ISO 27017 przechodzi do edycji 2026: asystent obsługuje cytowania obu wersji
Oświadczenie o Stosowalności z 2024 roku cytuje zestaw CLD z 2015 roku. Audyt w 2026 może cytować nowe kontrole. Asystent rozpoznaje cytowania obu edycji.

27 lipca 2026 roku ISO opublikowało normę ISO/IEC 27017:2026, drugą edycję standardu dotyczącego kontroli bezpieczeństwa w chmurze, wycofując jednocześnie pierwszą: edycję z 2015 roku uznano za wycofana tego samego dnia.
Jeśli w Twoim ISMS znajdują się usługi chmurowe, norma ISO/IEC 27017 stanowi podstawę wierszy dotyczących chmury w Twoim Oświadczeniu o Stosowalności: współdzielonej odpowiedzialności między klientem a dostawcą, separacja w środowiskach wirtualnych, monitorowanie usług chmurowych. Jest to kodeks postępowania, a nie certyfikacja, którą można uzyskać samodzielnie. Zgodność jest zazwyczaj potwierdzana poprzez Oświadczenie o Stosowalności w ramach certyfikacji ISO 27001. Dokumenty te funkcjonują przez lata. Oświadczenie, które podpisałeś w 2024 roku, cytuje numerację z załącznika A edycji 2015. Audyt rozpoczynający się w przyszłym kwartale może bazować na tekście z 2026 roku. Obie wersje są ważne i mogą występować równocześnie.
Dlatego praktyczne pytanie po zmianie edycji nie brzmi: „co jest nowego w standardzie”, ale: „czy Twoje narzędzia potrafią odczytać cytowania obu edycji?”. To właśnie ulepszyliśmy.
Co zmieniło się w standardzie
Edycja 2026 realignuje treść z normą ISO/IEC 27002:2022 (opublikowaną w lutym 2022 roku), która zawiera 93 kontrole pogrupowane w cztery tematy. Tam, gdzie kontrola nie wymaga dodatkowych zapisów dotyczących chmury, tekst z 2026 roku odwołuje się bezpośrednio do 27002:2022. Kontrole specyficzne dla chmury zostały przeniesione z normatywnego Załącznika A edycji 2015 roku (siedem kontroli z numeracją CLD.*) do czterech kontroli oznaczonych jako CLD w treści głównej:
- 5.38, wspólne role i odpowiedzialności
- 5.39, role partnerów usług chmurowych (nowość)
- 8.35, separacja w wirtualnych środowiskach obliczeniowych
- 8.36, wykrywanie i zapobieganie nieautoryzowanemu użyciu chmury (nowość)
Dwie z czterech kontroli są nowe. Pozostałe dwie przenoszą intencję edycji 2015 przy rozszerzonej numeracji. Dwa informacyjne załączniki zamykają edycję: jeden mapuje kontrole z 2026 roku na ich odpowiedniki z 2015, a drugi obejmuje monitorowanie usług chmurowych. Sam standard traktuje przejście jako problem korespondencji.
Co wprowadziliśmy
29 lipca 2026 zaktualizowaliśmy moduł wiedzy asystenta dotyczący ISO 27017 z edycji 2015 na 2026. Aktualizacja została uwzględniona w dzienniku zmian produktu z lipca. Przed tą aktualizacją moduł nadal opierał się na edycji 2015, z notatką o konieczności ponownej weryfikacji po opublikowaniu nowej edycji.
Po aktualizacji:
- Odpowiedzi dotyczące kontroli chmurowych są zgodne ze strukturą edycji 2026, w tym z czterema kontrolami oznaczanymi jako CLD.
- Asystent rozpoznaje oba formaty cytowań z 2026 roku: formę z kropką (CLD.5.38) oraz formę ze spisem treści (5.38 CLD).
- Zachowano wzorce z 2015 roku. Cytowanie starej numeracji z załącznika A nadal działa, a asystent potrafi określić, do której edycji odnosi się dane cytowanie.
- Dwa powiązane moduły, ISO 27002 i ISO 27018, nie sugerują już, że ISO 27017 nie został zaktualizowany.
Trzecia z wymienionych zmian jest kluczowa. Zmiana tekstu była łatwiejsza. Szczegółowe mapowanie stare-nowe pochodzi z załącznika A samego standardu; asystent kieruje Cię do odpowiedniego miejsca zamiast zgadywać niedostępne powiązania.
Dlaczego zachowaliśmy stare cytowania
