Am 27. Juli 2026 haben ISO und IEC die zweite Ausgabe der ISO/IEC 27017 veröffentlicht, der Norm, die beschreibt, wie Informationssicherheitsmaßnahmen auf Cloud-Dienste anzuwenden sind. Die vorherige Ausgabe stammte von 2015 und wurde zurückgezogen. In elf Jahren ist die Cloud für Unternehmen jeder Größe zur Normalität geworden, die ISO/IEC 27002 wurde neu geschrieben und die ISO/IEC 27001 ist zur Ausgabe 2022 übergegangen: Die 27017 war das letzte Stück des Bildes, das noch auf der alten Struktur stand. Dieser Artikel erklärt, was sich geändert hat, was man den eigenen Cloud-Anbieter fragen sollte und was mit bestehenden Zertifikaten geschieht.
Was die ISO/IEC 27017 ist, und was nicht
Die ISO/IEC 27017 ist keine Zertifizierung. Sie ist ein Leitfaden: Sie nimmt die Maßnahmen der ISO/IEC 27002 und erklärt für jede, was sie in der Cloud bedeutet, ergänzt um wenige Maßnahmen, die es nur dort gibt. Sie wird im Rahmen eines nach ISO/IEC 27001 zertifizierten Managementsystems angewendet, und keine Zertifizierungsstelle stellt ein eigenständiges 27017-Zertifikat aus. Wenn ein Anbieter erklärt, „nach 27017 zertifiziert“ zu sein, hält er in Wirklichkeit ein ISO-27001-Zertifikat, das die Anwendung der 27017-Leitlinien mit der Referenzausgabe ausweist. So ist es auch bei unseren Zertifizierungen.
Die Norm spricht beide Vertragsseiten an. Den Anbieter des Cloud-Dienstes, der nachweisen muss, wie er die Infrastruktur und die gehosteten Daten schützt. Den Kunden des Cloud-Dienstes, der für das verantwortlich bleibt, was er in die Cloud legt und wie er es konfiguriert. Die Ausgabe 2026 fügt eine dritte Figur hinzu, den Cloud Service Partner: wer dazwischen steht, etwa Managed-Service-Anbieter, Integratoren und Broker. Es ist die genaue Beschreibung eines MSP (Managed Service Provider) wie AtWorkStudio, der die Cloud seiner Kunden auf Plattformen Dritter plant und betreibt: Zum ersten Mal sagt die Norm, dass auch seine Rollen in einer Vereinbarung festgehalten werden müssen.
Was sich gegenüber der Ausgabe 2015 ändert
Die wichtigste Änderung ist strukturell. Die Ausgabe 2015 folgte der ISO/IEC 27002:2013 mit 14 Bereichen und 114 Maßnahmen und ergänzte sieben reine Cloud-Maßnahmen mit dem Präfix CLD. Die Ausgabe 2026 folgt der ISO/IEC 27002:2022 mit 93 Maßnahmen in vier Themen (organisatorisch, personenbezogen, physisch, technologisch), die CLD-Kennungen verschwinden und der Cloud-Leitfaden wird auf die bestehenden Maßnahmen verteilt, mit derselben attributbasierten Darstellung wie in der 27002. Von den sieben dedizierten Maßnahmen bleiben vier: zwei aus 2015 übernommen und zwei neue.
| Maßnahme 2015 | Wo sie 2026 landet |
|---|---|
| CLD.6.3.1 Geteilte Rollen und Verantwortlichkeiten in der Cloud | 5.38, dedizierte Maßnahme |
| CLD.9.5.1 Trennung in virtuellen Umgebungen | 8.35, dedizierte Maßnahme: virtuelle Maschinen, Container, softwaredefinierte Netze, Verwaltungsebene |
| CLD.8.1.5 Entfernung der Kundenwerte bei Vertragsende | Leitfaden in 5.11, Rückgabe von Werten |
| CLD.9.5.2 Härtung virtueller Maschinen | Leitfaden in 8.9, Konfigurationsmanagement |
| CLD.12.1.5 Betriebsverfahren des Administrators | Leitfaden in 8.2, privilegierte Zugriffe, und 5.37, Betriebsverfahren |
| CLD.12.4.5 Überwachung von Cloud-Diensten | Leitfaden in 8.16, Überwachung, plus ein informativer Anhang |
| CLD.13.1.4 Abstimmung virtueller und physischer Netzsicherheit | Leitfaden in 8.20, Netzsicherheit, und 8.22, Netztrennung |
| Neu, ohne Entsprechung 2015 | 5.39, Vereinbarung über Rollen und Verantwortlichkeiten des Cloud Service Partners |
| Neu, ohne Entsprechung 2015 | 8.36, Erkennung und Verhinderung der unbefugten Nutzung von Cloud-Diensten |
Ein Entsprechungsanhang in der Norm ordnet jede Maßnahme von 2015 ihrem neuen Platz zu, sodass niemand, der bereits eine Zuordnung hat, bei null anfängt. In der Substanz ändern sich die technischen Anforderungen wenig: Wer virtuelle Umgebungen bereits getrennt, administrative Verfahren dokumentiert und Daten bei Vertragsende zurückgegeben hat, findet dieselben Themen an anderer Stelle. Die echten Neuerungen sind drei: der Partner als formale Rolle, die Schatten-Cloud, mit 8.36 zum ersten Mal ausdrücklich behandelt, und der Leitfaden zu Behördenanfragen in 5.31, um den es jetzt geht.
Maßnahme 5.31 und der Fall Revolut
Maßnahme 5.31 der ISO/IEC 27002:2022 betrifft rechtliche, gesetzliche, regulatorische und vertragliche Anforderungen. Der Cloud-Leitfaden der 27017:2026 ergänzt einen präzisen Punkt für Cloud-Anbieter: wie mit Anfragen auf Zugriff auf Kundendaten umzugehen ist, die von einer Behörde kommen, sei es Polizei, Justiz oder eine Aufsichtsbehörde. Die Norm verlangt drei Dinge.
- 1Jede Anfrage rechtlich bewerten, um zu prüfen, ob die Rechtsgrundlage gültig ist: wer sie unterzeichnet, aufgrund welcher Vorschrift, mit welcher Anordnung.
- 2Den betroffenen Kunden informieren, sofern das Gesetz es nicht ausdrücklich verbietet.
- 3Nur die angefragten Daten herausgeben, nicht alles, was man über diesen Kunden hat.
Das klingt selbstverständlich, bis man liest, was Revolut passiert ist. Am 11. September 2026 begann die Digitalbank, Kunden zu benachrichtigen, und am 12. bestätigte sie öffentlich, sensible Daten an einen unbefugten Dritten herausgegeben zu haben, nachdem Anfragen von einer E-Mail-Domain einer legitimen Behörde eingegangen waren. Nach Rekonstruktionen der italienischen Presse stammten die Anfragen von einem echten zertifizierten Postfach einer Präfektur, liefen etwa sechs Monate lang und betrafen rund 680 europäische Kunden: Ausweisdokumente, Verifizierungsbilder, IBANs, Kontoauszüge und Transaktionsverläufe. Kein Eindringen in irgendein System. Die Daten gingen hinaus, weil jemand sie verschickt hat, als Antwort auf eine Anfrage, die richtig aussah. Revolut bemerkte es erst, als es die Behörde anrief, die bestritt, jemals etwas angefragt zu haben.
Eine echte zertifizierte E-Mail ist keine Rechtsgrundlage. Der erste Schritt von 5.31 besteht nicht darin zu prüfen, ob die E-Mail echt ist, sondern ob hinter der Anfrage eine gültige Anordnung steht. Die Prüfung muss über einen von der Anfrage unabhängigen Kanal erfolgen: eine vorab bekannte Nummer, ein Aktenzeichen, eine nachprüfbare Rechtsgrundlage. Ist der Empfänger der Anfrage ein Auftragsverarbeiter im Auftrag des Kunden, etwa ein Cloud-Anbieter oder ein MSP, führt der übliche Weg zum Kunden als Verantwortlichem, statt die Anfrage selbst zu bedienen.
