Die Cloud-Technologie hat die Art und Weise, wie Unternehmen Daten speichern und darauf zugreifen, revolutioniert. Mit dieser Veränderung geht jedoch auch eine neue Reihe von Sicherheitsbedenken einher. Es ist daher unerlässlich, dass Unternehmen Verfahren für den Erwerb, die Nutzung, die Verwaltung und den Ausstieg aus Cloud-Diensten in Übereinstimmung mit ihren Informationssicherheitsanforderungen festlegen.
Nutzung von Cloud-Diensten
Bis zur jüngsten Ausgabe der ISO 27002:2013 wurde das Thema Cloud in der Norm noch nicht ausreichend berücksichtigt. In Anbetracht der Tatsache, dass neun Jahre später die Cloud-Technologie fast überall eingesetzt wird, hat die ISO 27002:2022 die Norm aktualisiert, um diesem veränderten Umfeld Rechnung zu tragen.
Die Norm betont die entscheidende Bedeutung der klaren Definition und Umsetzung von Verantwortlichkeiten für sowohl den Cloud-Dienstleister als auch für die Organisation, die die Dienste nutzt. Dazu gehören die Definition von Anforderungen an die Nutzung, Auswahlkriterien, Rollen und Verantwortlichkeiten, und welche Maßnahmen von der Organisation selbst und welche vom Anbieter umgesetzt werden müssen.
Auch die Steuerung von Schnittstellen und Änderungen, die Vorbereitungsverfahren bei Informationssicherheitsvorfällen, die Kriterien zur Überwachung, Überprüfung und Bewertung der Cloud-Dienstleistung sowie das Vorgehen bei Änderung oder Ausstieg der Cloud-Nutzung sind zu berücksichtigen.
Dies mag auf den ersten Blick einfach klingen, kann jedoch in der Praxis komplex sein. Viele Cloud-Dienste sind vordefiniert und ihre Bedingungen sind oft nicht verhandelbar. Trotzdem sollten Unternehmen bestrebt sein, die Anforderungen der ISO 27002:2022 so gut wie möglich umzusetzen. Ein Gespräch mit dem Cloud-Anbieter kann dabei von großem Nutzen sein, um die spezifischen Bedürfnisse und Risiken des Unternehmens zu klären.
Zusätzlich zur Definition der Rollen und Verantwortlichkeiten sollten auch bestimmte Aspekte in den Verträgen mit Cloud-Anbietern berücksichtigt werden. Diese beinhalten:
Die Einhaltung der ISO 27002:2022 stellt sicher, dass Ihr Unternehmen die Cloud effektiv und sicher nutzen kann. Durch eine klare Definition von Rollen, Verantwortlichkeiten und Prozessen sowie durch die Berücksichtigung aller wichtigen Sicherheitsaspekte kann Ihr Unternehmen das volle Potenzial der Cloud-Technologie ausschöpfen, ohne Kompromisse bei der Informationssicherheit einzugehen.