Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ISO 27017 Sécurité Cloud

conformite

Définition

L'ISO 27017:2015 (Code de pratique pour les contrôles de sécurité de l'information fondés sur l'ISO/IEC 27002 pour les services cloud) est une norme internationale spécifiquement dédiée à la sécurité des services cloud. Elle étend les contrôles de l'ISO 27002 avec des lignes directrices supplémentaires adaptées à l'environnement cloud, couvrant à la fois les perspectives du fournisseur de cloud (CSP, Cloud Service Provider) et du client cloud (CSC, Cloud Service Customer). L'ISO 27017 aborde les particularités de sécurité du cloud qui ne sont pas ou insuffisamment traitées dans l'ISO 27002 générale : le modèle de responsabilité partagée (qui fait quoi en matière de sécurité entre le CSP et le CSC), la virtualisation et les environnements multi-locataires (isolation entre clients), la gestion des actifs dans le cloud, la portabilité des données et des services, la gestion des incidents dans un environnement partagé, et les mécanismes de supervision et d'audit spécifiques au cloud. Pour chaque contrôle pertinent de l'ISO 27002, l'ISO 27017 fournit des lignes directrices d'implémentation séparées pour le fournisseur cloud et pour le client cloud. Cette double perspective est l'une des caractéristiques distinctives de la norme : elle reconnaît que dans le cloud, la sécurité est une responsabilité partagée dont la délimitation doit être clairement définie contractuellement. L'ISO 27017 comprend également sept contrôles supplémentaires spécifiques au cloud, absents de l'ISO 27002 : accord sur l'utilisation des services cloud (définir les modalités de la relation CSP/CSC), protection et séparation de l'environnement virtuel du client, configuration de la machine virtuelle par le CSC, gestion des données dans le cloud (procédures de suppression et récupération), supervision opérationnelle de l'environnement cloud, synchronisation des horloges (audit trails cohérents), et sécurité de l'environnement réseau virtuel. Des fournisseurs cloud majeurs (AWS, Azure, Google Cloud, OVHcloud) ont obtenu des certifications ISO 27017, démontrant la mise en place de contrôles adaptés à la sécurité multi-locataire. La certification ISO 27017 est souvent obtenue conjointement avec ISO 27001 et ISO 27018.

Modèle de responsabilité partagée selon ISO 27017

L'une des contributions majeures d'ISO 27017 est la formalisation du modèle de responsabilité partagée cloud. La norme précise, pour chaque contrôle de sécurité, quelle partie (CSP, CSC, ou les deux) est responsable de l'implémentation. Cette clarification contractuelle est essentielle : l'ambiguïté sur les responsabilités de sécurité est l'une des principales sources de vulnérabilités dans les déploiements cloud.

En pratique, la répartition des responsabilités varie selon le modèle de service : dans un IaaS, le CSP sécurise l'infrastructure physique et l'hyperviseur, le CSC sécurise les OS, applications et données. Dans un SaaS, le CSP est responsable de la quasi-totalité de la pile, le CSC gère les accès et les données. ISO 27017 fournit des matrices de responsabilité types pour guider cette répartition.

7 contrôles supplémentaires spécifiques cloud

ISO 27017 ajoute 7 contrôles absents d'ISO 27002 : (1) Accord sur l'utilisation des services cloud — formaliser contractuellement les modalités ; (2) Protection/séparation de l'environnement virtuel — isolation entre locataires ; (3) Configuration des VM par le CSC — durcissement des instances ; (4) Gestion des données dans le cloud — procédures de suppression, récupération et portabilité ; (5) Supervision opérationnelle — monitoring de l'environnement cloud par le CSC ; (6) Synchronisation des horloges — NTP unifié pour audit trails cohérents ; (7) Sécurité du réseau virtuel — VPC, segmentation, contrôles réseau.

Ces contrôles supplémentaires adressent des risques cloud spécifiques qui ne peuvent pas être couverts par les seuls contrôles ISO 27002 génériques : la fuite inter-locataires, la perte de contrôle sur les données lors de la suppression d'instances, et la difficulté à maintenir un audit trail cohérent dans un environnement distribué et multi-régions.

ISO 27017 + 27018 : package cloud data protection

ISO 27017 (sécurité cloud) est souvent implémentée conjointement avec ISO 27018 (protection des PII dans le cloud public). Ces deux normes forment un package cohérent pour les fournisseurs cloud traitant des données personnelles de leurs clients. La certification combinée ISO 27001 + 27017 + 27018 est devenue un standard pour les hyperscalers et les fournisseurs cloud B2B souhaitant démontrer leur niveau de sécurité et de protection des données.

En contexte RGPD, la certification ISO 27018 d'un fournisseur cloud peut constituer un élément contractuel démontrant que le fournisseur applique des mesures techniques et organisationnelles appropriées pour la protection des données personnelles (art. 28 RGPD), facilitant la diligence raisonnable du client lors du choix d'un sous-traitant cloud.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis