Les services cloud, désignés par l’expression « services du nuage » dans la terminologie ISO, présentent des risques spécifiques en matière de sécurité de l’information et de protection des données. Les responsabilités sont réparties entre les fournisseurs et les clients de services cloud, tandis que les données et les systèmes peuvent être distribués entre différents sites et environnements techniques.
Les normes ISO/IEC 27017 et ISO/IEC 27018 fournissent des mesures de sécurité supplémentaires ainsi que des recommandations pour leur mise en œuvre afin de gérer ces risques. Elles complètent un système de management de la sécurité de l’information fondé sur l’ISO 27001.
Les versions actuellement applicables sont ISO/IEC 27017:2026 et ISO/IEC 27018:2025.
Vous souhaitez savoir si ces normes sont pertinentes pour vos services cloud ? Planifiez un premier échange sans engagement afin d’aborder le périmètre et le processus d’évaluation.
Certification ISO 27017 et ISO 27018 et accréditation
Brand Compliance propose les certifications ISO 27017 et ISO 27018 en dehors du champ de son accréditation. Les certificats délivrés pour ces normes ne portent donc pas de marque d’accréditation.
Lorsque l’évaluation est combinée à un audit de certification ISO 27001 réalisé sous accréditation, cela ne signifie pas que les certificats complémentaires ISO 27017 ou ISO 27018 sont eux-mêmes délivrés sous accréditation.

Qu’est-ce que l’ISO 27017 ?
L’ISO 27017 fournit des mesures de sécurité de l’information et des recommandations pour leur mise en œuvre dans le cadre de la fourniture et de l’utilisation de services cloud. Elle s’adresse aussi bien aux fournisseurs qu’aux clients de services cloud.
Elle complète les mesures générales de sécurité de l’information définies dans l’ISO 27002 par des recommandations et des mesures spécifiquement adaptées aux environnements cloud. Celles-ci portent notamment sur :
- la répartition des responsabilités entre les fournisseurs et les clients de services cloud ;
- la suppression et la restitution des actifs des clients ;
- la séparation entre les clients au sein des environnements virtuels ;
- la sécurité des machines virtuelles et des opérations d’administration ;
- la surveillance des services cloud ;
- la coordination des activités de sécurité de l’information entre les fournisseurs et les clients.
Les mesures applicables dépendent du rôle de l’organisme, de ses services, des risques auxquels il est exposé et de son environnement cloud.
Qu’est-ce que l’ISO 27018 ?
L’ISO 27018 fournit des recommandations pour la protection des informations personnelles identifiables (PII), c’est-à-dire des données à caractère personnel, dans les services de cloud public. Elle s’adresse spécifiquement aux fournisseurs de services de cloud public qui agissent en qualité de sous-traitants de données à caractère personnel pour le compte de leurs clients.
La norme couvre notamment :
- le traitement des données à caractère personnel uniquement aux fins convenues ;
- la transparence concernant le traitement des données à caractère personnel ;
- le recours à des sous-traitants ultérieurs ;
- la restitution, le transfert et la suppression des données à caractère personnel ;
- l’accès aux données à caractère personnel et leur divulgation ;
- les incidents de sécurité de l’information impliquant des données à caractère personnel ;
- l’accompagnement des clients dans le respect de leurs obligations en matière de protection des données.
L’ISO 27018 peut aider les fournisseurs de services cloud à démontrer qu’ils ont mis en œuvre des mesures spécifiques pour protéger les données à caractère personnel. L’application de cette norme ne permet toutefois pas de démontrer automatiquement la conformité à l’ensemble de la législation applicable en matière de protection des données. La conformité juridique doit toujours faire l’objet d’une évaluation distincte.
Quelle est la différence entre l’ISO 27017 et l’ISO 27018 ?
L’ISO 27017 porte de manière générale sur la sécurité de l’information dans le cadre des services cloud. Elle s’applique aussi bien aux fournisseurs qu’aux clients de services cloud.
L’ISO 27018 porte spécifiquement sur la protection des données à caractère personnel dans les services de cloud public lorsque le fournisseur de services cloud agit en qualité de sous-traitant.
| Norme | Objectif principal | Public concerné |
|---|---|---|
| ISO/IEC 27017:2026 | Sécurité de l’information pour les services cloud | Fournisseurs et clients de services cloud |
| ISO/IEC 27018:2025 | Protection des données à caractère personnel dans les services de cloud public | Fournisseurs de services de cloud public agissant en qualité de sous-traitants de données à caractère personnel |
| ISO/IEC 27001:2022 | Exigences relatives à un système de management de la sécurité de l’information | Organismes de tous types et de toutes tailles |
Selon les activités de l’organisme, les mesures des normes ISO/IEC 27017 et ISO/IEC 27018 peuvent être évaluées séparément ou conjointement.
