ISO 27017 dan ISO 27018 untuk layanan cloud
Bedakan ISO/IEC 27017 untuk kontrol keamanan cloud dan ISO/IEC 27018 untuk data pribadi pada public cloud, lalu periksa lingkup serta bukti yang ditawarkan penyedia.
Di halaman ini
Keduanya membahas kebutuhan yang berbeda
ISO/IEC 27017:2026 membahas kontrol keamanan informasi untuk layanan cloud. ISO/IEC 27018:2025 berfokus pada pelindungan informasi pribadi pada public cloud yang bertindak sebagai prosesor. Katalog ISO mencantumkan edisi tersebut saat sumber diperiksa.
Panduan ini memakai keterangan publik penerbit. Ia tidak menyalin seluruh klausul berlisensi atau menjadi daftar pemeriksaan kesesuaian terhadap standar lengkap.
Apa yang perlu diperiksa pembeli layanan?
| Pertanyaan | Arah pemeriksaan |
|---|---|
| Siapa mengamankan bagian tertentu? | Pembagian tugas penyedia dan pelanggan untuk layanan yang digunakan |
| Data pribadi apa yang diproses? | Tujuan, instruksi, penerima, akses, lokasi, dan akhir pemrosesan |
| Bukti mencakup layanan ini? | Nama badan hukum, produk, lokasi, versi/edisi, periode, dan pengecualian |
| Apa yang masih menjadi tugas pelanggan? | Konfigurasi akun, hak akses, data, integrasi, dan pemantauan |
Tabel ini adalah pertanyaan pengadaan dari Kompli, bukan pemetaan klausul standar. Mulai dari arsitektur nyata dan daftar data; jangan membeli bukti standar hanya karena singkatannya tercantum dalam materi pemasaran.
Hubungannya dengan ISO 27001 dan UU PDP
ISO 27001 membahas sistem manajemen keamanan informasi. Materi cloud membantu meninjau persoalan yang lebih khusus, tetapi suatu sertifikat atau pernyataan kesesuaian perlu dibaca menurut skema, ruang lingkup, dan penerbitnya. Jangan menganggap semua dokumen berlogo ISO mempunyai arti yang sama.
Pemakaian standar juga tidak menggantikan dasar pemrosesan, hak pemilik data, pengaturan prosesor, maupun pemeriksaan transfer data menurut hukum yang berlaku. Bedakan kebutuhan kontrak pelanggan dengan kewajiban peraturan.
Contoh: penyimpanan dokumen di cloud
Contoh fiktif: perusahaan ingin menyimpan dokumen pelanggan pada layanan tertentu. Sertifikat yang diberikan penyedia hanya menyebut badan hukum induk tanpa memperjelas produk tersebut. Tim meminta penjelasan lingkup dan pembagian tugas, lalu memeriksa akses dukungan, lokasi, serta penghapusan. Penggunaan cloud belum disetujui hanya berdasarkan logo pada situs.
Menentukan langkah berikutnya
Buat daftar bukti yang belum jelas dan pihak yang harus menjawab. Gunakan pemeriksaan sertifikat dan laporan, pemeriksaan vendor data, serta keamanan cloud. Jika perlu penilaian klausul lengkap, gunakan edisi standar yang sesuai dan pemeriksa yang kompeten dalam lingkup tersebut.
Sumber rujukan
- ISO/IEC 27017:2026 — keamanan layanan cloud ↗ISO; katalog publik, bukan naskah klausul lengkap · Katalog publik ISO/IEC 27017:2026; cakupan dan edisi, bukan seluruh klausul.
- ISO/IEC 27018:2025 — PII processors pada public cloud ↗ISO; katalog publik, bukan naskah klausul lengkap · Katalog publik ISO/IEC 27018:2025; cakupan PII processor pada public cloud.
- Certification — penerbit sertifikat, akreditasi, dan verifikasi ↗ISO · Pembedaan penerbit standar dan sertifikasi.
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan standar atau bukti yang diminta pelanggan dan kesiapan tim Anda saat ini.
Konsultasikan kebutuhan Anda