안녕하십니까 ^.^
SH보안감사 입니다.
2026년 7월 ISO(국제표준기구)에서 ISO/IEC 27017:2026(2nd Edition) 공개하였습니다.
주요 개정된 사항은 다음과 같습니다.
1️⃣ 통제 구조 전면 개편
- 단순 코드번호 방식 → 통제 유형·속성 기반 체계로 재편
2️⃣ CSC/CSP 책임 구분 명확화
- 각 통제마다 클라우드 이용기업(CSC)과 클라우드 제공기업(CSP)의
- 역할을 나란히 제시 → 공유보안책임모델(SSRM) 실무 적용이 한층 쉬워짐
3️⃣ 신설 통제 2건 추가
- 클라우드 서비스 파트너(중개자·개발자·감사인 등)의 역할·책임 합의
- 클라우드 서비스 무단사용 탐지 및 방지 (Shadow IT·이상행위 탐지)
4️⃣ 최신 보안 트렌드 반영
- Zero Trust 아키텍처, 자동화된 보안형상관리(CSPM) 등
- 최신 클라우드 보안 기술 개념 신규 포함
[SH보안감사 코멘트]
이번 개정으로 클라우드 이용기업과 제공기업 간 "누가, 무엇을 책임지는가"가 더욱 명확해졌습니다. CSAP·ISO 27001 인증 및 클라우드 이용보고 컨설팅을 준비 중이신 기업이라면 지금부터 개정 내용을 함께 살펴보시길 권해드립니다.