驗證輔導服務
ISO 27017

ISO/IEC 27017:2026 導入顧問——專為雲端運算服務(Cloud)制定的資訊安全控制國際標準,協助企業釐清雲端服務提供者(Cloud Provider)與雲端服務客戶(Cloud Customer)之間的共同責任模型(Shared Responsibility),標準化雲端安全控制措施(Cloud Security Controls),並整合至現有的 ISO/IEC 27001 系統。

驗證輔導服務  ISO 27017
2026現行標準版本
6顧問導入步驟
CSP/CSC同時適用兩種雲端角色

什麼是 ISO/IEC 27017?

ISO/IEC 27017 是國際標準,針對雲端運算服務(Cloud Services)的提供與使用,提供專屬資訊安全控制措施的實施指引。現行版本為 ISO/IEC 27017:2026,由 ISO 於 2026 年 7 月發布,取代 ISO/IEC 27017:2015。Musk-IS 的 ISO 27017 驗證輔導服務,協助企業正確界定其雲端角色,並導入相應的控制措施。


ISO/IEC 27017 以 ISO/IEC 27002:2022 為基礎,增加雲端相關控制措施的實施指引、雲端環境專屬的附加控制措施、雲端服務客戶(Cloud Service Customer)與雲端服務提供者(Cloud Service Provider)之間的責任劃分指引,以及因共同責任模型而衍生之風險的管理措施。


此標準同時適用於雲端服務提供者(CSP)與雲端服務客戶(CSC),並可應用於公有雲、私有雲、混合雲、多雲,以及單位間有責任劃分的內部雲端模式。在基礎架構、管理權限、資料及安全責任由多方共同承擔的環境中,ISO/IEC 27017 尤其實用。

哪些企業應導入 ISO/IEC 27017?

ISO/IEC 27017 同時適用於提供雲端服務的企業(CSP)與使用雲端服務的企業(CSC),特別是由多方共同承擔安全責任的環境。

哪些企業應導入 ISO/IEC 27017?

雲端服務提供者:IaaS、PaaS、SaaS、代管雲端、主機代管

雲端平台或應用程式供應商、提供雲端服務的資料中心,需要向企業客戶證明其資安能力。

使用 AWS、Azure、Google Cloud、Microsoft 365 的企業

運作混合雲或多雲的雲端服務客戶,需要釐清在共同責任模型中屬於自身的安全責任。

金融科技、銀行、金融機構、電子商務

在雲端處理敏感資料,面臨來自客戶、合作夥伴及主管機關的合規壓力與高度資安要求。

SaaS 新創、成長期企業及科技公司

拓展國際市場時,需要回覆企業客戶的資安問卷(Security Questionnaire)並通過供應商盡職調查(Vendor Due Diligence)。

已取得 ISO/IEC 27001、希望擴大雲端安全範圍的企業

希望將雲端安全控制措施整合至現有 ISMS,而非另建一套完全獨立的管理系統。

導入 ISO/IEC 27017 前的自我檢視

Musk-IS 檢視 5 大常見雲端風險。控管越完善,取得 ISO/IEC 27017 的路徑越短。

已有 ISO 27001補充雲端控制措施
尚無 ISO 27001同步導入
01

存取管理(IAM)

權限過高、未啟用 MFA、存取金鑰(Access Key)未更新

02

雲端組態設定錯誤

儲存空間公開、防火牆開放過寬、未加密

03

日誌記錄 & 監控

缺少稽核日誌(Audit Log),無異常警示

04

共同責任

與雲端服務提供者之間的安全分工尚不明確

05

備份 & 供應商

缺乏復原機制,尚無退場策略(Exit Strategy)

雲端服務提供者取得資安驗證,並不能取代企業依共同責任模型,對組態設定、帳號、資料及屬於客戶責任之控制層所應負的責任。
查看 6 大步驟

為什麼企業需要 ISO/IEC 27017?

