De meest recente versie is ISO/IEC 27018:2025, afgestemd op ISO/IEC 27002:2022. De voorgaande versie, ISO/IEC 27018:2019, was gebaseerd op het oudere 2013-controlekader. De norm stelt onder meer eisen aan: geen gebruik van persoonsgegevens voor eigen marketing- of advertentiedoeleinden zonder toestemming of instructie van de klant, verwerking uitsluitend conform de instructies van de verwerkingsverantwoordelijke, transparantie over de locatie van gegevensverwerking en het gebruik van subverwerkers, en de technische mogelijkheid om persoonsgegevens op verzoek te wissen of terug te geven.
ISO/IEC 27017: informatiebeveiliging voor clouddiensten
ISO/IEC 27017:2015 biedt implementatierichtlijnen voor informatiebeveiliging in de cloudcontext, voor twee doelgroepen tegelijk: cloud service providers (CSP's) die clouddiensten aanbieden, en cloud service customers (CSC's) die clouddiensten afnemen. Voor elk relevant control beschrijft de norm afzonderlijk wat de CSP moet doen en wat de CSC moet doen. Die tweezijdige aanpak is het meest onderscheidende kenmerk: de norm adresseert expliciet hoe verantwoordelijkheden worden verdeeld in een gedeelde omgeving.
De 2015-editie van de norm biedt voor 37 controls uit ISO/IEC 27002:2013 aanvullende implementatieguidance voor de cloudcontext. Het aantal controls in de herziene editie zal afwijken doordat die aansluit op ISO/IEC 27002:2022 met zijn 93 controls. Bovendien introduceert zij zeven aanvullende controls die specifiek voor cloud zijn ontwikkeld en in ISO/IEC 27002 ontbreken:
Gedeelde rollen en verantwoordelijkheden in een cloudomgeving, inclusief de vastlegging van wie wat beheert. Verwijdering of teruggave van assets van de cloudklant bij contractbeëindiging. Bescherming en segregatie van de virtuele omgeving van de klant. Hardening van virtuele machines. Administratieve procedures verbonden aan de cloudomgeving. Monitoring van clouddiensten door de CSP. Afstemming van de beveiligde netwerkomgeving op de virtuele omgeving.
ISO/IEC 27017:2015 is gebaseerd op ISO/IEC 27002:2013 en bevat daarmee het oudere controlekader. De tweede editie bevindt zich per juli 2026 in het FDIS-stadium (Final Draft International Standard); het FDIS-ballot werd in april 2026 gestart en ISO.org vermeldt dat publicatie binnen enkele maanden te verwachten is. Controleer bij ISO of NEN de actuele publicatiestatus voordat u een traject start.
Geen zelfstandige certificering
Net als ISO/IEC 27017 is 27018 geen managementsysteemnorm. Conformiteit wordt beoordeeld als uitbreiding op een ISO/IEC 27001-certificering; er bestaat geen los ISO 27018-certificaat.
Voor wie relevant
Primair voor cloudproviders die als verwerker kwalificeren onder de AVG en aan klanten willen aantonen dat hun privacymaatregelen aan een internationaal erkend kader voldoen. Voor Nederlandse verwerkingsverantwoordelijken die een cloudprovider beoordelen, kan een ISO 27001-certificering met 27018-extensie onderdeel vormen van de leveranciersbeoordeling op grond van artikel 28 AVG. Het vervangt niet de verwerkersovereenkomst die de AVG afzonderlijk verplicht stelt.
Hoe Lexent hierbij helpt
Voor cloudproviders die hun privacymaatregelen willen laten aansluiten op ISO/IEC 27018:2025, of voor organisaties die willen beoordelen of hun cloudleverancier voldoende garanties biedt, nemen wij dit mee in de gap-analyse of de leveranciersbeoordeling. Neem contact met ons op om te bespreken of dit voor uw situatie relevant is.