ייעוץ, ליווי והסמכה

תקן ISO/IEC 27017:2026 – אבטחת מידע לשירותי ענן

ISO/IEC 27017:2026 מספק לארגונים מסגרת ייעודית לניהול אבטחת מידע בסביבות ענן.
התקן מחבר בין ניהול סיכונים, בקרות, אחריות משותפת ודרישות ציות, בהתאם לאופי השימוש ב-Cloud.
אינפוגארד מלווה ארגונים בתהליך מלא שמתרגם את דרישות התקן למנגנון עבודה ברור, ישים ומתמשך.

לנהל את אבטחת הענן כחלק ממערך אבטחת המידע הארגוני ISO/IEC 27017:2026

המעבר לענן שינה לא רק את הארכיטקטורה הטכנולוגית של ארגונים, אלא גם את גבולות האחריות על אבטחת המידע. כאשר מערכות, מידע ותהליכים עוברים לסביבות Cloud, האחריות מתחלקת בין הארגון, ספק הענן ולעיתים גם ספקי שירות נוספים.

ISO/IEC 27017:2026 מספק מסגרת בינלאומית ליישום בקרות אבטחת מידע בסביבות ענן. התקן מרחיב את ההנחיות של ISO/IEC 27002 ומוסיף התייחסות לסיכונים, לאחריות ולמאפיינים הייחודיים של שירותי Cloud.

אנחנו באינפוגארד מלווים ארגונים בבחינת סיכוני הענן, התאמת הבקרות, הגדרת האחריות בין הארגון לספקי הענן והטמעת דרישות התקן כחלק ממערך אבטחת המידע וה-ISMS הארגוני.

המטרה היא לא רק ליישם את דרישות התקן, אלא ליצור סביבת ענן שבה האחריות ברורה, הסיכונים מנוהלים והבקרות מיושמות, נבדקות ומשתפרות לאורך זמן.

ISOIEC 27017 Cloud Security Shield

מהו ISO/IEC 27017?

ISO/IEC 27017 הוא תקן בינלאומי המספק הנחיות ליישום בקרות אבטחת מידע בשירותי ענן.

התקן מבוסס על ISO/IEC 27002 ומוסיף הנחיות ייעודיות ובקרות המתייחסות למאפיינים הייחודיים של סביבת הענן.

הוא מיועד לשני הצדדים במערכת היחסים:

  • ארגונים המשתמשים בשירותי ענן, Cloud Service Customers
  • ספקי שירותי ענן, Cloud Service Providers

התקן רלוונטי לסביבות Public Cloud, Private Cloud ו-Hybrid Cloud. בחירת הבקרות ויישומן צריכות להתבסס על הערכת הסיכונים של הארגון ועל הדרישות המשפטיות, הרגולטוריות והחוזיות החלות עליו.3

Cloud Information Security Shield

למה אבטחת מידע בענן דורשת התייחסות ייעודית?

כאשר מערכת נמצאת בתוך הארגון, בדרך כלל קל יחסית להבין מי אחראי על התשתית, ההרשאות, המידע והבקרות. בענן התמונה מורכבת יותר.

חלק מהאחריות נמצאת אצל הארגון, חלק אצל ספק הענן, ולעיתים חלק נוסף נמצא אצל ספקי SaaS, אינטגרטורים או נותני שירות אחרים. החלוקה משתנה גם בהתאם למודל השירות ולארכיטקטורה שבה משתמשים.

לכן, השאלה אינה רק האם הענן מאובטח, אלא גם מי אחראי על כל רכיב אבטחה, מי מגדיר הרשאות, מי מנטר אירועים, מה קורה למידע בסיום השירות ואילו בקרות נמצאות באחריות הארגון גם כאשר התשתית עצמה מנוהלת על ידי ספק חיצוני.

ISO 27017 מאפשר להפוך את השאלות האלה לאחריות, בקרות ותהליכים ברורים ומנוהלים.

Shared Responsibility – האחריות המשותפת בענן

אחד האתגרים המרכזיים באבטחת Cloud הוא Shared Responsibility Model, מודל האחריות המשותפת.

עצם השימוש בספק ענן אינו מעביר אליו את מלוא האחריות לאבטחת המידע. חלוקת האחריות משתנה בהתאם לסוג השירות, לארכיטקטורה, להסכם עם הספק ולבקרות שמפעיל כל צד.

