<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="fr">
	<id>https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=ISO%2FIEC_27017</id>
	<title>ISO/IEC 27017 - Historique des versions</title>
	<link rel="self" type="application/atom+xml" href="https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=ISO%2FIEC_27017"/>
	<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=ISO/IEC_27017&amp;action=history"/>
	<updated>2026-06-18T00:00:24Z</updated>
	<subtitle>Historique des versions pour cette page sur le wiki</subtitle>
	<generator>MediaWiki 1.45.3</generator>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=ISO/IEC_27017&amp;diff=459&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=ISO/IEC_27017&amp;diff=459&amp;oldid=prev"/>
		<updated>2026-06-05T12:13:40Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;fr&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Version précédente&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Version du 5 juin 2026 à 08:13&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l146&quot;&gt;Ligne 146 :&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Ligne 146 :&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[Responsable de la sécurité des systèmes d&amp;#039;information]]&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[Responsable de la sécurité des systèmes d&amp;#039;information]]&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[Conformité RGPD]]&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* [[Conformité RGPD]]&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-side-deleted&quot;&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-side-deleted&quot;&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;[[Catégorie:Cybersécurité]]&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=ISO/IEC_27017&amp;diff=450&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=ISO/IEC_27017&amp;diff=450&amp;oldid=prev"/>
		<updated>2026-06-05T12:09:00Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Nouvelle page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;L&amp;#039;&amp;#039;&amp;#039;&amp;#039;ISO/IEC 27017&amp;#039;&amp;#039;&amp;#039; est une norme internationale publiée conjointement par l&amp;#039;Organisation internationale de normalisation (ISO) et la Commission électrotechnique internationale (IEC), qui fournit un code de bonnes pratiques pour les contrôles de [[Cybersécurité|sécurité de l&amp;#039;information]] appliqués aux services en nuage. Développée dans le cadre du sous-comité ISO/IEC JTC 1/SC 27, elle complète l&amp;#039;[[ISO/IEC 27002]] par des recommandations et contrôles spécifiquement conçus pour les environnements cloud, à destination des prestataires de services cloud (&amp;#039;&amp;#039;Cloud Service Providers&amp;#039;&amp;#039;, CSP) comme des clients (&amp;#039;&amp;#039;Cloud Service Customers&amp;#039;&amp;#039;, CSC). Sa première édition a été publiée le 15 décembre 2015 sous le titre complet « &amp;#039;&amp;#039;Information technology — Security techniques — Code of practice for information security controls based on ISO/IEC 27002 for cloud services&amp;#039;&amp;#039; » ; une seconde édition, alignée sur la révision de l&amp;#039;[[ISO/IEC 27002]] de 2022, a été publiée en 2021.&lt;br /&gt;
&lt;br /&gt;
== Historique et développement ==&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;essor rapide de l&amp;#039;informatique en nuage au cours des années 2010 a mis en évidence l&amp;#039;absence d&amp;#039;un référentiel de sécurité dédié aux spécificités des environnements cloud. Les normes existantes, notamment l&amp;#039;[[ISO/IEC 27002]], avaient été conçues pour des systèmes d&amp;#039;information hébergés en interne et ne couvraient pas les enjeux propres à la mutualisation d&amp;#039;infrastructures, à la virtualisation ou au [[Modèle de responsabilité partagée|partage de responsabilités]] entre fournisseur et client.&lt;br /&gt;