Auch die beiden anderen Schritte zeigen sich im Fall Revolut im Negativen: Die Kunden wurden im Nachhinein informiert, nicht beim Eingang der Anfrage, und die Herausgabe umfasste die gesamte Identitätsprüfungsakte. Die Norm erfindet nichts Neues; sie schreibt ein Verfahren nieder, das jeder Cloud-Anbieter bereits haben sollte: die Anfrage erfassen, über einen unabhängigen Kanal prüfen, vor jeder Herausgabe rechtlich bewerten lassen, den Kunden informieren und nur das Angefragte übergeben, mit lückenloser Dokumentation.
Was Sie Ihren Cloud-Anbieter fragen sollten
Die 27017:2026 gibt dem Kunden eine Liste konkreter Fragen. Man muss die Norm nicht lesen, um sie zu stellen: Man muss nur wissen, welche Antwort zu erwarten ist.
| Frage | Antwort, die Sie erhalten sollten | Maßnahme |
|---|---|---|
| Wer macht was, zwischen uns und Ihnen? | Eine schriftliche Verantwortlichkeitsmatrix: Backup, Patches, Identität, Protokolle, Vorfallreaktion. | 5.38 |
| Und Ihre Partner und Unterauftragnehmer? | Eine Vereinbarung, die auch sie abdeckt, mit einer öffentlichen Liste der Unterauftragsverarbeiter. | 5.39 |
| Was geschieht mit meinen Daten bei Vertragsende? | Rückgabefristen, Exportformat und Löschung mit Nachweis, im Vertrag festgehalten. | 5.11 |
| Wie gehen Sie mit einer Behördenanfrage zu meinen Daten um? | Ein Verfahren: Prüfung über einen unabhängigen Kanal, rechtliche Bewertung, Information des Kunden, Herausgabe nur des Nötigen. | 5.31 |
| Sind meine Umgebungen von denen anderer Kunden getrennt? | Ja, auf Ebene der virtuellen Maschinen, Container, des Netzes und der Verwaltungsebene, mit Nachweisen aus dem letzten Audit. | 8.35 |
| Kann ich die Protokolle zu meinen Diensten einsehen? | Ja, mit Zugriff auf die relevanten Protokolle oder periodischen Berichten, mit erklärten Aufbewahrungsfristen. | 8.16 |
Eine weitere Frage betrifft den Kunden selbst: Wie viele Cloud-Dienste sind im Unternehmen außerhalb der offiziellen Kanäle aktiv, mit einer Firmenkarte bezahlt und nie erfasst? 8.36 verlangt, diese unbefugte Nutzung zu erkennen und zu verhindern, und der einfachste Weg dazu beginnt bei der Identität: Wenn jeder Dienst über das Identitätssystem des Unternehmens läuft, wird sichtbar, was nicht darüber läuft.
Übergang: Was mit den Zertifikaten geschieht
Für die ISO/IEC 27001:2022 gab es eine dreijährige Übergangsfrist, für alle gleich. Für die 27017:2026 wurde zum Zeitpunkt der Abfassung keine formale Übergangsfrist angekündigt: Als Leitfaden, der innerhalb des 27001-Zertifikats angewendet wird, zählt das Datum, das die Zertifizierungsstelle festlegt, die ihrerseits erst nach der Erweiterung ihres Geltungsbereichs durch ihre Akkreditierungsstelle nach der neuen Ausgabe auditieren darf. In der Zwischenzeit bleiben Zertifikate, die die 27017:2015 nennen, gültig, und Ende August 2026 erklärten die großen Public-Cloud-Anbieter noch die Konformität mit der Ausgabe 2015.
Unser ISO/IEC-27001-Zertifikat wendet heute die Leitlinien ISO/IEC 27017:2015 und ISO/IEC 27018:2025 an, zusammen mit der ISO 9001. Die Anpassung an die 27017:2026 läuft, ausgehend vom Entsprechungsanhang und den neuen Punkten, und wird von der Zertifizierungsstelle bei der nächsten Überprüfung geprüft. Die Wahl, wo die Daten liegen, und die Liste der Unterauftragsverarbeiter sind bereits öffentlich, weil Transparenz gegenüber dem Kunden der Punkt ist, an dem die Norm ansetzt.