במודל IaaS, לדוגמה, הארגון עשוי לשאת באחריות רחבה יותר על מערכות הפעלה, תצורות, הרשאות ואפליקציות. בשירות SaaS חלק גדול יותר מהתשתית מנוהל על ידי הספק, אך האחריות של הארגון על משתמשים, מידע, הרשאות, תצורות והיבטים רגולטוריים אינה נעלמת.

לכן נדרש להגדיר בבירור מי אחראי על כל רכיב ולוודא שאין בקרות שנופלות בין הכיסאות.

ISO 27017 מסייע לייצר שפה משותפת בין הארגון לבין ספקי שירותי הענן ולהפוך אחריות כללית למנגנון שניתן לנהל, לבדוק ולהוכיח.

ISO 27017 Cloud Security Infographic

מה ISO 27017 מוסיף ל-ISO 27001 ול-ISO 27002?

ISO 27001 מספק את המסגרת להקמת ISMS, Information Security Management System, מערכת לניהול אבטחת מידע.

ISO 27002 מספק הנחיות ליישום בקרות אבטחת מידע.

ISO 27017 לוקח את עולם הבקרות הזה אל סביבת הענן ומוסיף התייחסות למצבים שבהם התשתית, המידע והאחריות מתחלקים בין מספר גורמים.

במילים פשוטות:

  • ISO 27001 – איך מנהלים אבטחת מידע בארגון.
  • ISO 27002 – כיצד מיישמים בקרות אבטחת מידע.
  • ISO 27017 – כיצד מתאימים ומיישמים את הבקרות בעולם הענן.

לארגון שכבר מפעיל ISMS בהתאם ל-ISO 27001, יישום ISO 27017 מאפשר להכניס את סביבת הענן לתוך אותה תפיסת ניהול סיכונים, בקרה ושיפור מתמשך.

מה כולל תהליך היישום?

1. מיפוי סביבת הענן

מיפוי שירותי הענן, המערכות, ספקי השירות, סוגי המידע, האינטגרציות והתהליכים העסקיים הקיימים בסביבת ה-Cloud.

2. Cloud Risk Assessment

זיהוי והערכת הסיכונים הקשורים לשימוש בענן, בהתאם לאופי המידע, המערכות, השירותים והפעילות העסקית.

3. Gap Analysis

בחינת המצב הקיים מול הנחיות ISO 27017 וזיהוי פערים בבקרות, בתהליכים, במדיניות ובחלוקת האחריות.

4. Shared Responsibility

מיפוי חלוקת האחריות בין הארגון לבין ספקי הענן והגדרת בעלות ברורה על בקרות ותהליכים.

5. התאמת מדיניות ונהלים

עדכון מדיניות אבטחת המידע והנהלים כך שיתייחסו באופן מפורש לסביבות ולשירותי Cloud.

6. יישום בקרות

התאמת הבקרות לסיכוני הענן, לאופי המידע ולסביבה הטכנולוגית של הארגון.

7. Evidence ובקרה מתמשכת

בניית מנגנון תיעוד המאפשר להראות שהבקרות אינן רק מוגדרות על הנייר, אלא מיושמות, נבדקות ומנוהלות לאורך זמן.

למי מתאים ISO 27017?

התקן רלוונטי לארגונים שמפעילים מערכות, מידע או שירותים משמעותיים בענן, ובמיוחד כאשר מדובר במידע רגיש, מערכות קריטיות או שירותים המסופקים ללקוחות.

הוא מתאים במיוחד לחברות SaaS, חברות טכנולוגיה, ארגונים פיננסיים, ארגוני בריאות, גופים ציבוריים, ארגונים הפועלים תחת דרישות רגולטוריות ולספקי שירותי Cloud.

חשוב גם להבין שהתקן אינו מיועד רק ל"חברות ענן". כמעט כל ארגון שמשתמש כיום ב-Microsoft 365, AWS, Azure, Google Cloud, מערכות SaaS או שירותי Cloud עסקיים נדרש להתמודד עם שאלות של אחריות, סיכון, תצורה, הרשאות והגנה על מידע.

GRC governance and compliance framework

ISO 27017 ו-Cloud GRC

אבטחת ענן אינה יכולה להתנהל רק ברמת ה-IT. היא דורשת חיבור בין Governance, Risk & Compliance לבין הסביבה הטכנולוגית.