&lt;br /&gt;
Face à ce manque, l&amp;#039;ISO/IEC JTC 1/SC 27 a engagé des travaux de normalisation dès 2012. La première édition de la norme, publiée en décembre 2015, a formalisé un ensemble de contrôles applicables à la fois aux fournisseurs et aux utilisateurs de services cloud. Ces travaux ont été conduits en coordination étroite avec d&amp;#039;autres initiatives de normalisation, notamment le développement d&amp;#039;[[ISO/IEC 27018]], norme complémentaire dédiée à la protection des données à caractère personnel dans le cloud public, publiée en 2014.&lt;br /&gt;
&lt;br /&gt;
La seconde édition d&amp;#039;ISO/IEC 27017, parue en 2021, a été révisée pour s&amp;#039;aligner structurellement sur la nouvelle architecture de l&amp;#039;[[ISO/IEC 27002]] (édition 2022), qui réorganise les contrôles en quatre thèmes (organisationnels, humains, physiques et technologiques) au lieu des quatorze domaines antérieurs.&lt;br /&gt;
&lt;br /&gt;
== Périmètre et objectifs ==&lt;br /&gt;
&lt;br /&gt;
ISO/IEC 27017 s&amp;#039;applique à tout type de service cloud, qu&amp;#039;il s&amp;#039;agisse d&amp;#039;infrastructures en tant que service ([[IaaS]]), de plateformes en tant que service ([[PaaS]]) ou d&amp;#039;applications en tant que service ([[SaaS]]). Elle couvre l&amp;#039;ensemble des modèles de déploiement : cloud public, cloud privé, cloud hybride et cloud communautaire.&lt;br /&gt;
&lt;br /&gt;
Les objectifs principaux de la norme sont :&lt;br /&gt;
* fournir des lignes directrices pour la sélection, la mise en œuvre et la gestion des contrôles de [[Sécurité du cloud|sécurité dans les environnements cloud]] ;&lt;br /&gt;
* clarifier les rôles et responsabilités respectifs du fournisseur de services cloud et du client, via le [[Modèle de responsabilité partagée|modèle de responsabilité partagée]] ;&lt;br /&gt;
* proposer des mesures de sécurité supplémentaires non couvertes par l&amp;#039;[[ISO/IEC 27002]] en raison des spécificités du cloud, notamment la virtualisation, la mutualisation et la géolocalisation des données ;&lt;br /&gt;
* soutenir les organisations dans leur démarche de conformité réglementaire, notamment au regard de la [[Conformité RGPD|réglementation RGPD]] et de la [[Directive NIS2]].&lt;br /&gt;
&lt;br /&gt;
== Structure de la norme ==&lt;br /&gt;
&lt;br /&gt;
ISO/IEC 27017 est organisée autour de deux catégories de contrôles : les contrôles hérités de l&amp;#039;[[ISO/IEC 27002]], adaptés au contexte cloud avec des conseils d&amp;#039;implémentation supplémentaires, et les contrôles additionnels spécifiques aux environnements cloud, identifiés par le préfixe « CLD ».&lt;br /&gt;
&lt;br /&gt;
=== Contrôles hérités de l&amp;#039;ISO/IEC 27002 ===&lt;br /&gt;
&lt;br /&gt;
La norme reprend 37 contrôles de l&amp;#039;[[ISO/IEC 27002]] en les enrichissant de conseils d&amp;#039;implémentation propres au cloud. Ces contrôles couvrent notamment :&lt;br /&gt;
&lt;br /&gt;
* la [[Gestion des identités et des accès|gestion des identités et des accès]], incluant l&amp;#039;[[Authentification multifacteur|authentification multifacteur]] obligatoire et la gestion des privilèges dans un environnement mutualisé ;&lt;br /&gt;
* la [[Chiffrement des données|protection cryptographique]] des données en transit et au repos, avec des recommandations spécifiques sur la gestion des clés de chiffrement dans le cloud ;&lt;br /&gt;