使用雲端大幅改變了資訊安全的治理模式。ISO/IEC 27017 協助企業標準化雲端安全,並減少共同責任模型所產生的缺口。

釐清雲端安全責任

  • 減少共同責任模型所產生的缺口
  • 控管雲端帳號與管理權限
  • 降低不安全的雲端組態設定

提升事故偵測與應變能力

  • 強化日誌記錄與監控(Monitoring)能力
  • 提升雲端事故的偵測與應變能力
  • 在雲端使用的整個生命週期中控管資料

標準化多雲與混合雲管理

  • 支援多雲與混合雲管理
  • 管理來自雲端服務提供者及 SaaS 供應商的風險
  • 將雲端安全整合至現有的 ISO/IEC 27001 系統

提升客戶與合作夥伴的信任

  • 協助回覆客戶的資安問卷(Security Questionnaire)
  • 更能向合作夥伴證明資安能力
  • 支援供應商盡職調查(Vendor Due Diligence)

提升客戶對企業所提供雲端服務的信任

  • 鞏固在雲端服務使用者心中的信譽
  • 在雲端供應商審查中取得競爭優勢
  • 拓展與國際客戶的合作機會

降低雲端帶來的營運風險

  • 降低資料外洩、服務中斷及資料遺失的風險
  • 通過大型客戶的供應商資安評估
  • 降低日後事故處理與補救的成本

為什麼選擇 Musk-IS?

導入 ISO/IEC 27017 需要同時了解標準與雲端模型、共同責任、IAM、日誌記錄、備份及供應商管理(Supplier Management)。Musk-IS 以實際現況為基礎,不製作流於形式的文件。

01. 界定雲端範圍及 CSC/CSP 角色

正確界定範圍,可避免範圍過廣推高成本,或範圍過窄導致控制體系無法反映實際服務。

  • 界定納入範圍的服務、系統及資料中心
  • 確認企業屬於 CSC、CSP 或兩者兼具
  • 確認雲端服務提供者及相關第三方
  • 在導入成本與風險涵蓋程度之間取得平衡

01. 界定雲端範圍及 CSC/CSP 角色

02. 建立共同責任矩陣

針對各類控制措施,明確劃分參與提供與使用雲端服務各方的責任。

  • 確認屬客戶責任(Customer Responsible)、提供者責任(Provider Responsible)或共同責任(Shared)
  • 涵蓋實體基礎架構、IAM、加密(Encryption)、備份、日誌記錄
  • 確認各項目需維持的佐證
  • 縮小實際責任與假設責任之間的落差

02. 建立共同責任矩陣

03. 與現有 ISO/IEC 27001 整合

對已導入 ISO/IEC 27001 的企業,Musk-IS 優先沿用現有系統,而非另建重複的文件體系。

  • 將 ISO/IEC 27017 與 ISO/IEC 27002 及 ISO/IEC 27001 相互對照
  • 更新風險評鑑、風險處理計畫及 SoA
  • 將雲端控制措施納入內部稽核與管理審查會議
  • 可與 ISO/IEC 27018、ISO/IEC 27701 同步導入

03. 與現有 ISO/IEC 27001 整合

04. 陪伴至驗證階段

在導入過程中即準備佐證,並陪同企業與獨立驗證機構溝通。

  • 意識訓練及雲端管理員(Cloud Administrator)進階訓練
  • 驗證稽核前執行內部稽核與模擬稽核
  • 協助說明及改善不符合事項(如有)
  • 驗證後陪伴企業因應追查稽核(Surveillance Audit)

04. 陪伴至驗證階段

依 ISO/IEC 27017 的雲端安全治理生命週期

雲端環境持續變動,因此 ISO/IEC 27017 控制體系需要持續維護與更新,不會在專案完成後就停止。

01

評估 – GAP ASSESSMENT

  • 檢視雲端管理與使用現況
  • 對照 ISO/IEC 27017:2026 及 ISO/IEC 27001、27002
  • 找出可快速改善的項目(Quick Wins)及優先事項
  • 規劃 ISO/IEC 27017 導入路徑

02

建置 – BUILD

  • 建立共同責任矩陣及雲端風險評鑑
  • 建立雲端安全治理、IAM、網路安全、加密機制
  • 撰擬雲端安全政策及相關程序
  • 若與 ISO/IEC 27001 整合,更新風險登錄表及 SoA

