Salta al contenuto
Novità certificazione Compliance Cybersecurity ISO 27001 Sicurezza cloud

ISO 27017 e 27018: a cosa servono le estensioni cloud della 27001

ISO 27017 e 27018: a cosa servono le estensioni cloud della 27001

ISO 27017 e ISO 27018 sono le due estensioni cloud della ISO 27001, e sono tra le certificazioni più fraintese del panorama: molti le considerano un doppione, altri le confondono tra loro. In realtà rispondono a due domande diverse e molto concrete: come si gestisce la sicurezza quando l’infrastruttura è di qualcun altro, e come si proteggono i dati personali quando finiscono in un cloud pubblico. Vediamo a cosa servono davvero.

Perché la 27001 da sola non basta nel cloud

La ISO/IEC 27001:2022 è volutamente generale: si applica a qualunque organizzazione, dal manifatturiero al software. Il cloud però introduce dinamiche specifiche che i controlli generali toccano solo in superficie: la responsabilità si divide tra provider e cliente, gli ambienti sono condivisi tra più tenant, le risorse sono virtualizzate e la fine del contratto pone il problema di cosa succede ai dati. Un audit ISO 27001 classico può sorvolare su questi punti; le estensioni cloud li mettono al centro.

Attenzione a un punto formale: 27017 e 27018 non sono norme certificabili in autonomia. Sono raccolte di controlli e linee guida che si innestano su un ISMS ISO 27001: la certificazione resta la 27001, con l’estensione del perimetro a questi controlli aggiuntivi.

ISO/IEC 27017:2015: i controlli per i servizi cloud

La ISO/IEC 27017:2015 fornisce linee guida cloud-specifiche sui controlli esistenti e aggiunge controlli dedicati, pensati sia per chi eroga servizi cloud sia per chi li utilizza. Tra i temi chiave:

  • definizione e documentazione delle responsabilità condivise tra cloud provider e cliente;
  • rimozione e restituzione degli asset del cliente alla chiusura del contratto;
  • segregazione e protezione dell’ambiente virtuale del cliente rispetto agli altri tenant;
  • hardening delle macchine virtuali e sicurezza dell’ambiente di amministrazione;
  • monitoraggio dei servizi cloud e allineamento tra clock dei sistemi per la correlazione dei log.

Il valore pratico è duplice: per un cloud service provider, dimostrare ai clienti che questi aspetti sono governati; per un cliente cloud, avere una griglia per valutare i fornitori e capire cosa resta a proprio carico.

ISO/IEC 27018:2019: la PII nel cloud pubblico

La ISO/IEC 27018:2019 ha un focus diverso: la protezione dei dati personali (PII, personally identifiable information) da parte dei cloud provider che agiscono come PII processor, cioè trattano dati personali per conto dei propri clienti. Le linee guida riguardano, tra l’altro, la trasparenza su dove e come vengono trattati i dati, i limiti all’uso dei dati per finalità proprie del provider (ad esempio marketing), la gestione delle richieste delle autorità, il supporto al cliente nell’esercizio dei diritti degli interessati e la notifica delle violazioni.

Per un provider europeo, o che serve clienti europei, la 27018 parla la lingua del GDPR: è lo strumento con cui tradurre in controlli verificabili gli impegni presi nei contratti di trattamento dati.

C’è poi un beneficio interno spesso sottovalutato: il lavoro di adeguamento obbliga a fare l’inventario reale dei servizi cloud in uso, delle dipendenze tra fornitori e delle configurazioni di sicurezza attive. Molte organizzazioni scoprono in questa fase servizi attivati da singoli reparti mai censiti, credenziali amministrative condivise e backup dati mai testati: problemi concreti che valeva la pena trovare prima di un incidente.

Quando ha senso adottarle

La risposta dipende dal ruolo. Se erogate servizi cloud (SaaS, hosting, servizi gestiti), le estensioni sono un investimento commerciale prima che di compliance: nei vendor assessment dei clienti enterprise la domanda su 27017 e 27018 è ormai frequente, e la loro presenza accorcia le trattative. Se invece siete utilizzatori intensivi di cloud, la 27017 vi serve soprattutto come riferimento per governare i fornitori e per dimostrare che l’uso del cloud è dentro il vostro ISMS, non fuori.

In entrambi i casi, il prerequisito è un ISMS ISO 27001 solido: le estensioni aggiungono profondità, non sostituiscono le fondamenta.

Il percorso con PL Consulting

Se avete già la ISO 27001 e volete estenderla al cloud, o se state costruendo tutto da zero, il punto di partenza è capire quali controlli cloud sono già presidiati e quali no. Scoprite i servizi dedicati a ISO 27017 e ISO 27018 e richiedete una gap analysis sui controlli cloud.

Nota: contenuto informativo; per i requisiti puntuali fanno fede i testi ufficiali delle norme ISO/IEC richiamate. Articolo aggiornato a luglio 2026.

I punti in breve

  • ISO 27017 e 27018: a cosa servono le estensioni cloud della 27001
  • Le estensioni 27017/27018 non si certificano da sole
  • La 27017 richiede la documentazione delle responsabilità condivise
  • La 27018 traduce gli obblighi GDPR in controlli cloud verificabili
  • Un audit 27001 classico può trascurare la segregazione dei tenant
  • Analisi completa sul sito

Leggi anche