* la [[Sauvegarde informatique|sauvegarde et restauration]] des données hébergées chez un prestataire cloud, en tenant compte des contraintes de localisation géographique ;&lt;br /&gt;
* la [[Réponse aux incidents de sécurité|gestion des incidents de sécurité]] dans un contexte cloud, incluant les procédures de notification et d&amp;#039;escalade entre CSP et CSC ;&lt;br /&gt;
* la [[Gestion des risques informatiques|gestion des risques liés aux tiers]], en particulier l&amp;#039;évaluation des fournisseurs cloud et la chaîne de sous-traitance.&lt;br /&gt;
&lt;br /&gt;
=== Contrôles spécifiques au cloud (CLD) ===&lt;br /&gt;
&lt;br /&gt;
ISO/IEC 27017 introduit 7 contrôles supplémentaires identifiés par le préfixe « CLD », sans équivalent dans l&amp;#039;[[ISO/IEC 27002]] :&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Référence !! Intitulé !! Destinataire principal&lt;br /&gt;
|-&lt;br /&gt;
| CLD.6.3.1 || Rôles et responsabilités partagés dans l&amp;#039;environnement cloud || CSP et CSC&lt;br /&gt;
|-&lt;br /&gt;
| CLD.8.1.5 || Retrait et restitution des actifs || CSP et CSC&lt;br /&gt;
|-&lt;br /&gt;
| CLD.9.5.1 || Ségrégation dans les environnements de calcul virtuel || CSP&lt;br /&gt;
|-&lt;br /&gt;
| CLD.9.5.2 || Durcissement des machines virtuelles || CSP&lt;br /&gt;
|-&lt;br /&gt;
| CLD.12.1.5 || Sécurité opérationnelle de l&amp;#039;administrateur || CSP&lt;br /&gt;
|-&lt;br /&gt;
| CLD.12.4.5 || Surveillance des services cloud || CSP et CSC&lt;br /&gt;
|-&lt;br /&gt;
| CLD.13.1.4 || Alignement de la gestion de la sécurité pour les réseaux virtuels et physiques || CSP&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Le contrôle CLD.6.3.1 est particulièrement central : il exige que chaque fournisseur documente précisément les responsabilités de sécurité prises en charge par le CSP, celles qui incombent au CSC, et celles qui sont partagées. Cette documentation doit être accessible au client avant la conclusion du contrat et mise à jour à chaque évolution significative du service.&lt;br /&gt;
&lt;br /&gt;
Le contrôle CLD.8.1.5 impose des procédures formalisées de restitution et d&amp;#039;effacement sécurisé des données et des actifs du client à la fin du contrat, ce qui répond directement aux exigences du [[Conformité RGPD|RGPD]] en matière de droit à l&amp;#039;effacement.&lt;br /&gt;
&lt;br /&gt;
Les contrôles CLD.9.5.1 et CLD.9.5.2 traitent des risques spécifiques à la virtualisation : isolation entre machines virtuelles appartenant à des clients différents ([[Microsegmentation réseau|ségrégation réseau et système]]), durcissement des images de base, et contrôle des accès à l&amp;#039;hyperviseur.&lt;br /&gt;
&lt;br /&gt;
== Modèle de responsabilité partagée ==&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;apport conceptuel le plus structurant d&amp;#039;ISO/IEC 27017 réside dans la formalisation du [[Modèle de responsabilité partagée|modèle de responsabilité partagée]]. Dans un environnement cloud, la frontière entre les responsabilités du fournisseur et celles du client n&amp;#039;est pas fixe : elle varie selon le modèle de service et les contrats en vigueur.&lt;br /&gt;
&lt;br /&gt;
En modèle [[IaaS]], le fournisseur est responsable de la sécurité physique des centres de données, de l&amp;#039;hyperviseur et du réseau sous-jacent. Le client assume la responsabilité du système d&amp;#039;exploitation, des middlewares, des applications et des données. En modèle [[SaaS]], la quasi-totalité des contrôles techniques incombe au fournisseur, le client conservant la responsabilité de la gestion des comptes utilisateurs, de la classification des données et de la configuration des droits d&amp;#039;accès.&lt;br /&gt;
&lt;br /&gt;