04

運作 – OPERATE

  • 運作日誌記錄、監控、備份及事故應變
  • 訓練雲端管理員及 IT/資安專責團隊
  • 在營運過程中持續蒐集佐證
  • 定期檢視特權帳號與組態設定

03

維運 – MAINTAIN

  • 定期內部稽核並準備追查稽核
  • 檢視雲端服務提供者、SLA 及共同責任
  • 導入新雲端服務或變更架構時進行檢視
  • 標準改版時協助轉版(Migration)

依 ISO/IEC 27017 的雲端安全治理生命週期

導入流程共 6 個步驟

Musk-IS 導入 ISO/IEC 27017 的路徑,從雲端範圍調查到協助驗證稽核。

步驟 1:現況調查 & 界定範圍

確認雲端服務、CSP 或 CSC 角色、雲端平台、驗證範圍,以及與現有 ISO/IEC 27001 的關聯。

企業需配合:提供雲端服務架構、使用中平台清單,以及 ISO/IEC 27001 驗證(如有)。

階段成果:確認 CSP 或 CSC 角色及驗證範圍。

步驟 2:差距分析 & 雲端風險評鑑

對照現況與 ISO/IEC 27017,確認共同責任、評估雲端風險並規劃路徑。

企業需配合:與雲端服務提供者確認責任界線。

階段成果:差距表、共同責任矩陣及導入路徑。

步驟 3:設計 & 完善控制體系

建立 IAM、網路安全、組態設定、日誌記錄、備份、事故應變、供應商安全及資料生命週期管理。

企業需配合:開放必要程度的組態權限,並安排維運團隊配合。

階段成果:完成雲端控制措施的設計與導入。

步驟 4:建立政策、程序 & 佐證

完善文件、進行控制措施對照(mapping)、更新風險登錄表及 SoA(如適用),並建立佐證紀錄簿。

企業需配合:審閱、核准文件,並確認所蒐集的佐證。

階段成果:文件體系、風險登錄表及佐證紀錄簿。

步驟 5:運作輔導 & 內部稽核

教育訓練、蒐集佐證、執行內部稽核、矯正措施及模擬稽核。

企業需配合:依新程序運作並保存佐證。

階段成果:內部稽核報告、矯正措施及模擬稽核結果。

步驟 6:協助驗證稽核

準備文件、與驗證機構溝通,並協助說明及改善不符合事項(如有)。

企業需配合:選定驗證機構,並安排人員參與稽核。

階段成果:文件準備就緒,並獲協助直到不符合事項處理完畢。

客戶怎麼說

來自在 Musk-IS 陪伴下導入 ISO/IEC 27017 並標準化雲端安全之企業的回饋。

Musk-IS 協助我們與雲端服務提供者建立明確的共同責任矩陣,不再像過去那樣假設雲端服務提供者要負起全部的安全責任。

合規管理
合規管理
ISO 27017 驗證輔導客戶

Musk-IS 團隊發現部分安全群組(Security Group)開放過寬、管理帳號尚未啟用 MFA,並在驗證稽核前協助我們及時改善。

個資保護負責人
個資保護負責人
ISO 27017 驗證輔導客戶

Musk-IS 將 ISO/IEC 27017 整合進我們既有的 ISO/IEC 27001 系統,無須從頭重建,大幅節省時間與成本。

專案管理代表
專案管理代表
ISO 27017 驗證輔導客戶

不只著重驗證文件,Musk-IS 還協助我們的 IT 團隊有系統地了解如何在雲端運作日誌記錄、監控及事故應變。

資訊部門主管
資訊部門主管
ISO 27017 驗證輔導客戶

ISO/IEC 27017 常見問題

解答關於 ISO/IEC 27017 標準版本、驗證及顧問流程的常見疑問。

相關顧問服務

企業常與 ISO/IEC 27017 同時或於其後導入的標準與服務。

驗證輔導ISO 27001

資訊安全管理系統 ISMS——整合雲端安全控制措施的基礎

ISMS企業

驗證輔導ISO 27018

保護公有雲平台上的個人可識別資訊(PII),常與 ISO 27017 一併導入

雲端 PII企業

驗證輔導ISO 27701

隱私資訊管理系統 PIMS,擴大個人資料合規範圍

PIMS企業

服務項目滲透測試

實際評估系統及雲端組態抵禦攻擊的能力

Pentest企業