Governance מגדיר מי אחראי על שירותי הענן, כיצד מתקבלות החלטות ואיך מנוהלת המדיניות.

Risk Management מאפשר לזהות, להעריך ולתעדף את הסיכונים הקשורים למידע, למערכות ולשירותי הענן.

Compliance מחבר את סביבת הענן לדרישות תקינה, רגולציה, חוזים, לקוחות ומדיניות פנימית.

ISO 27017 מספק שכבה חשובה בחיבור הזה ומאפשר להפוך Cloud Security מתהליך טכנולוגי בלבד לחלק ממערך המשילות, ניהול הסיכונים והציות הארגוני.

הקשר בין ISO 27017 לפרטיות בענן

כאשר סביבת הענן מכילה מידע אישי, אבטחת המידע היא רק חלק מהתמונה.

כאן ניתן לחבר את ISO 27017 לתקנים נוספים במשפחת ISO 27000, ובראשם ISO 27018, העוסק בהגנה על PII בסביבות Public Cloud, וכן ISO 27701, העוסק בניהול פרטיות מידע.

השילוב מאפשר לבנות תפיסה רחבה יותר. ISO 27001 מספק את מערכת ניהול אבטחת המידע, ISO 27017 מעמיק את ההתייחסות לאבטחת שירותי הענן, ותקני הפרטיות מאפשרים להרחיב את המענה לאופן שבו מידע אישי נאסף, מנוהל ומוגן.

עבור ארגונים שמנהלים מידע אישי בענן, החיבור הזה חשוב במיוחד גם בהקשר של GDPR, חוק הגנת הפרטיות ודרישות רגולטוריות נוספות.

מה השתנה ב-ISO/IEC 27017:2026?

ביולי 2026 פורסמה המהדורה השנייה של התקן, ISO/IEC 27017:2026, והיא החליפה את מהדורת 2015.

המהדורה העדכנית ממשיכה להתמקד בבקרות אבטחת מידע לשירותי ענן, תוך התאמה לעולם בקרות אבטחת המידע העדכני ולאופן שבו ארגונים צורכים ומספקים שירותי Cloud כיום.

לארגונים שכבר עובדים לפי ISO 27017:2015, פרסום המהדורה החדשה הוא הזדמנות לבחון את המצב הקיים, לבצע Gap Analysis ולעדכן את מסגרת הבקרות בהתאם.

מה אתם מקבלים בסוף התהליך?

בסיום תהליך מסודר הארגון מקבל הרבה מעבר למסמכי תקן:

  • תמונת מצב ברורה של סביבת הענן
  • Cloud Risk Assessment
  • מיפוי פערים ותוכנית עבודה
  • חלוקת אחריות מוגדרת מול ספקי הענן
  • בקרות אבטחה מותאמות
  • מדיניות ונהלים מעודכנים
  • Evidence ותשתית לבקרה מתמשכת
  • חיבור בין Cloud Security לבין ה-ISMS וה-GRC הארגוני

המטרה היא להגיע למצב שבו הארגון יודע לא רק אילו שירותי ענן הוא מפעיל, אלא מהם הסיכונים בכל שירות, מי אחראי לכל בקרה, כיצד היא מיושמת ואיך ניתן להוכיח שהיא עובדת בפועל.

Infoguard Cybersecurity protection dome protection in a digital world

למה אינפוגארד?

אנחנו באינפוגארד מסתכלים על ISO 27017 כחלק מתמונה רחבה של ניהול אבטחת מידע, סיכונים, ענן וציות.

הניסיון שלנו בעולמות ISO 27001, תקינה ורגולציה, GRC, סקרי סיכונים, סקרי סביבת ענן, CISO as a Service ופרטיות מאפשר לנו לחבר בין דרישות התקן לבין סביבת הענן האמיתית של הארגון.

אנחנו מלווים את התהליך משלב המיפוי וסקר הפערים, דרך ניהול הסיכונים והתאמת הבקרות, ועד להטמעה, איסוף Evidence ובניית מנגנון בקרה מתמשך.

התפיסה שלנו אינה להסתפק בסימון שהבקרה קיימת. המטרה היא לוודא שהבקרה מתאימה לסיכון, מיושמת נכון, שיש עליה בעלות ברורה ושהיא עובדת בפועל.