ISO/IEC 27017 recommande que cette répartition soit documentée dans un tableau de responsabilités (&amp;#039;&amp;#039;Shared Responsibility Matrix&amp;#039;&amp;#039;) annexé au contrat de service, couvrant explicitement chacun des 7 contrôles CLD et les contrôles ISO 27002 applicables.&lt;br /&gt;
&lt;br /&gt;
== Relations avec d&amp;#039;autres normes et référentiels ==&lt;br /&gt;
&lt;br /&gt;
=== Famille ISO/IEC 27000 ===&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[ISO/IEC 27001]]&amp;#039;&amp;#039;&amp;#039; : cadre du [[Système de management de la sécurité de l&amp;#039;information|système de management de la sécurité de l&amp;#039;information]] (SMSI). ISO/IEC 27017 peut être intégrée comme référentiel de contrôles dans une certification [[ISO/IEC 27001|ISO 27001]], via la Déclaration d&amp;#039;Applicabilité (&amp;#039;&amp;#039;Statement of Applicability&amp;#039;&amp;#039;, SoA). Plusieurs organismes de certification proposent des attestations combinées ISO 27001 + ISO 27017 (+ ISO 27018).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[ISO/IEC 27002]]&amp;#039;&amp;#039;&amp;#039; : code de bonnes pratiques dont ISO/IEC 27017 est une extension directe. Les deux normes doivent être lues conjointement ; ISO/IEC 27017 ne remplace pas ISO/IEC 27002 mais l&amp;#039;enrichit.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[ISO/IEC 27018]]&amp;#039;&amp;#039;&amp;#039; : norme complémentaire sur la protection des données personnelles (&amp;#039;&amp;#039;Personally Identifiable Information&amp;#039;&amp;#039;, PII) dans le cloud public. ISO/IEC 27017 traite la sécurité au sens large, tandis qu&amp;#039;ISO/IEC 27018 se concentre sur la vie privée et les obligations des sous-traitants au sens du RGPD.&lt;br /&gt;
&lt;br /&gt;
=== Autres référentiels ===&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[CSA STAR]]&amp;#039;&amp;#039;&amp;#039; (Cloud Security Alliance Security, Trust, Assurance and Risk) : programme de certification cloud qui s&amp;#039;appuie directement sur les contrôles d&amp;#039;ISO/IEC 27017 et [[ISO/IEC 27018]]. Le niveau 2 du programme intègre une évaluation par tierce partie alignée sur ces normes et sur la &amp;#039;&amp;#039;Cloud Controls Matrix&amp;#039;&amp;#039; (CCM) de la CSA.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[NIST Cybersecurity Framework]]&amp;#039;&amp;#039;&amp;#039; et &amp;#039;&amp;#039;&amp;#039;[[Cadre de gestion des risques NIST|NIST SP 800-144]]&amp;#039;&amp;#039;&amp;#039; : référentiels américains dont les exigences recoupent partiellement celles d&amp;#039;ISO/IEC 27017, facilitant les démarches de reconnaissance mutuelle pour les organisations opérant en contexte transatlantique.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[Directive NIS2]]&amp;#039;&amp;#039;&amp;#039; : directive européenne sur la [[Cybersécurité|cybersécurité]] des entités essentielles et importantes. Ses exigences sur la sécurité de la chaîne d&amp;#039;approvisionnement numérique et des prestataires cloud sont cohérentes avec ISO/IEC 27017 ; la conformité à la norme constitue un élément de démonstration des mesures techniques appropriées.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[Conformité RGPD]]&amp;#039;&amp;#039;&amp;#039; : le RGPD (article 28) impose aux responsables de traitement de ne recourir qu&amp;#039;à des sous-traitants présentant des garanties suffisantes en matière de sécurité. La conformité certifiée à ISO/IEC 27017 est reconnue comme un élément probant de ces garanties lors des audits de la CNIL ou d&amp;#039;autorités de contrôle équivalentes.&lt;br /&gt;
&lt;br /&gt;
== Mise en œuvre ==&lt;br /&gt;
&lt;br /&gt;
=== Démarche pour les fournisseurs de services cloud ===&lt;br /&gt;
