ISMS Copilot
Product Updates

ISO 27017 gaat over naar de editie van 2026: de assistent leest beide citatie-talen

Een Verklaring van Toepasselijkheid uit 2024 citeert de CLD-set uit 2015. Een audit in 2026 kan de nieuwe controles citeren. De assistent herkent citaties uit beide edities.

door ISMS Copilot··5 min read
ISO 27017 gaat over naar de editie van 2026: de assistent leest beide citatie-talen

Op 27 juli 2026 publiceerde ISO ISO/IEC 27017:2026, de tweede editie van de standaard voor cloudbeveiligingscontroles, en trok de eerste editie in: de editie uit 2015 werd diezelfde dag teruggetrokken.

Als je een ISMS (Informatiebeveiligingsmanagementsysteem) hebt met cloudservices in scope, dan ligt ISO/IEC 27017 aan de basis van de cloudregels in je Verklaring van Toepasselijkheid: gedeelde verantwoordelijkheid tussen klant en provider, scheiding in virtuele omgevingen, monitoring van cloudservices. Het is een code of practice, geen certificering die je op zichzelf kunt behalen. Conformiteit wordt meestal vastgesteld via de Verklaring van Toepasselijkheid van een ISO 27001-certificering. En de documenten die daarbij horen blijven jaren in gebruik. De Verklaring van Toepasselijkheid die je in 2024 ondertekende, citeert de Annex A-nummering uit 2015. De audit die volgende kwartaal begint, kan werken met de tekst uit 2026. Beide zijn legitiem en kunnen naast elkaar bestaan.

De praktische vraag na een editiewisseling is dus niet "wat is er nieuw in de standaard?", maar "kunnen je tools citaties uit beide edities lezen?". Dat is wat we hebben verbeterd.

Wat is er veranderd in de standaard

De editie van 2026 brengt de inhoud in lijn met ISO/IEC 27002:2022 (gepubliceerd in februari 2022), die 93 controles bevat onderverdeeld in vier thema’s. Waar een controle geen cloud-specifieke toevoeging nodig heeft, verwijst de tekst uit 2026 simpelweg terug naar 27002:2022. De cloud-specifieke controles zijn verplaatst van een normatieve Annex A in de editie uit 2015 (zeven controles met CLD.*-nummers) naar vier CLD-gemarkeerde controles in de hoofdtekst:

  • 5.38, gedeelde rollen en verantwoordelijkheden
  • 5.39, rollen van cloudservicepartners (nieuw)
  • 8.35, scheiding in virtuele computeromgevingen
  • 8.36, detectie en preventie van ongeautoriseerd cloudgebruik (nieuw)

Twee van de vier zijn nieuw. De andere twee dragen de cloudintentie uit 2015 onder een uitgebreide nummering. Twee informatieve annexen sluiten de editie af: één mappt de controles uit 2026 terug naar hun tegenhangers uit 2015, en één behandelt monitoring van cloudservices. De standaard zelf behandelt de transitie als een correspondentieprobleem.

Wat we hebben uitgebracht

Op 29 juli 2026 hebben we het ISO 27017-kennismodule van de assistent bijgewerkt van de editie uit 2015 naar die uit 2026. Dit is opgenomen in onze changelog van juli. Voor deze update volgde het module nog de editie uit 2015, met een herverificatienotitie die wachtte op de publicatie van de herziene versie.

Na de update:

  • Antwoorden over cloudcontroles volgen de structuur uit 2026, inclusief de vier CLD-gemarkeerde controles hierboven.
  • De assistent herkent beide citatievormen uit 2026: de puntvorm (CLD.5.38) en de inhoudsopgavevorm (5.38 CLD).
  • De oude patronen uit 2015 blijven behouden. Een citatie naar de oude Annex A-nummering wordt nog steeds opgelost, en de assistent kan aangeven welke editie een citatie betreft.
  • Twee zustermodules, ISO 27002 en ISO 27018, beweren niet langer dat 27017 ongewijzigd is gebleven.

Die derde punt is het doelbewuste deel. Het vervangen van de tekst was de makkelijke helft. Voor de gedetailleerde oude-naar-nieuwe correspondentie blijft de Annex A van de standaard de bron; de assistent verwijst je daarheen in plaats van zelf een mapping te raden die hij niet bevat.

Waarom we de oude citaties behouden

Een kennisbank kan alleen de huidige editie volgen. Dat is makkelijker te onderhouden, maar niet realistisch in de praktijk. Standaarddocumenten hebben een lange levensduur. Certificaten lopen over meerdere jaren. Verklaringen van Toepasselijkheid worden aangepast in plaats van herschreven. Elk contract of vragenlijst dat een CLD-nummer uit 2015 citeert, blijft precies zoals het geschreven is. Wie een ISMS heeft overgezet van ISO 27001:2013 naar de editie uit 2022, heeft dit al meegemaakt: gedurende een paar jaar spreekt je eigen archief één nummeringssysteem, terwijl nieuw werk een ander gebruikt.

Editiewisselingen zijn net zozeer citatieproblemen als inhoudsproblemen. Een compliance-assistent die alleen de huidige editie spreekt, maakt je eigen documenten onleesbaar voor zichzelf. Een assistent die elke verwijzing forceert naar de nieuwe nummering, kan in tegenspraak zijn met het document dat je in handen hebt. Daarom bevat het module beide: nieuwe vragen krijgen antwoorden uit 2026, en een citatie die tegen de ingetrokken editie is geschreven, wordt nog steeds herkend en als zodanig geïdentificeerd – niet als typefout behandeld.

Wat dit niet is

  • Geen verandering in certificering. ISO/IEC 27017 blijft een richtlijn voor informatiebeveiligingscontroles in cloudservices, geen certificering die je op zichzelf kunt behalen. Meestal wordt het opgenomen in de Verklaring van Toepasselijkheid van een ISO 27001-certificering. De editie uit 2026 verandert niets aan die structuur.
  • Geen overgangsdeadlines hier. Certificeringsinstanties zullen hun eigen verwachtingen stellen voor het overzetten van Verklaringen van Toepasselijkheid en scopes naar de nieuwe nummering. Wij noemen geen deadlines, en je moet er ook geen uit deze post halen.
  • Identificatoren, niet de tekst van de standaard. Het referentiemodule bevat controlevelden en beknopte titels, niet de door ISO auteursrechtelijk beschermde inhoud.

Voor wie is dit bedoeld

  • Adviseurs en interne ISMS-teams met cloudservices in scope, wier Verklaringen van Toepasselijkheid en auditevidence nu twee edities overspannen.
  • Cloudserviceproviders met een ISO 27001-certificering met een cloudscope, waar 27017-citaties voorkomen in contracten, klantvragenlijsten en audits.
  • Auditors en reviewers, die de komende jaren beide nummeringssystemen in het wild zullen tegenkomen en antwoorden nodig hebben die niet in tegenspraak zijn met het document dat ze open hebben.

Als je geen cloudservices in scope hebt en geen 27017-citaties gebruikt, verandert er niets voor jou. Dat is ook prima.

Probeer het uit

Stel de assistent een vraag over een cloudcontrole. Citeer het op de 2026-manier (CLD.8.36) of de 2015-manier (een Annex A CLD.*-nummer), en vraag welke editie de citatie betreft. De assistent zou de editie moeten herkennen waar je document op is gebaseerd, en de Annex A van de standaard bevat de volledige correspondentie als je de mapping nodig hebt.

Standaarden bewegen langzamer dan software, maar ze bewegen wel. Als dat gebeurt, moeten de tools eromheen de kloof overbruggen, niet overschrijven.

Gerelateerde artikelen