ISMS Copilot
Aktualności produktu

ISO 27017 przechodzi do edycji 2026: asystent obsługuje cytowania obu wersji

Oświadczenie o Stosowalności z 2024 roku cytuje zestaw CLD z 2015 roku. Audyt w 2026 może cytować nowe kontrole. Asystent rozpoznaje cytowania obu edycji.

przez ISMS Copilot··5 min read
ISO 27017 przechodzi do edycji 2026: asystent obsługuje cytowania obu wersji

27 lipca 2026 roku ISO opublikowało normę ISO/IEC 27017:2026, drugą edycję standardu dotyczącego kontroli bezpieczeństwa w chmurze, wycofując jednocześnie pierwszą: edycję z 2015 roku uznano za wycofana tego samego dnia.

Jeśli w Twoim ISMS znajdują się usługi chmurowe, norma ISO/IEC 27017 stanowi podstawę wierszy dotyczących chmury w Twoim Oświadczeniu o Stosowalności: współdzielonej odpowiedzialności między klientem a dostawcą, separacja w środowiskach wirtualnych, monitorowanie usług chmurowych. Jest to kodeks postępowania, a nie certyfikacja, którą można uzyskać samodzielnie. Zgodność jest zazwyczaj potwierdzana poprzez Oświadczenie o Stosowalności w ramach certyfikacji ISO 27001. Dokumenty te funkcjonują przez lata. Oświadczenie, które podpisałeś w 2024 roku, cytuje numerację z załącznika A edycji 2015. Audyt rozpoczynający się w przyszłym kwartale może bazować na tekście z 2026 roku. Obie wersje są ważne i mogą występować równocześnie.

Dlatego praktyczne pytanie po zmianie edycji nie brzmi: „co jest nowego w standardzie”, ale: „czy Twoje narzędzia potrafią odczytać cytowania obu edycji?”. To właśnie ulepszyliśmy.

Co zmieniło się w standardzie

Edycja 2026 realignuje treść z normą ISO/IEC 27002:2022 (opublikowaną w lutym 2022 roku), która zawiera 93 kontrole pogrupowane w cztery tematy. Tam, gdzie kontrola nie wymaga dodatkowych zapisów dotyczących chmury, tekst z 2026 roku odwołuje się bezpośrednio do 27002:2022. Kontrole specyficzne dla chmury zostały przeniesione z normatywnego Załącznika A edycji 2015 roku (siedem kontroli z numeracją CLD.*) do czterech kontroli oznaczonych jako CLD w treści głównej:

  • 5.38, wspólne role i odpowiedzialności
  • 5.39, role partnerów usług chmurowych (nowość)
  • 8.35, separacja w wirtualnych środowiskach obliczeniowych
  • 8.36, wykrywanie i zapobieganie nieautoryzowanemu użyciu chmury (nowość)

Dwie z czterech kontroli są nowe. Pozostałe dwie przenoszą intencję edycji 2015 przy rozszerzonej numeracji. Dwa informacyjne załączniki zamykają edycję: jeden mapuje kontrole z 2026 roku na ich odpowiedniki z 2015, a drugi obejmuje monitorowanie usług chmurowych. Sam standard traktuje przejście jako problem korespondencji.

Co wprowadziliśmy

29 lipca 2026 zaktualizowaliśmy moduł wiedzy asystenta dotyczący ISO 27017 z edycji 2015 na 2026. Aktualizacja została uwzględniona w dzienniku zmian produktu z lipca. Przed tą aktualizacją moduł nadal opierał się na edycji 2015, z notatką o konieczności ponownej weryfikacji po opublikowaniu nowej edycji.

Po aktualizacji:

  • Odpowiedzi dotyczące kontroli chmurowych są zgodne ze strukturą edycji 2026, w tym z czterema kontrolami oznaczanymi jako CLD.
  • Asystent rozpoznaje oba formaty cytowań z 2026 roku: formę z kropką (CLD.5.38) oraz formę ze spisem treści (5.38 CLD).
  • Zachowano wzorce z 2015 roku. Cytowanie starej numeracji z załącznika A nadal działa, a asystent potrafi określić, do której edycji odnosi się dane cytowanie.
  • Dwa powiązane moduły, ISO 27002 i ISO 27018, nie sugerują już, że ISO 27017 nie został zaktualizowany.

