
Avant-propos
L'ISO (Organisation internationale de normalisation) et l’IEC (Commission électrotechnique internationale)
forment le système spécialisé de la normalisation mondiale. Les organismes nationaux membres de l'ISO ou
de l’IEC participent au développement de Normes internationales par l'intermédiaire des comités techniques
créés par l'organisation concernée afin de s'occuper des domaines particuliers de l'activité technique.
Les comités techniques de l'ISO et de l’IEC collaborent dans des domaines d'intérêt commun. D'autres
organisations internationales, gouvernementales et non gouvernementales, en liaison avec l'ISO et l’IEC,
participent également aux travaux.
Les procédures utilisées pour élaborer le présent document et celles destinées à sa mise à jour sont décrites
dans les Directives ISO/IEC, Partie 1. Il convient, en particulier de prendre note des différents critères
d'approbation requis pour les différents types de documents. Le présent document a été rédigé conformément
aux règles de rédaction données dans les Directives ISO/IEC, Partie 2 (voir www.iso.org/directives ou
www.iec.ch/members_experts/refdocs).
L’ISO et l’IEC attirent l’attention sur le fait que la mise en application du présent document peut entraîner
l’utilisation d’un ou de plusieurs brevets. L’ISO et l’IEC ne prennent pas position quant à la preuve, à la
validité et à l’applicabilité de tout droit de brevet revendiqué à cet égard. À la date de publication du présent
document, L’ISO et l’IEC n'avaient pas reçu notification qu’un ou plusieurs brevets pouvaient être nécessaires
à sa mise en application. Toutefois, il y a lieu d’avertir les responsables de la mise en application du présent
document que des informations plus récentes sont susceptibles de figurer dans la base de données de
brevets, disponible à l'adresse www.iso.org/brevets et https://patents.iec.ch. L’ISO et l’IEC ne sauraient être
tenues pour responsables de ne pas avoir identifié tout ou partie de tels droits de propriété.
Les appellations commerciales éventuellement mentionnées dans le présent document sont données pour
information, par souci de commodité, à l’intention des utilisateurs et ne sauraient constituer un engagement.
Pour une explication de la nature volontaire des normes, la signification des termes et expressions spécifiques
de l'ISO liés à l'évaluation de la conformité, ou pour toute information au sujet de l'adhésion de l'ISO aux
principes de l’Organisation mondiale du commerce (OMC) concernant les obstacles techniques au commerce
(OTC), voir www.iso.org/iso/avant-propos. Pour l'IEC, voir www.iec.ch/understanding-standards.
Le présent document a été élaboré par le comité technique mixte ISO/IEC JTC 1, Technologies de l'information,
sous-comité SC 27, Sécurité de l'information, cybersécurité et protection de la vie privée, en collaboration avec
l'UIT-T (Recommandation UIT-T X.1631), et en collaboration avec le comité technique CEN/CLC/JTC 13,
Cybersécurité et protection des données du Comité européen de normalisation (CEN), conformément à
l'Accord de coopération technique entre l'ISO et le CEN (Accord de Vienne).
Cette deuxième édition annule et remplace la première édition (ISO/IEC 27017:2015 | Recommandation
UIT-T X.1631:2015), qui a fait l'objet d'une révision technique.
Les principales modifications sont les suivantes:
— le titre et le domaine d'application ont été modifiés;
— la structure du document a été modifiée, présentant les mesures de sécurité avec une taxonomie simple
et des attributs associés;
— certaines mesures de sécurité ont été fusionnées, d'autres ont été supprimées, et plusieurs nouvelles
mesures de sécurité ont été ajoutées.
Le présent document a obtenu le statut de document transversal conformément aux Directives ISO/IEC,
Partie 1.
Il convient que l’utilisateur adresse tout retour d’information ou toute question concernant le présent
document à l’organisme national de normalisation de son pays. Une liste exhaustive desdits organismes se
trouve à l’adresse www.iso.org/members.html et www.iec.ch/national-committees.
© ISO/IEC 2026 – Tous droits réservés
vi
Introduction
Les recommandations contenues dans le présent document s'inscrivent dans le prolongement de celles
formulées dans l'ISO/IEC 27002 et les complètent.