Quel est le lien entre l’ISO 27017, l’ISO 27018 et l’ISO 27001 ?
L’ISO 27001 définit les exigences relatives à l’établissement, à la mise en œuvre, à la tenue à jour et à l’amélioration continue d’un système de management de la sécurité de l’information. Les normes ISO 27017 et ISO 27018 fournissent des recommandations et des mesures supplémentaires pour répondre aux risques spécifiques liés au cloud. Elles peuvent être intégrées au SMSI de l’organisme ainsi qu’à ses processus d’appréciation et de traitement des risques.
L’évaluation de ces mesures supplémentaires peut être réalisée :
- conjointement avec un audit de certification ISO 27001 ;
- lors d’un audit de surveillance ou de recertification ultérieur ;
- dans le cadre d’une évaluation supplémentaire distincte, sous réserve des modalités de certification applicables.
Le fait de disposer d’un certificat ISO 27001 accrédité ne signifie pas qu’un certificat complémentaire ISO 27017 ou ISO 27018 est également délivré sous accréditation.
À qui ces certifications s’adressent-elles ?
La certification ISO 27017 peut notamment être pertinente pour :
- les fournisseurs de logiciels en tant que service (SaaS) ;
- les fournisseurs de services d’infrastructure et de plateforme ;
- les fournisseurs de services managés ;
- les centres de données et les fournisseurs de services d’hébergement ;
- les organismes qui achètent ou gèrent d’importants services cloud ;
- les organismes qui souhaitent clarifier les responsabilités relatives à la sécurité du cloud.
La certification ISO 27018 peut être pertinente pour les fournisseurs de services de cloud public qui traitent des données à caractère personnel pour le compte de leurs clients, notamment les fournisseurs de :
- logiciels applicatifs hébergés ;
- services de stockage et de sauvegarde dans le cloud ;
- systèmes de ressources humaines ou financiers basés sur le cloud ;
- plateformes de gestion de données de santé ou de données clients ;
- autres services de cloud public impliquant le traitement de données à caractère personnel.
Lors de l’examen initial de la demande, Brand Compliance évalue le périmètre proposé, les activités de l’organisme et les normes que celui-ci souhaite faire évaluer. Cet examen permet de déterminer si la demande peut être acceptée et selon quelles modalités l’évaluation peut être réalisée.
Avantages des certifications ISO 27017 et ISO 27018
Une évaluation indépendante des mesures applicables peut aider un organisme à :
- démontrer son approche en matière de sécurité du cloud ;
- clarifier les responsabilités entre les fournisseurs et les clients de services cloud ;
- renforcer la protection des données à caractère personnel dans les environnements cloud ;
- apporter des garanties supplémentaires à ses clients et partenaires ;
- répondre aux exigences liées à l’évaluation des fournisseurs et aux appels d’offres ;
- identifier des possibilités d’amélioration des mesures de sécurité et de protection des données dans le cloud ;
- aligner les mesures spécifiques au cloud sur son système de management conforme à l’ISO 27001.
La certification ne dispense pas l’organisme de sa responsabilité de satisfaire aux exigences légales, réglementaires et contractuelles applicables.
Renforcez la confiance dans vos services cloud
Les normes ISO 27017 et ISO 27018 fournissent des recommandations spécifiques au cloud en matière de sécurité de l’information et de protection des données à caractère personnel. Une évaluation indépendante réalisée par Brand Compliance permet de démontrer que les mesures applicables ont été mises en œuvre de manière efficace.
À l’issue d’une évaluation positive et d’une décision de certification favorable, Brand Compliance délivre le ou les certificats applicables. Ces certifications ne sont pas réalisées sous accréditation.
Vous souhaitez savoir ce que les certifications ISO 27017 et ISO 27018 impliquent pour votre organisation ? Planifiez un premier échange sans engagement afin d’aborder le périmètre, les critères de certification et le processus d’évaluation.
ContactQuestions fréquentes sur les certifications ISO 27017 et ISO 27018
ISO 27017 provides information security controls and implementation guidance for cloud services. It is intended for both cloud service providers and cloud service customers and supplements the controls in ISO 27002.
ISO 27018 provides guidance for protecting personally identifiable information in public cloud services. It is specifically intended for public cloud providers acting as processors of personal data.
ISO 27017 focuses on information security for cloud services. ISO 27018 focuses specifically on protecting personal data processed by public cloud providers. An organization can apply one or both standards depending on its services and role.
The controls are normally incorporated into an Information Security Management System based on ISO 27001. They can be assessed alongside an ISO 27001 audit or through an additional assessment for an organization that already holds ISO 27001 certification. The precise prerequisites are determined during the intake.
Yes. When both standards are relevant to the organization, their controls can be assessed during the same audit process. Their applicability, scope and required audit time are determined separately.