ISO 27017 wechselt zur Ausgabe 2026: Der Assistent versteht beide Zitierweisen
Eine Erklärung der Anwendbarkeit aus 2024 zitiert die CLD-Sammlung von 2015. Eine Prüfung 2026 könnte die neuen Controls zitieren. Der Assistent erkennt beide Zitierweisen.

Am 27. Juli 2026 veröffentlichte die ISO die ISO/IEC 27017:2026, die zweite Ausgabe ihres Cloud-Sicherheitsstandards, und zog gleichzeitig die erste Ausgabe zurück: Die Ausgabe von 2015 wurde an diesem Tag in den Status „zurückgezogen“ versetzt.
Wenn Sie ein ISMS betreiben, in dessen Geltungsbereich Cloud-Dienste fallen, ist ISO/IEC 27017 der Standard, der hinter den Cloud-Zeilen Ihrer Erklärung der Anwendbarkeit steht: gemeinsame Verantwortung zwischen Kunde und Anbieter, Trennung in virtuellen Umgebungen, Überwachung von Cloud-Diensten. Es handelt sich um einen Verhaltenskodex, keine eigenständige Zertifizierung. Die Konformität wird in der Regel durch die Erklärung der Anwendbarkeit einer ISO-27001-Zertifizierung nachgewiesen. Und die Dokumente, die dies tragen, haben eine lange Lebensdauer. Die Erklärung der Anwendbarkeit, die Sie 2024 unterzeichnet haben, zitiert die Nummerierung von Anhang A aus 2015. Die Prüfung, die im nächsten Quartal beginnt, könnte auf dem Text von 2026 basieren. Beide sind legitim und können gleichzeitig relevant sein.
Die praktische Frage nach einem Editionswechsel lautet daher nicht: „Was ist neu im Standard?“, sondern: „Können Ihre Tools beide Zitierweisen der Ausgaben erkennen?“ Genau das haben wir verbessert.
Was hat sich im Standard geändert?
Die Ausgabe 2026 passt den Inhalt an ISO/IEC 27002:2022 (veröffentlicht Februar 2022) an, dessen 93 Controls in vier Themenbereichen organisiert sind. Wenn eine Control keine spezifische Cloud-Ergänzung benötigt, verweist der Text von 2026 einfach auf 27002:2022 zurück. Die cloud-spezifischen Controls wurden aus dem normativen Anhang A der Ausgabe 2015 – sieben Controls mit der Bezeichnung CLD.* – in vier im Haupttext markierte CLD-Controls überführt:
- 5.38, gemeinsame Rollen und Verantwortlichkeiten
- 5.39, Rollen von Cloud-Dienstpartnern (neu)
- 8.35, Trennung in virtuellen Rechenumgebungen
- 8.36, Erkennung und Verhinderung unautorisierter Cloud-Nutzung (neu)
Zwei der vier Controls sind neu. Die anderen beiden behalten die Cloud-Intention von 2015 bei, allerdings mit erweiterter Nummerierung. Zwei informative Anhänge schließen die Ausgabe ab: Einer bildet die Controls von 2026 auf ihre Pendants von 2015 ab, der andere behandelt die Überwachung von Cloud-Diensten. Der Standard selbst behandelt den Übergang als Korrespondenzproblem.
Was haben wir umgesetzt?
Am 29. Juli 2026 haben wir das Wissensmodul des Assistenten für ISO 27017 von der Ausgabe 2015 auf die Ausgabe 2026 aktualisiert. Dies wurde im Juli-Produkt-Änderungsprotokoll veröffentlicht. Vor diesem Update basierte das Modul noch auf der Ausgabe 2015, mit einem Hinweis auf eine geplante Überprüfung nach Veröffentlichung der Revision.
Nach der Aktualisierung:
- Antworten zu Cloud-Controls folgen der Struktur von 2026, einschließlich der vier oben genannten CLD-makierten Controls.
- Der Assistent erkennt beide Zitierformen von 2026: die Punktnotation (CLD.5.38) und die Inhaltsverzeichnis-Notation (5.38 CLD).
- Die Legacy-Muster von 2015 bleiben erhalten. Ein Zitat der alten Nummerierung in Anhang A wird weiterhin aufgelöst, und der Assistent kann erkennen, auf welche Ausgabe sich ein Zitat bezieht.
- Zwei Schwester-Module, ISO 27002 und ISO 27018, behaupten nicht mehr, dass 27017 unverändert geblieben sei.
Der dritte Punkt ist der entscheidende. Der reine Textwechsel war die einfachere Hälfte. Für die detaillierte Entsprechung zwischen alter und neuer Ausgabe bleibt der Anhang A des Standards die maßgebliche Quelle; der Assistent verweist Sie dorthin, statt eine Abbildung zu erraten, die er nicht enthält.