&lt;br /&gt;
Pour un CSP, la mise en œuvre d&amp;#039;ISO/IEC 27017 comprend généralement les étapes suivantes :&lt;br /&gt;
&lt;br /&gt;
# Réalisation d&amp;#039;un état des lieux (&amp;#039;&amp;#039;gap analysis&amp;#039;&amp;#039;) des contrôles existants par rapport aux 7 contrôles CLD et aux contrôles ISO 27002 retenus dans le périmètre.&lt;br /&gt;
# Documentation du tableau de responsabilités partagées pour chaque service et modèle de déploiement proposé.&lt;br /&gt;
# Mise en place de contrôles techniques spécifiques : [[Microsegmentation réseau|ségrégation des environnements virtuels]], durcissement des hyperviseurs et des images de machines virtuelles, journalisation centralisée via un [[SIEM (informatique)|SIEM]].&lt;br /&gt;
# Définition de procédures formalisées de restitution et d&amp;#039;effacement sécurisé des données à la fin du contrat (CLD.8.1.5), incluant la preuve d&amp;#039;effacement.&lt;br /&gt;
# Déploiement d&amp;#039;une surveillance continue des services cloud et de procédures d&amp;#039;escalade des incidents vers les clients, conformément à CLD.12.4.5.&lt;br /&gt;
# Formation des équipes d&amp;#039;administration aux procédures de sécurité opérationnelle spécifiques au cloud (CLD.12.1.5), notamment la gestion des accès privilégiés et la traçabilité des actions administrateurs.&lt;br /&gt;
&lt;br /&gt;
=== Démarche pour les clients cloud ===&lt;br /&gt;
&lt;br /&gt;
Pour un CSC, les actions prioritaires comprennent :&lt;br /&gt;
&lt;br /&gt;
# Vérification de la conformité du fournisseur retenu : certificat ISO 27001 couvrant ISO 27017, attestation [[CSA STAR]] de niveau 2, ou rapports SOC 2 Type II.&lt;br /&gt;
# Examen du tableau de responsabilités partagées fourni par le CSP avant la conclusion du contrat.&lt;br /&gt;
# Définition d&amp;#039;une politique de [[Gestion des identités et des accès|gestion des identités et des accès]] adaptée au cloud : [[Authentification multifacteur|MFA]] obligatoire sur tous les comptes d&amp;#039;administration, gestion du cycle de vie des comptes, principe du moindre privilège.&lt;br /&gt;
# [[Chiffrement des données|Chiffrement]] des données sensibles avant leur hébergement dans le cloud, avec conservation des clés de chiffrement hors de l&amp;#039;environnement du fournisseur.&lt;br /&gt;
# Intégration des services cloud dans le [[Plan de continuité d&amp;#039;activité|plan de continuité d&amp;#039;activité]] et le [[Plan de reprise d&amp;#039;activité informatique|plan de reprise d&amp;#039;activité informatique]], en tenant compte des RPO et RTO contractuels du fournisseur.&lt;br /&gt;
# Réalisation d&amp;#039;[[Audit de cybersécurité|audits de sécurité]] réguliers couvrant les interfaces d&amp;#039;administration cloud (API, consoles de gestion, droits d&amp;#039;accès).&lt;br /&gt;
# Sécurisation des accès réseaux via des connexions dédiées ou des [[VPN (réseau privé virtuel)|VPN]] pour les environnements cloud hébergeant des données sensibles.&lt;br /&gt;
&lt;br /&gt;
== Certification et audit ==&lt;br /&gt;
&lt;br /&gt;
ISO/IEC 27017 n&amp;#039;est pas une norme de certification autonome : aucun organisme accrédité ne délivre de certificat ISO/IEC 27017 indépendant. La certification passe obligatoirement par le cadre [[ISO/IEC 27001|ISO 27001]], dont ISO/IEC 27017 constitue une extension du périmètre de contrôles.&lt;br /&gt;
&lt;br /&gt;
En pratique, les organismes de certification accrédités (BSI, Bureau Veritas, SGS, AFNOR Certification, etc.) proposent des certifications combinées couvrant simultanément [[ISO/IEC 27001]], ISO/IEC 27017 et [[ISO/IEC 27018]]. L&amp;#039;[[Audit de cybersécurité|audit de certification]] évalue alors les 7 contrôles CLD supplémentaires en plus du périmètre ISO 27001 habituel.&lt;br /&gt;
