ISO/IEC 27017:2026: Cập nhật khung kiểm soát an toàn thông tin cho dịch vụ đám mây
(VietQ.vn) - ISO/IEC 27017:2026 được cập nhật trên nền tảng ISO/IEC 27002:2022, cung cấp hướng dẫn và các biện pháp kiểm soát chuyên biệt nhằm quản lý rủi ro an toàn thông tin trong môi trường đám mây.
Sự kiện: TIÊU CHUẨN, QUY CHUẨN KỸ THUẬT PHỤC VỤ PHÁT TRIỂN CÔNG NGHỆ CHIẾN LƯỢC
Quảng Ngãi đẩy mạnh tiêu chuẩn hóa gắn với đổi mới sáng tạo và phát triển bền vững
An ninh năng lượng trong bối cảnh mới: Định hướng hoàn thiện hệ thống tiêu chuẩn tại Việt Nam
ASTM International ban hành tiêu chuẩn mới về kích thước hạt carbon đen tái chế
Điều chỉnh tiêu chuẩn theo môi trường đám mây mới
ISO/IEC 27017:2026 có tên đầy đủ An toàn thông tin, an ninh mạng và bảo vệ quyền riêng tư – Các biện pháp kiểm soát an toàn thông tin dựa trên ISO/IEC 27002 dành cho dịch vụ đám mây. Đây là phiên bản thứ hai, thay thế ISO/IEC 27017:2015 và được sửa đổi về mặt kỹ thuật để phù hợp hơn với cấu trúc kiểm soát an toàn thông tin hiện hành.
Theo nội dung tiêu chuẩn, ISO/IEC 27017:2026 cung cấp hướng dẫn bổ sung cho các biện pháp kiểm soát liên quan trong ISO/IEC 27002:2022, đồng thời đưa ra biện pháp kiểm soát và hướng dẫn riêng đối với dịch vụ đám mây. Đối tượng áp dụng bao gồm cả khách hàng sử dụng dịch vụ đám mây và nhà cung cấp dịch vụ, qua đó tạo ra cách tiếp cận thống nhất đối với những vấn đề an toàn thông tin phát sinh trong quá trình cung cấp và sử dụng dịch vụ.
So với phiên bản năm 2015, lần sửa đổi này không chỉ cập nhật tên gọi và phạm vi mà còn thay đổi cấu trúc trình bày các biện pháp kiểm soát theo hệ thống phân loại và thuộc tính đơn giản hơn. Một số biện pháp kiểm soát trước đây được hợp nhất hoặc loại bỏ, trong khi nhiều biện pháp mới được bổ sung để phản ánh những thay đổi của môi trường công nghệ.
Điểm đáng chú ý là ISO/IEC 27017:2026 được xác định là tài liệu mang tính nền tảng, có thể áp dụng đối với nhiều mô hình triển khai điện toán đám mây, kể cả đám mây riêng. Tuy nhiên, trong trường hợp áp dụng cho đám mây riêng, tổ chức có thể cần điều chỉnh cách triển khai để phù hợp với quan hệ trách nhiệm và năng lực của các bộ phận nội bộ.
Bảo đảm an toàn thông tin trong môi trường điện toán đám mây theo ISO/IEC 27017:2026.
Làm rõ trách nhiệm giữa khách hàng và nhà cung cấp
Một trong những vấn đề phức tạp nhất của an toàn thông tin trên đám mây nằm ở chỗ tài nguyên, dữ liệu và hoạt động quản trị thường được phân chia giữa nhiều chủ thể. Khi doanh nghiệp chuyển hệ thống lên môi trường đám mây, trách nhiệm bảo mật không hoàn toàn chuyển sang nhà cung cấp nhưng cũng không còn nằm trọn trong phạm vi kiểm soát trực tiếp của doanh nghiệp.
ISO/IEC 27017:2026 tiếp cận vấn đề này thông qua việc đưa ra hướng dẫn dành riêng cho khách hàng sử dụng dịch vụ và nhà cung cấp dịch vụ đám mây. Việc phân định trách nhiệm giúp hai bên xác định rõ ai chịu trách nhiệm triển khai, vận hành và giám sát từng biện pháp kiểm soát, đồng thời hạn chế khoảng trống bảo mật có thể hình thành khi mỗi bên cho rằng nhiệm vụ thuộc về phía còn lại.
Tiêu chuẩn cũng đặt vấn đề quản lý rủi ro trong bối cảnh quan hệ nhà cung cấp dịch vụ. Điều này đặc biệt quan trọng khi chuỗi cung ứng đám mây ngày càng phức tạp, bởi một nhà cung cấp có thể tiếp tục sử dụng hạ tầng, nền tảng hoặc dịch vụ của những đơn vị khác. Khi đó, an toàn thông tin không chỉ được xem xét trong quan hệ trực tiếp giữa khách hàng và nhà cung cấp mà còn phải tính đến các mắt xích liên quan trong chuỗi cung ứng dịch vụ.
Kiểm soát từ tổ chức, con người đến công nghệ
ISO/IEC 27017:2026 được xây dựng theo cấu trúc của ISO/IEC 27002:2022, qua đó tổ chức các nội dung kiểm soát theo những nhóm lớn liên quan đến tổ chức, con người, vật lý và công nghệ.
Ở cấp độ tổ chức, tiêu chuẩn hướng dẫn xây dựng chính sách an toàn thông tin, xác định vai trò và trách nhiệm, phân tách nhiệm vụ cũng như quản lý quan hệ với nhà cung cấp. Những nội dung này tạo nền tảng quản trị để doanh nghiệp biết dữ liệu và hệ thống đám mây đang được quản lý bởi ai, trách nhiệm được phân bổ như thế nào và các yêu cầu bảo mật cần được đưa vào quan hệ dịch vụ ra sao.