Häufige Fragen
Antworten auf die häufigsten Fragen zur zweiten Ausgabe der ISO/IEC 27017.
Nein. Sie ist ein Leitfaden: eine Sammlung von Maßnahmen und Hinweisen für Cloud-Dienste, die im Rahmen eines nach ISO/IEC 27001 zertifizierten Managementsystems angewendet wird. Keine Zertifizierungsstelle stellt ein eigenständiges 27017-Zertifikat aus; auf dem ISO-27001-Zertifikat wird stattdessen die Anwendung der 27017-Leitlinien mit der Referenzausgabe ausgewiesen. Dasselbe gilt für die ISO/IEC 27018 zum Schutz personenbezogener Daten in der Cloud.
Die Struktur. Die Ausgabe 2015 folgte der ISO/IEC 27002:2013 mit 14 Bereichen und ergänzte 7 reine Cloud-Maßnahmen mit dem Präfix CLD. Die Ausgabe 2026 folgt der ISO/IEC 27002:2022 mit 93 Maßnahmen in 4 Themen, streicht die CLD-Kennungen, behält 4 dedizierte Cloud-Maßnahmen (5.38, 5.39, 8.35, 8.36) und verteilt den Cloud-Leitfaden auf die bestehenden Maßnahmen. Ein Entsprechungsanhang ordnet jede Maßnahme von 2015 ihrem neuen Platz zu.
Drei Dinge von Cloud-Anbietern: jede Anfrage rechtlich bewerten, um zu prüfen, ob die Rechtsgrundlage gültig ist; den betroffenen Kunden informieren, sofern das Gesetz es nicht verbietet; nur die angefragten Daten herausgeben. Der Fall Revolut vom September 2026 zeigt, was passiert, wenn der erste Schritt fehlt: Anfragen von einem echten zertifizierten Postfach einer Behörde, aber ohne echte Rechtsgrundlage, wurden monatelang bedient.
Es gibt keine einheitliche Frist. Für die 27017 wurde keine formale Übergangsfrist angekündigt: Maßgeblich ist das Datum, das die Zertifizierungsstelle des Anbieters festlegt, die erst nach der Erweiterung ihres Geltungsbereichs durch ihre Akkreditierungsstelle nach der neuen Ausgabe auditieren darf. Ende August 2026 erklärten die großen Cloud-Anbieter noch die Konformität mit der 27017:2015. Die nützliche Frage lautet, welche Ausgabe auf dem Zertifikat steht und wann der Wechsel geplant ist.
Die Norm richtet sich auch an den Cloud-Kunden. Die Punkte, die ihn direkt betreffen: die Aufteilung der Rollen mit dem Anbieter (5.38) und mit Partnern wie MSPs und Integratoren (5.39) schriftlich festhalten, wissen, wie und wann Daten bei Vertragsende gelöscht werden, auf die Protokolle der eigenen Dienste zugreifen können und die außerhalb der Unternehmenskanäle aktivierten Cloud-Dienste, die sogenannte Schatten-Cloud (8.36), unter Kontrolle halten.
Quellen
- ISO/IEC 27017:2026, Information security, cybersecurity and privacy protection — Information security controls based on ISO/IEC 27002 for cloud services, zweite Ausgabe, Juli 2026, mit Entsprechungsanhang zur Ausgabe 2015
- ISO/IEC 27002:2022, Information security controls
- Reuters, 12. September 2026, Bestätigung von Revolut zu betrügerischen Anfragen von einer Behörden-Domain
- Il Fatto Quotidiano und Corriere della Sera, 16. September 2026, Herkunft der Anfragen aus dem zertifizierten Postfach einer Präfektur
- Italienische Datenschutzbehörde (Garante), Mitteilung an die Datenschutzbeauftragten der Banken, September 2026
- Altalex, 25. September 2026, Analyse des Falls Revolut und der Grenzen zertifizierter E-Mail als Legitimitätsnachweis