&lt;br /&gt;
Les auditeurs examinent en particulier :&lt;br /&gt;
* la complétude et la précision du tableau de responsabilités partagées (CLD.6.3.1) ;&lt;br /&gt;
* les mécanismes de ségrégation entre locataires (&amp;#039;&amp;#039;tenants&amp;#039;&amp;#039;) du cloud, vérifiés par des tests d&amp;#039;isolation (CLD.9.5.1) ;&lt;br /&gt;
* les procédures documentées et les preuves d&amp;#039;exécution d&amp;#039;effacement sécurisé des données clients (CLD.8.1.5) ;&lt;br /&gt;
* les journaux de surveillance et les procédures d&amp;#039;escalade des incidents vers les clients (CLD.12.4.5).&lt;br /&gt;
&lt;br /&gt;
Les cycles de certification ISO 27001 étendus à ISO/IEC 27017 suivent le même rythme triennal : audit initial complet, puis audits de surveillance annuels.&lt;br /&gt;
&lt;br /&gt;
== Compétences professionnelles associées ==&lt;br /&gt;
&lt;br /&gt;
La maîtrise d&amp;#039;ISO/IEC 27017 est une compétence technique recherchée dans plusieurs filières de la [[Cybersécurité|cybersécurité]] et de l&amp;#039;ingénierie cloud :&lt;br /&gt;
&lt;br /&gt;
* le &amp;#039;&amp;#039;&amp;#039;[[Responsable de la sécurité des systèmes d&amp;#039;information|RSSI]]&amp;#039;&amp;#039;&amp;#039; (Responsable de la Sécurité des Systèmes d&amp;#039;Information) doit intégrer les exigences cloud dans la politique de sécurité globale, gérer les relations contractuelles avec les fournisseurs cloud et superviser les audits de conformité ISO 27017 ;&lt;br /&gt;
* l&amp;#039;&amp;#039;&amp;#039;&amp;#039;architecte cloud sécurité&amp;#039;&amp;#039;&amp;#039; conçoit les environnements cloud en appliquant les contrôles de ségrégation, de [[Chiffrement des données|chiffrement]] et de [[Gestion des identités et des accès|gestion des accès]] définis par la norme, et traduit le tableau de responsabilités partagées en exigences techniques ;&lt;br /&gt;
* l&amp;#039;&amp;#039;&amp;#039;&amp;#039;auditeur en cybersécurité&amp;#039;&amp;#039;&amp;#039; évalue la conformité des fournisseurs et des implémentations cloud vis-à-vis des contrôles CLD, en s&amp;#039;appuyant sur des référentiels croisés (ISO 27001, [[CSA STAR]], SOC 2) ;&lt;br /&gt;
* le &amp;#039;&amp;#039;&amp;#039;consultant en [[Gestion des risques informatiques|gestion des risques informatiques]]&amp;#039;&amp;#039;&amp;#039; utilise ISO/IEC 27017 comme grille d&amp;#039;analyse lors de l&amp;#039;évaluation des risques liés au recours à des prestataires cloud tiers, notamment dans le cadre de diligences raisonnables (&amp;#039;&amp;#039;vendor due diligence&amp;#039;&amp;#039;).&lt;br /&gt;
&lt;br /&gt;
Les formations conduisant à ces métiers abordent généralement ISO/IEC 27017 dans le cadre des certifications ISO 27001 Lead Implementer ou Lead Auditor (délivrées notamment par PECB, BSI ou LSTI), ainsi que dans les parcours spécialisés en [[Sécurité du cloud|sécurité du cloud]] tels que le CCSP (&amp;#039;&amp;#039;Certified Cloud Security Professional&amp;#039;&amp;#039;) de l&amp;#039;(ISC)² ou le CompTIA Cloud+.&lt;br /&gt;
&lt;br /&gt;
== Voir aussi ==&lt;br /&gt;
&lt;br /&gt;
* [[ISO/IEC 27001]]&lt;br /&gt;
* [[ISO/IEC 27002]]&lt;br /&gt;
* [[ISO/IEC 27018]]&lt;br /&gt;
* [[Sécurité du cloud]]&lt;br /&gt;
* [[Système de management de la sécurité de l&amp;#039;information]]&lt;br /&gt;
* [[Modèle de responsabilité partagée]]&lt;br /&gt;
* [[Gestion des risques informatiques]]&lt;br /&gt;
* [[Audit de cybersécurité]]&lt;br /&gt;
* [[Responsable de la sécurité des systèmes d&amp;#039;information]]&lt;br /&gt;
* [[Conformité RGPD]]&lt;/div&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
</feed>