Đối với yếu tố con người, các biện pháp kiểm soát liên quan đến nhận thức, đào tạo, điều kiện làm việc, nghĩa vụ bảo mật và quản lý nhân sự tiếp tục giữ vai trò quan trọng. Trong môi trường đám mây, nơi tài nguyên có thể được truy cập và quản trị từ xa, sai sót hoặc hành vi không phù hợp của con người có khả năng tạo ra rủi ro trên phạm vi rộng hơn so với hệ thống biệt lập truyền thống.
Ở phương diện công nghệ, phạm vi kiểm soát bao gồm nhiều vấn đề như xác thực, quyền truy cập, quản lý cấu hình, bảo vệ trước phần mềm độc hại, mật mã, ghi nhật ký, giám sát và bảo đảm an toàn trong vòng đời phát triển phần mềm. Các hướng dẫn này được đặt trong bối cảnh đặc thù của đám mây, nơi hạ tầng thường được chia sẻ, cấu hình có thể thay đổi nhanh và nhiều hoạt động được tự động hóa.
Kiểm soát rủi ro đặc thù của điện toán đám mây
Giá trị quan trọng của ISO/IEC 27017:2026 nằm ở việc không đơn thuần lặp lại các yêu cầu an toàn thông tin chung mà bổ sung hướng dẫn phù hợp với đặc điểm kỹ thuật và vận hành của dịch vụ đám mây.
Tiêu chuẩn đề cập đến những vấn đề như phân tách dữ liệu, môi trường nhiều bên thuê, quản lý chuỗi cung ứng dịch vụ và các quan hệ giữa khách hàng với nhà cung cấp. Đây là những yếu tố có thể làm thay đổi đáng kể cách nhận diện và xử lý rủi ro so với hệ thống công nghệ thông tin truyền thống.
ISO/IEC 27017:2026 cũng nhấn mạnh việc lựa chọn biện pháp kiểm soát và mức độ áp dụng phải dựa trên kết quả đánh giá rủi ro, đồng thời tính đến yêu cầu pháp luật, quy định, hợp đồng cũng như các yêu cầu an toàn thông tin cụ thể của hoạt động điện toán đám mây. Vì vậy, tiêu chuẩn không đưa ra một bộ biện pháp áp dụng cứng nhắc cho mọi tổ chức mà cung cấp khung tham chiếu để lựa chọn cách kiểm soát phù hợp với từng bối cảnh.
Cách tiếp cận này đặc biệt có ý nghĩa đối với những tổ chức hoạt động trong lĩnh vực xử lý lượng lớn dữ liệu hoặc thông tin quan trọng. Thay vì chỉ quan tâm đến việc nhà cung cấp có những công nghệ bảo vệ nào, doanh nghiệp có thể sử dụng tiêu chuẩn để xem xét toàn bộ quá trình quản trị rủi ro, từ phân công trách nhiệm, quản lý quyền truy cập và cấu hình đến giám sát sự cố và duy trì hoạt động.
Gắn bảo mật đám mây với hệ thống quản lý an toàn thông tin
ISO/IEC 27017:2026 không tồn tại như một khuôn khổ tách biệt mà được xây dựng để bổ trợ cho hệ thống tiêu chuẩn ISO/IEC 27000. Trong đó, ISO/IEC 27001 cung cấp khuôn khổ hệ thống quản lý an toàn thông tin, ISO/IEC 27002 hướng dẫn các biện pháp kiểm soát, còn ISO/IEC 27017 đi sâu vào cách áp dụng và bổ sung kiểm soát trong môi trường đám mây.
Sự liên kết này cho phép các tổ chức đang vận hành hệ thống quản lý an toàn thông tin có thể tích hợp quản trị rủi ro đám mây vào cấu trúc quản lý hiện có thay vì xây dựng cơ chế hoàn toàn độc lập. Đối với những tổ chức vừa sử dụng vừa cung cấp dịch vụ đám mây, cách tiếp cận thống nhất càng có ý nghĩa bởi một tổ chức có thể đồng thời giữ vai trò khách hàng trong quan hệ này và nhà cung cấp trong một quan hệ khác.
Việc ISO/IEC 27017 được sửa đổi sau hơn một thập kỷ kể từ phiên bản đầu tiên cho thấy yêu cầu quản trị an toàn thông tin đang dịch chuyển cùng quá trình phát triển của điện toán đám mây. Khi dữ liệu, phần mềm và hạ tầng ngày càng được vận hành trên những hệ thống phân tán, vấn đề bảo mật không chỉ nằm ở công nghệ phòng vệ mà còn phụ thuộc vào khả năng xác định rõ trách nhiệm, kiểm soát chuỗi cung ứng và quản trị rủi ro xuyên suốt vòng đời dịch vụ.
Với cấu trúc được cập nhật theo ISO/IEC 27002:2022 cùng các biện pháp kiểm soát chuyên biệt cho môi trường đám mây, ISO/IEC 27017:2026 cung cấp khung tham chiếu để tổ chức xây dựng cách tiếp cận bảo mật có hệ thống hơn, trong đó trách nhiệm của khách hàng và nhà cung cấp được đặt trong cùng một cấu trúc quản trị thay vì được xem xét riêng rẽ.
Bảo Linh (theo ISO)












