Naast aanvullende guidance bij bestaande ISO 27002-controls introduceert de norm zeven cloudspecifieke controls, onder meer over de verdeling van rollen en verantwoordelijkheden, teruggave of verwijdering van klantgegevens bij contractbeëindiging, segregatie van virtuele omgevingen, hardening van virtuele machines en monitoring door de provider.

ISO/IEC 27017 is geen managementsysteemnorm en kan niet los worden gecertificeerd. Conformiteit wordt beoordeeld als uitbreiding op een bestaande ISO/IEC 27001-certificering: de auditscope wordt verbreed met de cloudspecifieke controls, en de certificeringsdocumentatie vermeldt welke extensies onderdeel van de audit waren.

De norm is met name relevant voor cloudproviders die aan internationale of Angelsaksische enterprise-klanten leveren, waar ISO 27017 regelmatig als aanvullende inkoopeis geldt naast ISO 27001. Voor de Nederlandse markt, waarin BIO2, NEN 7510 en de Cyberbeveiligingswet de dominante referentiekaders zijn, is 27017 doorgaans alleen relevant wanneer een specifieke klant of contract erom vraagt.

De norm bevindt zich per medio 2026 in het FDIS-stadium (Final Draft International Standard) van een herziening die aansluit op ISO/IEC 27002:2022. Publicatie wordt op korte termijn verwacht; controleer de actuele status bij ISO of NEN voordat u een traject start.

Voor organisaties die al een ISO 27001-traject bij Lexent doorlopen en behoefte hebben aan een cloudspecifieke uitbreiding, nemen wij ISO/IEC 27017 mee in de gap-analyse en de Verklaring van Toepasselijkheid. Neem contact met ons op om te bespreken of dit voor uw situatie relevant is.