Warum wir die alten Zitate beibehalten haben
Eine Wissensdatenbank kann sich ausschließlich auf die aktuelle Ausgabe konzentrieren. Das ist einfacher zu pflegen, aber in der Praxis falsch. Standards haben eine lange Lebensdauer. Zertifikate laufen über mehrjährige Zyklen. Erklärungen der Anwendbarkeit werden angepasst, nicht neu geschrieben. Jeder Vertrag oder Fragebogen, der eine CLD-Nummer aus 2015 zitiert, bleibt genau so, wie er verfasst wurde. Wer bereits ein ISMS von ISO 27001:2013 auf die Ausgabe 2022 migriert hat, kennt das bereits: Für einige Jahre spricht Ihr eigenes Archiv eine Nummerierung, während neue Arbeiten eine andere verwenden.
Editionswechsel sind ebenso sehr Zitierprobleme wie Inhaltsprobleme. Ein Compliance-Assistent, der nur die aktuelle Ausgabe „spricht“, macht Ihre eigenen Dokumente für ihn unlesbar. Ein Assistent, der jede Antwort zwangsweise auf die neue Nummerierung migriert, kann dem Dokument widersprechen, das Sie gerade in Händen halten. Deshalb trägt das Modul beide Versionen: Neue Fragen erhalten Antworten auf Basis von 2026, und ein Zitat, das sich auf die zurückgezogene Ausgabe bezieht, wird weiterhin erkannt und als solches identifiziert – nicht als Tippfehler behandelt.
Was dies nicht ist
- Keine Änderung der Zertifizierung. ISO/IEC 27017 bleibt eine Leitlinie für Informationssicherheits-Controls in Cloud-Diensten und keine eigenständige Zertifizierung. In der Regel fließt sie in die Erklärung der Anwendbarkeit einer ISO-27001-Zertifizierung ein. Die Ausgabe 2026 ändert diese Struktur nicht.
- Keine Übergangsfristen hier. Zertifizierungsstellen werden eigene Erwartungen für die Migration von Erklärungen der Anwendbarkeit und Geltungsbereichen auf die neue Nummerierung festlegen. Wir nennen keine, und Sie sollten auch keine aus diesem Beitrag ableiten.
- Identifikatoren, nicht der Text des Standards. Das Referenzmodul enthält Control-Identifikatoren und prägnante Titel, nicht den urheberrechtlich geschützten Leitfadentext der ISO.
Für wen ist dies relevant?
- Berater und interne ISMS-Teams mit Cloud-Diensten im Geltungsbereich, deren Erklärungen der Anwendbarkeit und Prüfungsnachweise nun zwei Ausgaben umfassen.
- Cloud-Dienstanbieter mit einer ISO-27001-Zertifizierung mit Cloud-Geltungsbereich, bei denen 27017-Zitate in Verträgen, Kundenfragebögen und Prüfungen auftauchen.
- Prüfer und Reviewer, die in den nächsten Jahren beide Nummerierungssysteme in der Praxis antreffen und Antworten benötigen, die dem Dokument entsprechen, das gerade geöffnet ist.
Wenn Sie keine Cloud-Dienste im Geltungsbereich haben und keine 27017-Zitate verwenden, ändert sich für Sie nichts. Das ist völlig in Ordnung.
Probieren Sie es aus
Fragen Sie den Assistenten nach einem Cloud-Control. Zitieren Sie es auf die 2026-Weise (CLD.8.36) oder auf die 2015-Weise (eine CLD.*-Nummer in Anhang A) und fragen Sie, auf welche Ausgabe sich das Zitat bezieht. Der Assistent sollte erkennen, welche Ausgabe Ihr Dokument zugrunde legt, und der Anhang A des Standards enthält die vollständige Entsprechung, falls Sie die Abbildung benötigen.
Standards bewegen sich langsamer als Software, aber sie bewegen sich. Wenn sie es tun, müssen die Tools um sie herum die Lücke überbrücken – nicht überschreiben.
Verwandte Beiträge

Eine Gesprächsseite, die lange Compliance-Historien zugänglich macht
Compliance-Arbeit hinterlässt über Wochen und Arbeitsbereiche hinweg eine Spur von Chats. Die neue Seite macht diese Spur durchsuchbar, sortierbar und filterbar – damit das Auffinden des richtigen Threads kein langes Scrollen mehr erfordert.

Absatzgenaue Zitate, nicht nur Artikelangaben
Antworten zu GDPR, DORA, UK GDPR und CCPA/CPRA können nun auf die genaue Bestimmung verweisen – nicht nur auf einen vagen Artikeltitel. Das ist der Unterschied zwischen einem nützlichen Zitat und einem, das Sie trotzdem nachschlagen müssen.
