ISO27001 Scoping: definizione dei limiti

1

Vorrei definire l'ambito dell'ISMS per un'organizzazione in cui le risorse informative sono interamente basate sul cloud e gestite tramite i servizi forniti dal cloud (anche la memorizzazione dei dati viene fornita come servizio astratto, il che implica che il il fornitore è responsabile per il networking, il sistema operativo, la configurazione del firewall, la sicurezza fisica). Questi dati e servizi cloud forniti sono accessibili e trattati per vari scopi dal nostro ufficio principale in un'altra regione.

Comprendo che la responsabilità di base di noi in tali impostazioni del provider cloud è quella di proteggere i dati a riposo, in transito e gestire i controlli di accesso. In termini di ambito ISO27001, ho bisogno di definire le regioni all'interno dell'ambito. La posizione del provider del centro cloud sarà nel campo di applicazione (presupponendo che tutti i servizi utilizzati siano già coperti dal certificato ISO 27001 del provider di servizi cloud) o siano appena stati lasciati come eccezione e affermando che viene gestito tramite SLA? Se viene escluso, l'unica area nell'ambito è quella dell'ufficio che accede a questi dati situati nel cloud?

    
posta Hashed_Then_Encrypted 31.07.2016 - 22:43
fonte

1 risposta

1

La posizione del provider del centro cloud non sarà nel tuo ambito. Li "controllerai" tramite A.15 Rapporti con i fornitori dello standard. Non avrai il controllo diretto sulla loro posizione fisica. Sarà trattato come dici tu tramite SLA. L'unica area nel campo di applicazione potrebbe essere l'ufficio che accede ai dati situati nel cloud e ciò che lo standard chiama "telelavoro", cioè coloro che sono remoti. Spero che ti aiuti!

    
risposta data 03.08.2016 - 21:18
fonte

Leggi altre domande sui tag