Spécifiquement, le présent document fournit des recommandations appuyant la mise en œuvre des mesures
de sécurité de l'information pour les clients de services en nuage (CSC) et les fournisseurs de services
en nuage (CSP). Certaines recommandations sont destinées aux CSC qui assurent la mise en œuvre des
mesures, tandis que d'autres sont destinées aux CSP afin de soutenir la mise en œuvre de ces mesures.
La détermination des mesures de sécurité de l'information appropriées et l'étendue de l'utilisation des
recommandations dépendent des résultats de l'appréciation du risque pertinente et de l'existence de toute
exigence légale, contractuelle, réglementaire ou autre en matière de sécurité de l'information spécifique à
l'informatique en nuage.
© ISO/IEC 2026 – Tous droits réservés
vii
Norme internationale ISO/IEC 27017:2026(fr)
Sécurité de l'information, cybersécurité et protection de la vie
privée — Contrôles de sécurité de l'information fondés sur
l'ISO/IEC 27002 pour les services du nuage
1 Domaine d'application
Le présent document fournit des recommandations pour les mesures de sécurité de l'information, fondées
sur l'ISO/IEC 27002, qui sont applicables à la fourniture et à l'utilisation des services en nuage. Le présent
document fournit:
— des recommandations supplémentaires concernant les mesures de sécurité pertinentes spécifiées dans
l'ISO/IEC 27002:2022;
— des mesures de sécurité supplémentaires avec des recommandations spécifiquement liées aux services
d'informatique en nuage.
Le présent document fournit des mesures de sécurité et des recommandations destinées aux clients de
services en nuage (CSC) et aux fournisseurs de services en nuage (CSP).
Le présent document est pris en considération comme un document transversal, car il fournit une base et
une vision commune de la sécurité en matière de disposition et d'utilisation des services en nuage.
NOTE Le présent document s'applique à tous les types de modèles de déploiement dans le nuage, y compris le
nuage privé. Lors de l'application du présent document au nuage privé, les mesures et les recommandations du présent
document sont applicables, bien que des ajustements puissent être nécessaires pour s'adapter aux relations et aux
aptitudes des services internes d'un organisme.
2 Références normatives
Les documents suivants sont cités dans le texte de sorte qu’ils constituent, pour tout ou partie de leur
contenu, des exigences du présent document. Pour les références datées, seule l’édition citée s’applique. Pour
les références non datées, la dernière édition du document de référence s'applique (y compris les éventuels
amendements).
ISO/IEC 22123-1, Technologies de l'information — Informatique en nuage — Partie 1: Vocabulaire
ISO/IEC 27002:2022, Sécurité de l'information, cybersécurité et protection de la vie privée — Mesures de
sécurité de l'information
3 Termes, définitions et abréviations
3.1 Termes et définitions
Pour les besoins du présent document, les termes et les définitions de l'ISO/IEC 27002, de l'ISO/IEC 22123-1
ainsi que les suivants s'appliquent.
L’ISO et l’IEC tiennent à jour des bases de données terminologiques destinées à être utilisées en normalisation,
consultables aux adresses suivantes:
— ISO Online browsing platform: disponible à l’adresse https:// www .iso .org/ obp
— IEC Electropedia: disponible à l’adresse https:// www .electropedia .org/
© ISO/IEC 2026 – Tous droits réservés
3.1.1
aptitude
capacité à réaliser une activité spécifique
[SOURCE: ISO 19440:2020, 3.5]
3.2 Abréviations
API interface de programmation d'application [application programming interface]
CSC client de services en nuage [Cloud Service Customer]
CSN partenaire de services en nuage [Cloud Service Partner]
CSP fournisseur de services en nuage [Cloud Service Provider]
CSU utilisateur de services en nuage [Cloud Service User]
DCP données à caractère personnel
TIC Technologies de l'Information et de la Communication
SaaS logiciel en tant que service [Software as a Service]
DR délai de rétablissement
IaaS infrastructure en tant que service [Infrastructure as a Service]
PaaS plateforme en tant que service [Platform as a Service]
OPR objectif de point de rétablissement
SLA accord de niveau de service
4 Recommandations pour l'utilisation du présent document
4.1 Relation entre le présent document et l'ISO/IEC 27002:2022
Le présent document fournit:
— des recommandations supplémentaires concernant les mesures de sécurité pertinentes spécifiées dans
l'ISO/IEC 27002:2022;
— des mesures de sécurité supplémentaires avec des recommandations spécifiquement liées aux services
d'informatique en nuage.