FAQ tech cyber security

שאלות נפוצות

האם ISO 27017 מחליף את ISO 27001?

לא. ISO 27017 משלים את ISO 27001 ואת ISO 27002 באמצעות הנחיות ובקרות המותאמות לשירותי ענן.

האם התקן מיועד רק לספקי Cloud?

לא. הוא מיועד הן לספקי שירותי ענן והן לארגונים המשתמשים בשירותי ענן.

האם התקן רלוונטי רק ל-Public Cloud?

לא. ISO/IEC 27017:2026 רלוונטי לסביבות Public Cloud, Private Cloud ו-Hybrid Cloud.

אנחנו כבר עובדים עם AWS, Azure או Google Cloud. הספק לא אחראי על האבטחה?

ספק הענן אחראי לחלק מהסביבה, אך הארגון ממשיך לשאת באחריות לבקרות ולפעילויות שונות בהתאם לשירות ולמודל האחריות המשותפת. לכן חשוב למפות ולהגדיר בצורה מפורשת את חלוקת האחריות.

יש לנו כבר ISO 27001. למה אנחנו צריכים ISO 27017?

ISO 27001 מספק את מערכת ניהול אבטחת המידע הכוללת. ISO 27017 מאפשר להעמיק ולהתאים את הבקרות לסיכונים, לאחריות ולמאפיינים הייחודיים של סביבת הענן.

האם ISO 27017 רלוונטי גם לשימוש בשירותי SaaS?

כן. שימוש ב-SaaS אינו פוטר את הארגון מניהול אבטחת מידע. יש לבחון את המידע שנשמר בשירות, הרשאות המשתמשים, תצורות, ממשקים, אחריות הספק, אירועי אבטחה, המשכיות ותהליכי סיום התקשרות.

אבטחת הענן מתחילה בשליטה

המעבר לענן מאפשר לארגונים לפעול מהר יותר, להיות גמישים יותר ולהשתמש בטכנולוגיות מתקדמות. במקביל, הוא משנה את גבולות האחריות ומוסיף מורכבות לניהול אבטחת המידע.

ISO 27017 מאפשר להכניס סדר לתוך המורכבות הזו ולבנות מערך Cloud Security המבוסס על אחריות ברורה, ניהול סיכונים ובקרות שניתן לבדוק ולהוכיח.

רוצים להבין עד כמה סביבת הענן שלכם מיושרת ל-ISO/IEC 27017:2026?

מומחי אינפוגארד ילוו אתכם מסקר הפערים ומיפוי סיכוני הענן, דרך התאמת המדיניות והבקרות ועד לבקרה מתמשכת ומוכנות לביקורת.

יצירת קשר

שלחו לנו הודעה ונדאג לחזור אליכם בהקדם.

Cybersecurity Shield Infographic

5 דק׳ קריאה

לחצו על מייל פישינג? עכשיו מתחיל החלק החשוב באמת: Incident Response ו-Threat Hunting

לחיצה על קישור פישינג אינה בהכרח סוף האירוע, ולעיתים היא רק נקודת הכניסה שלו. איפוס סיסמה, חסימת השולח ומחיקת ההודעה הם צעדים חשובים, אבל לא תמיד מספיקים כדי להבין אם
Cybersecurity Shield Infographic

5 דק׳ קריאה

כשהתקיפה לא מסתיימת ברשת: האם הארגון שלכם ערוך למתקפת סייבר שמטרתה גם להשפיע?

מתקפת סייבר כבר לא בהכרח מסתיימת בגניבת מידע, כופרה או השבתת מערכות. החיבור הגובר בין פשיעת סייבר למבצעי השפעה יוצר סיכון חדש, שבו גם אמון העובדים, הלקוחות והציבור הופך למטרה.
NIST AI RMF Framework

5 דק׳ קריאה

NIST AI Risk Management Framework: כך מנהלים סיכוני AI בארגון

מערכות AI כבר משולבות בתהליכים עסקיים, נחשפות למידע ארגוני ולעיתים אף משפיעות על החלטות ופעולות בפועל. ככל שהשימוש מתרחב, כך גדל הצורך במסגרת סדורה שתאפשר לזהות, להעריך ולנהל את הסיכונים

כל השירותים

שירותים נוספים שיכולים לעניין אותך