Trzecia z wymienionych zmian jest kluczowa. Zmiana tekstu była łatwiejsza. Szczegółowe mapowanie stare-nowe pochodzi z załącznika A samego standardu; asystent kieruje Cię do odpowiedniego miejsca zamiast zgadywać niedostępne powiązania.

Dlaczego zachowaliśmy stare cytowania

Baza wiedzy, która śledzi jedynie aktualną edycję, jest łatwiejsza w utrzymaniu, ale nie sprawdza się w praktyce. Dokumenty normatywne mają długą żywotność. Certyfikaty funkcjonują w cyklach wieloletnich. Oświadczenia o Stosowalności są modyfikowane, a nie pisane od nowa. Każda umowa lub kwestionariusz cytujący numer CLD z 2015 roku pozostaje niezmieniony. Każdy, kto przeniósł swój ISMS z ISO 27001:2013 do edycji 2022, już to przeżył: przez kilka lat Twoje własne archiwum posługuje się jedną numeracją, podczas gdy nowe prace korzystają z innej.

Przejścia między edycjami to przede wszystkim problemy z cytowaniami, a nie tylko z treścią. Asystent zgodności, który obsługuje wyłącznie aktualną edycję, uniemożliwia odczytanie Twoich własnych dokumentów. Ten, który wymusza migrację wszystkich odpowiedzi do nowej numeracji, może kłócić się z dokumentem, który masz przed sobą. Dlatego moduł obsługuje obie wersje: nowe pytania otrzymują odpowiedzi zgodne z edycją 2026, a cytowanie odnoszące się do wycofanej edycji jest nadal rozpoznawane i identyfikowane jako takie, a nie traktowane jako błąd.

Czego to NIE JEST

  • Nie jest to zmiana certyfikacji. ISO/IEC 27017 pozostaje przewodnikiem dotyczącym kontroli bezpieczeństwa informacji w usługach chmurowych, a nie certyfikacją, którą można uzyskać samodzielnie. Zazwyczaj stanowi część Oświadczenia o Stosowalności certyfikacji ISO 27001. Edycja 2026 nie zmienia tej struktury.
  • Brak terminów przejściowych w tym poście. Organy certyfikujące same określą swoje oczekiwania dotyczące przenoszenia Oświadczeń o Stosowalności i zakresów do nowej numeracji. Nie podajemy żadnych terminów, a Ty nie powinieneś przyjmować ich na podstawie tego wpisu.
  • Identyfikatory, a nie tekst samego standardu. Moduł referencyjny zawiera identyfikatory kontroli oraz zwięzłe tytuły, a nie chroniony prawem autorskim tekst ISO.

Dla kogo to jest

  • Konsultanci i zespoły ISMS wewnętrznych, w których zakresie znajdują się usługi chmurowe, których Oświadczenia o Stosowalności i dowody audytowe obejmują obecnie dwie edycje.
  • Dostawcy usług chmurowych posiadający certyfikację ISO 27001 z zakresem chmurowym, w której cytowania ISO 27017 pojawiają się w umowach, kwestionariuszach klientów i audytach.
  • Audytorzy i recenzenci, którzy w najbliższych latach będą spotykać się z obiema numeracjami w dokumentach i potrzebują odpowiedzi, które nie będą sprzeczne z otwartym dokumentem.

Jeśli w Twoim zakresie nie znajdują się usługi chmurowe i nie posługujesz się cytowaniami ISO 27017, nic się dla Ciebie nie zmienia. To również jest w porządku.

Wypróbuj to

Zapytaj asystenta o kontrolę związaną z chmurą. Cytuj ją w nowy sposób (CLD.8.36) lub stary (numeracja CLD. z załącznika A*), i zapytaj, do której edycji odnosi się dany cytat. Asystent powinien rozpoznać edycję, na podstawie której został napisany dokument, a załącznik A standardu zawiera pełne mapowanie, gdy potrzebujesz szczegółowego powiązania.

Standardy poruszają się wolniej niż oprogramowanie, ale się poruszają. Kiedy to robią, narzędzia wokół nich muszą mostkować lukę, a nie ją zacierać.

Powiązane artykuły