Le présent document fait référence aux attributs, aux mesures, aux objectifs, aux recommandations et
aux autres informations figurant dans l'ISO/IEC 27002:2022, Articles 5 à 8. En raison de l'applicabilité
générale de l'ISO/IEC 27002:2022, de nombreuses mesures, recommandations et autres informations
s'appliquent à la fois au contexte général et au contexte de l'informatique en nuage d'un organisme. Par
exemple, l'ISO/IEC 27002:2022, 5.3 «Séparation des tâches» prévoit une mesure qui peut être appliquée, que
l'organisme agisse ou non en tant que CSP. Un CSC peut en outre tirer de la même mesure des exigences
de séparation des tâches dans l'environnement informatique en nuage, par exemple en séparant les
administrateurs des services en nuage des autres CSU.
Le présent document présente également les caractéristiques, les mesures, les objectifs, les recommandations
et d'autres informations spécifiques aux services en nuage, destinées à atténuer les risques liés aux
aspects techniques et opérationnels de ces services (voir 5.38, 5.39, 8.35 et 8.36). L’Annexe A présente
© ISO/IEC 2026 – Tous droits réservés
les correspondances entre l'ensemble des mesures du présent document et celles de l'édition précédente
1)
(ISO/IEC 27017:2015 ).
Les CSC et les CSP peuvent se référer à l'ISO/IEC 27002:2022 ainsi que le présent document identifier les
recommandations relatives aux mesures générales et spécifiques aux services en nuage, le cas échéant. Ce
processus peut être réalisé en effectuant une appréciation et un traitement du risque en matière de sécurité
des informations dans le contexte organisationnel et opérationnel où les services en nuage sont utilisés ou
fournis (voir 4.3.3).
4.2 Structure du présent document
Le présent document suit la structure utilisée dans l'ISO/IEC 27002:2022 pour la description des mesures.
Le présent document adapte les mesures de sécurité de l'information incluses dans l'ISO/IEC 27002:2022,
Articles 5 à 8, afin de mieux s'appliquer à l'informatique en nuage. Comme dans l'ISO/IEC 27002:2022, la
catégorisation des mesures donnée aux Articles 5 à 8 est appelée «thèmes» et les attributs de chaque mesure
identifiés dans l'ISO/IEC 27002:2022 s'appliquent également.
Lorsque les mesures spécifiées dans l'ISO/IEC 27002:2022 sont applicables sans que les CSC et les CSP n'aient
besoin d'informations supplémentaires, seule une référence à l'ISO/IEC 27002:2022 est fournie.
En plus des mesures de l'ISO/IEC 27002:2022, les mesures étendues des services en nuage sont
accompagnées du préfixe «CLD» (mesures étendues des services en nuage). Lorsqu'une mesure spécifiée
dans l'ISO/IEC 27002:2022 nécessite des recommandations supplémentaires spécifiques aux services en
nuage liés à cette mesure, celles-ci sont fournies sous la forme de «recommandations pour les services en
nuage». La préconisation est donnée selon l’un des deux types suivants:
— Type 1 (indiqué dans le Tableau 1), utilisé lorsqu'il existe des recommandations distinctes pour le CSC et
le CSP;
— Type 2 (indiqué dans le Tableau 2), utilisé si la recommandation est la même pour le CSC et pour le CSP.
