ISO/IEC 27017:2026는 클라우드 서비스의 제공자 및 사용자에 적용 가능한 정보보안 통제 지침을 제공합니다. 이 표준은 2015년 12월 제정되었으며, 2026년 7월 27일 2차 개정이 완료되었습니다.
본 문서는 클라우드 서비스 고객(CSCs, cloud service customers) 및 클라우드 서비스 제공자(CSPs, cloud service providers)를 위한 정보보안 통제 조치의 구현을 지원하는 지침을 제공합니다.
일부 지침은 통제 조치를 구현하는 CSCs를 대상으로 하며, 다른 지침은 해당 통제 조치의 구현을 지원하기 위한 CSPs를 대상으로 하며, 적절한 정보보안 통제의 결정 및 제공된 지침의 활용 범위는 관련 위험평가 결과와 법, 규제, 계약상 요구사항 또는 기타 클라우드 컴퓨팅 특유의 정보 보안 요구 사항의 유무에 따라 달라집니다.
ISO/IEC 27001:2022 연수과정 이수자는 클라우드 서비스 보안 영역에 대하여 기존 27001 인증심사원 자격증에 범위를 추가 하실수 있습니다.
ISO/IEC 27002:2022의 5절부터 8절까지에서 제시된 속성, 통제항목, 목적, 지침 및 기타 정보를 제공합니다.
- 5절, 37개 항목 중에서 20개 영역에 대한 클라우드 서비스 지침과 '2개의 CLD'를 기술하고 있습니다.
- 6절, 8개 항목 중에서 2개 영역에 대한 클라우드 서비스 지침을 기술하고 있습니다.
- 7절, 14개 항목 중에서 1개 영역에 대한 클라우드 서비스 지침을 기술하고 있습니다.
- 8절, 34개 항목 중에서 16개 영역에 대한 클라우드 서비스 지침과 '2개의 CLD'를 기술하고 있습니다.
(CLouD service extended controls 클라우드 서비스 확장 통제항목)
- 부속A는 참고(Informative)용으로 제1판 ISO/IEC 27017:2015 간의 대응관계를 표로 제시하고 있습니다.
- 부속B는 참고(Informative)용으로 클라우드 서비스의 모니터링 개요를 설명하고 있습니다.
연수과정을 수료하고 합격증서를 취득한 이후 ISO 자격등록기관(PCAA)에 범위 확장을 요청하게 되면 기존 27001 자격증서에 추가(업그레이드)되어 재발급이 됩니다. (등록비 있음, 년회비 추가 없음)
|