ISO 27017 und ISO 27018 sind die beiden Cloud-Erweiterungen der ISO 27001 und gehören zu den am meisten missverstandenen Zertifizierungen überhaupt: Viele halten sie für eine Doppelung, andere verwechseln sie. Tatsächlich beantworten sie zwei unterschiedliche und sehr konkrete Fragen: Wie wird Sicherheit gehandhabt, wenn die Infrastruktur einem anderen gehört, und wie werden personenbezogene Daten geschützt, wenn sie in einer öffentlichen Cloud landen. Wir betrachten, wozu sie wirklich dienen.
Warum die 27001 allein in der Cloud nicht ausreicht
Die ISO/IEC 27001:2022 ist bewusst allgemein gehalten: Sie gilt für jede Organisation, von der Fertigung bis zur Softwareentwicklung. Die Cloud führt jedoch spezifische Dynamiken ein, die die allgemeinen Kontrollen nur oberflächlich behandeln: Die Verantwortung teilt sich zwischen Provider und Kunde, Umgebungen werden von mehreren Mandanten geteilt, Ressourcen sind virtualisiert, und das Vertragsende wirft die Frage auf, was mit den Daten geschieht. Ein klassisches ISO 27001 Audit kann diese Punkte übersehen; die Cloud-Erweiterungen rücken sie in den Mittelpunkt.
Beachten Sie einen formalen Punkt: 27017 und 27018 sind keine eigenständig zertifizierbaren Normen. Sie sind Sammlungen von Kontrollen und Leitlinien, die auf einem ISO 27001 ISMS aufbauen: Die Zertifizierung bleibt die 27001, mit der Erweiterung des Geltungsbereichs um diese zusätzlichen Kontrollen.
ISO/IEC 27017:2015: Die Kontrollen für Cloud-Dienste
Die ISO/IEC 27017:2015 bietet Cloud-spezifische Leitlinien zu bestehenden Kontrollen und ergänzt diese um dedizierte Kontrollen, die sowohl für Cloud-Dienstanbieter als auch für Nutzer gedacht sind. Zu den Schlüsselthemen gehören:
- Definition und Dokumentation der geteilten Verantwortlichkeiten zwischen Cloud-Anbieter und Kunde;
- Entfernung und Rückgabe der Kunden-Assets bei Vertragsende;
- Trennung und Schutz der virtuellen Kundenumgebung gegenüber anderen Mandanten;
- Härtung von virtuellen Maschinen und Sicherheit der Verwaltungsumgebung;
- Überwachung der Cloud-Dienste und Zeitsynchronisation der Systeme zur Korrelation von Protokollen.
Der praktische Nutzen ist zweifach: Für einen Cloud-Dienstanbieter bedeutet dies, Kunden zu zeigen, dass diese Aspekte geregelt sind; für einen Cloud-Kunden, eine Grundlage zu haben, um Anbieter zu bewerten und zu verstehen, was in seiner eigenen Verantwortung bleibt.
ISO/IEC 27018:2019: PII in der öffentlichen Cloud
Die ISO/IEC 27018:2019 hat einen anderen Schwerpunkt: den Schutz personenbezogener Daten (PII, personally identifiable information) durch Cloud-Anbieter, die als PII-Verarbeiter agieren, d.h. personenbezogene Daten im Auftrag ihrer Kunden verarbeiten. Die Leitlinien betreffen unter anderem die Transparenz darüber, wo und wie die Daten verarbeitet werden, die Grenzen der Datennutzung für eigene Zwecke des Anbieters (z.B. Marketing), die Bearbeitung von Anfragen der Behörden, die Unterstützung des Kunden bei der Ausübung der Rechte der betroffenen Personen und die Meldung von Verletzungen.
Für einen europäischen Anbieter oder einen, der europäische Kunden bedient, spricht die 27018 die Sprache der DSGVO: Sie ist das Instrument, um die in Datenverarbeitungsverträgen eingegangenen Verpflichtungen in überprüfbare Kontrollen zu übersetzen.
Es gibt auch einen oft unterschätzten internen Vorteil: Die Anpassungsarbeit erfordert eine tatsächliche Bestandsaufnahme der genutzten Cloud-Dienste, der Abhängigkeiten zwischen Anbietern und der aktiven Sicherheitskonfigurationen. Viele Organisationen entdecken in dieser Phase von einzelnen Abteilungen aktivierte, nie erfasste Dienste, geteilte administrative Zugangsdaten und nie getestete Daten-Backups: konkrete Probleme, die es wert waren, vor einem Vorfall gefunden zu werden.
Wann sich ihre Einführung lohnt
Die Antwort hängt von der Rolle ab. Wenn Sie Cloud-Dienste anbieten (SaaS, Hosting, Managed Services), sind die Erweiterungen eine kommerzielle Investition und weniger eine reine Compliance-Angelegenheit: Bei Vendor Assessments von Unternehmenskunden ist die Frage nach 27017 und 27018 mittlerweile häufig, und ihre Existenz verkürzt die Verhandlungen. Wenn Sie hingegen intensive Cloud-Nutzer sind, dient Ihnen die 27017 vor allem als Referenz, um Anbieter zu steuern und zu zeigen, dass die Cloud-Nutzung innerhalb Ihres ISMS erfolgt und nicht außerhalb.
In beiden Fällen ist ein solides ISO 27001 ISMS die Voraussetzung: Die Erweiterungen ergänzen die Tiefe, ersetzen aber nicht die Grundlagen.
Der Weg mit PL Consulting
Wenn Sie bereits die ISO 27001 haben und diese auf die Cloud erweitern möchten, oder wenn Sie alles von Grund auf neu aufbauen, ist der Ausgangspunkt zu verstehen, welche Cloud-Kontrollen bereits abgedeckt sind und welche nicht. Entdecken Sie die speziellen Dienstleistungen für ISO 27017 und ISO 27018 und fordern Sie eine Gap-Analyse zu den Cloud-Kontrollen an.
Hinweis: informativer Inhalt; für die genauen Anforderungen sind die offiziellen Texte der genannten ISO/IEC-Normen maßgebend. Artikel aktualisiert im Juli 2026.