Tableau 1 — Type 1
CSC CSP
Recommandations pour le CSC Recommandations pour le CSP
Tableau 2 — Type 2
CSC CSP
Recommandations pour le CSC et le CSP
4.3 Concepts spécifiques à l'informatique en nuage
4.3.1 Relations avec les fournisseurs dans les services en nuage
Les 5.19 à 5.22 de l'ISO/IEC 27002:2022 fournissent les mesures, l'objectif de chaque mesure, des
recommandations et d'autres informations pour gérer la sécurité de l'information dans les relations
avec les fournisseurs. La prestation et l'utilisation de services en nuage est similaire à la relation avec
les fournisseurs où le CSC est un acquéreur, et le CSP un fournisseur. Par conséquent, les 5.19 à 5.22 de
l'ISO/IEC 27002:2022 s'appliquent aux CSC et aux CSP.
Les CSC et les CSP peuvent également former une chaîne d'approvisionnement. Par exemple, un CSP fournit
un service en nuage de type aptitudes d'infrastructure. En plus de ce service, un autre CSP peut fournir
un service en nuage de type aptitudes d'application. Dans ce cas, le second CSP agit en tant que CSC pour
le premier et en tant que CSP pour le CSC qui utilise ses services. Dans ce scénario, l'organisme joue à la
fois le rôle de CSC et de CSP. Il convient que chaque organisme prenne en compte les mesures qui lui sont
1) Annulée et remplacée par le présent document (ISO/ IEC 27017:2026).
© ISO/IEC 2026 – Tous droits réservés
applicables dans ses rôles de CSC et de CSP. Cet exemple illustre le cas où le présent document s'applique à
un organisme à la fois en tant que CSC et en tant que CSP. Étant donné que les CSC et les CSP forment une
chaîne d'approvisionnement par le biais de la disposition et de l'utilisation du service en nuage, le 5.21 de
l'ISO/IEC 27002:2022, s'applique, car il traite de la gestion de la sécurité de l'information dans la chaîne
d'approvisionnement des TIC.
La série ISO/IEC 27036 fournit à l'acquéreur et au fournisseur de produits et de services des recommandations
détaillées concernant la sécurité de l'information dans les relations avec les fournisseurs. L'ISO/IEC 27036-4
traite directement de la sécurité de l'information des services en nuage dans les relations avec les
fournisseurs. L'ISO/IEC 27036-4 s'applique également aux CSC en tant qu'acquéreurs et aux CSP en tant que
fournisseurs.
4.3.2 Relations entre les CSC et les CSP
Dans l'environnement de l'informatique en nuage, les données des CSC sont stockées, transmises et traitées
par un service en nuage. Par conséquent, les processus métier d'un CSC peuvent dépendre de la sécurité des
informations du service en nuage. Sans un contrôle suffisant sur le service en nuage, il peut être nécessaire
que le CSC prenne des précautions supplémentaires concernant ses pratiques en matière de sécurité de
l'information.
Avant d'entrer en relation avec un fournisseur, le CSC est censé choisir un service, en tenant compte des
écarts possibles entre les exigences en matière de sécurité de l'information du CSC et les aptitudes du service
en matière de sécurité de l'information. Une fois qu'un service en nuage est sélectionné, il convient que le CSC
gère l'utilisation du service en nuage de sorte à répondre à ses propres exigences en matière de sécurité de
l'information. Dans cette relation, un effort de collaboration entre le CSC et le CSP autour de l'utilisation et de
la fourniture du service en nuage est nécessaire afin que le CSC atteigne ses objectifs en matière de gestion
de la sécurité de l'information. Cela comprend le partage des rôles et responsabilités entre le CSC et le CSP.
Il convient que le CSP fournisse les informations et l'assistance technique nécessaires pour répondre aux
exigences du CSC en matière de sécurité de l'information. Lorsque les mesures de sécurité de l'information
fournies par le CSP sont prédéfinies et ne peuvent pas être modifiées par le CSC, il est possible que ce dernier
mette en œuvre certaines de ses propres mesures afin d'atténuer les risques. De plus amples informations
sur l'attribution des rôles partagés et responsabilités sont disponibles dans le document 5.38.