Baza wiedzy, która śledzi jedynie aktualną edycję, jest łatwiejsza w utrzymaniu, ale nie sprawdza się w praktyce. Dokumenty normatywne mają długą żywotność. Certyfikaty funkcjonują w cyklach wieloletnich. Oświadczenia o Stosowalności są modyfikowane, a nie pisane od nowa. Każda umowa lub kwestionariusz cytujący numer CLD z 2015 roku pozostaje niezmieniony. Każdy, kto przeniósł swój ISMS z ISO 27001:2013 do edycji 2022, już to przeżył: przez kilka lat Twoje własne archiwum posługuje się jedną numeracją, podczas gdy nowe prace korzystają z innej.
Przejścia między edycjami to przede wszystkim problemy z cytowaniami, a nie tylko z treścią. Asystent zgodności, który obsługuje wyłącznie aktualną edycję, uniemożliwia odczytanie Twoich własnych dokumentów. Ten, który wymusza migrację wszystkich odpowiedzi do nowej numeracji, może kłócić się z dokumentem, który masz przed sobą. Dlatego moduł obsługuje obie wersje: nowe pytania otrzymują odpowiedzi zgodne z edycją 2026, a cytowanie odnoszące się do wycofanej edycji jest nadal rozpoznawane i identyfikowane jako takie, a nie traktowane jako błąd.
Czego to NIE JEST
- Nie jest to zmiana certyfikacji. ISO/IEC 27017 pozostaje przewodnikiem dotyczącym kontroli bezpieczeństwa informacji w usługach chmurowych, a nie certyfikacją, którą można uzyskać samodzielnie. Zazwyczaj stanowi część Oświadczenia o Stosowalności certyfikacji ISO 27001. Edycja 2026 nie zmienia tej struktury.
- Brak terminów przejściowych w tym poście. Organy certyfikujące same określą swoje oczekiwania dotyczące przenoszenia Oświadczeń o Stosowalności i zakresów do nowej numeracji. Nie podajemy żadnych terminów, a Ty nie powinieneś przyjmować ich na podstawie tego wpisu.
- Identyfikatory, a nie tekst samego standardu. Moduł referencyjny zawiera identyfikatory kontroli oraz zwięzłe tytuły, a nie chroniony prawem autorskim tekst ISO.
Dla kogo to jest
- Konsultanci i zespoły ISMS wewnętrznych, w których zakresie znajdują się usługi chmurowe, których Oświadczenia o Stosowalności i dowody audytowe obejmują obecnie dwie edycje.
- Dostawcy usług chmurowych posiadający certyfikację ISO 27001 z zakresem chmurowym, w której cytowania ISO 27017 pojawiają się w umowach, kwestionariuszach klientów i audytach.
- Audytorzy i recenzenci, którzy w najbliższych latach będą spotykać się z obiema numeracjami w dokumentach i potrzebują odpowiedzi, które nie będą sprzeczne z otwartym dokumentem.
Jeśli w Twoim zakresie nie znajdują się usługi chmurowe i nie posługujesz się cytowaniami ISO 27017, nic się dla Ciebie nie zmienia. To również jest w porządku.
Wypróbuj to
Zapytaj asystenta o kontrolę związaną z chmurą. Cytuj ją w nowy sposób (CLD.8.36) lub stary (numeracja CLD. z załącznika A*), i zapytaj, do której edycji odnosi się dany cytat. Asystent powinien rozpoznać edycję, na podstawie której został napisany dokument, a załącznik A standardu zawiera pełne mapowanie, gdy potrzebujesz szczegółowego powiązania.
Standardy poruszają się wolniej niż oprogramowanie, ale się poruszają. Kiedy to robią, narzędzia wokół nich muszą mostkować lukę, a nie ją zacierać.
Powiązane artykuły

Czat zachowuje identyfikator dokumentu, który już wydałeś
Polityka jest jednym kontrolowanym rekordem. Jeśli kolejny projekt wymyśla nowy identyfikator, nie masz nowej wersji. Masz drugi dokument, który musisz później pogodzić.

Beyond: wielodokumentowa praca związana z zgodnością, która sprawdza się sama
Tryb Fast i Think dają jedno rozwiązanie. Beyond planuje zadanie, przygotowuje każdy dokument jako osobny etap i weryfikuje każdy z nich względem planu, zanim jeszcze go zobaczysz.