Il est important de comprendre qu'il existe des modèles de déploiement en nuage différents qui sont utilisés
dans les environnements de l'informatique en nuage. Certains des modèles de déploiement en nuage
comprennent:
— nuage privé;
— nuage public;
— multi-nuage;
— nuage fédéré;
— nuage hybride;
— multi-nuage hybride;
— inter-nuage.
Trois approches fondamentales peuvent être adoptées dans ces différents modèles de déploiement en nuage.
— Le CSC contrôle et gère les services en nuage qui sont fournis par chacun des CSP, y compris leur
orchestration dans une solution en nuage (par exemple, modèle multinuage);
— Un CSP combine les services en nuage de plusieurs CSP avec des degrés variables d'activités d'orchestration,
de contrôle et de gestion (par exemple, modèle internuage);
— Plusieurs CSP forment un partenariat dans le cadre d'une collaboration hors bande et partagent leurs
ressources pour créer des services en nuage (par exemple, un nuage fédéré qui utilise un système de
gestion d'une fédération de services en nuage pour orchestrer l'accès aux ressources des CSP).
© ISO/IEC 2026 – Tous droits réservés
Il est important de noter que ces approches ne sont pas mutuellement exclusives et qu'il est possible de
les combiner. Une explication supplémentaire de ces modèles de déploiement en nuage est disponible dans
l'ISO/IEC 5140.
4.3.3 Gestion des risques relatifs à la sécurité de l'information dans les services en nuage
Il convient que les CSC et les CSP disposent tous deux de processus de gestion des risques liés à la sécurité de
l'information. Ils peuvent se référer à l'ISO/IEC 27001 pour les exigences relatives à la gestion des risques dans
leurs systèmes de gestion de la sécurité de l'information, et à l'ISO/IEC 27005 pour des recommandations
supplémentaires concernant la gestion des risques de sécurité de l'information en elle-même. L'ISO 31000,
sur laquelle l'ISO/IEC 27001 et l'ISO/IEC 27005 sont alignées, peut également contribuer à la compréhension
générale de la gestion des risques.
Les mesures et les recommandations fournissent aux CSC:
— des recommandations sur les mesures de sécurité de l'information associées à l'utilisation des services
en nuage;
— des recommandations sur les informations et les aptitudes des services en nuage à obtenir auprès des
CSP.
Les mesures et les recommandations couvrent également la manière dont les CSP peuvent fournir des
informations et des aptitudes dans le cadre des services en nuage afin de soutenir les CSC dans leur gestion
des risques liés à la sécurité de l'information. Les informations et les aptitudes peuvent être fournies dans
des accords et d'autres documents disponibles pour les CSC.
5 Recommandations spécifiques au service en nuage relatives aux mesures
organisationnelles
5.1 Politiques de sécurité de l'information
Les attributs, la mesure, l’objectif, les recommandations et les informations supplémentaires fournies dans
l'ISO/IEC 27002:2022, 5.1, s'appliquent. Par ailleurs, les recommandations suivantes présentées dans le
Tableau 3 ainsi que d'autres informations relatives aux services en nuage s'appliquent également.
a) Recommandations pour les services en nuage
© ISO/IEC 2026 – Tous droits réservés
Tableau 3 — Recommandations pour les politiques de sécurité de l'information
CSC CSP
Il convient de définir une politique de sécurité de l'infor- Il convient de définir des règles relatives à la fourniture
mation concernant l'utilisation des services en nuage du service en nuage afin d'appuyer la sécurité de l'infor-
sous la forme d'une politique portant sur le thème spéci- mation du CSC, de traiter la fourniture et l'utilisation
fique du CSC. de ses services en nuage en tenant compte des éléments
suivants:
Il convient que la politique de sécurité de l'information — les exigences de référence en matière de sécurité de
du CSC soit cohérente avec les niveaux acceptables de l'information applicables à la conception et à la mise
risques liés à la sécurité de l'information définis par l'or- en œuvre du service en nuage;
ganisme pour ses informations et autres actifs associés.
— la multilocation et l'isolement des CSC;
Lors de la définition de la politique de sécurité de
l'information pour l'utilisation des services en nuage, il
— la virtualisation des ressources, y compris les
convient que le CSC
...







