Berita

ISO/IEC 27017:2026 Resmi Terbit, Standar Keamanan Cloud Terbaru untuk Penyedia dan Pengguna Layanan Cloud

calendar_today 16 August 2026 visibility 74 dilihat
ISO/IEC 27017:2026 Resmi Terbit, Standar Keamanan Cloud Terbaru untuk Penyedia dan Pengguna Layanan Cloud

ISO/IEC 27017:2026 resmi diterbitkan pada Juli 2026 sebagai edisi terbaru standar keamanan informasi untuk layanan cloud. Standar ini memberikan panduan dan kontrol tambahan yang dirancang khusus untuk membantu cloud service provider (CSP) dan cloud service customer (CSC) mengelola keamanan informasi dalam lingkungan cloud.

Perkembangan penggunaan cloud computing membuat organisasi tidak lagi hanya mengandalkan infrastruktur TI internal. Data, aplikasi, sistem informasi, hingga proses bisnis kini banyak dijalankan melalui layanan cloud. Kondisi tersebut membuat pembagian tanggung jawab keamanan antara penyedia layanan cloud dan penggunanya menjadi semakin penting.

ISO/IEC 27017:2026 hadir untuk menjawab kebutuhan tersebut dengan memperbarui panduan keamanan cloud yang sebelumnya terdapat dalam ISO/IEC 27017:2015.

ISO/IEC 27017:2026 Resmi Menggantikan Versi 2015

Menurut halaman resmi International Organization for Standardization (ISO), ISO/IEC 27017:2026 merupakan Edition 2 dan diterbitkan pada Juli 2026.

Standar ini memiliki judul:

Information security, cybersecurity and privacy protection — Information security controls based on ISO/IEC 27002 for cloud services

ISO mencatat bahwa ISO/IEC 27017:2026 telah berstatus International Standard published dengan tahap publikasi 60.60. Versi sebelumnya, ISO/IEC 27017:2015, telah ditarik dan digantikan oleh edisi 2026.

Dengan demikian, organisasi yang masih menggunakan referensi ISO/IEC 27017:2015 perlu mulai memperhatikan perubahan dan pembaruan yang terdapat pada edisi 2026.

Apa Itu ISO/IEC 27017:2026?

ISO/IEC 27017:2026 merupakan standar yang memberikan panduan penerapan kontrol keamanan informasi berdasarkan ISO/IEC 27002:2022 yang secara khusus relevan dengan layanan cloud.

ISO menjelaskan bahwa standar ini menyediakan dua hal utama:

  • panduan tambahan untuk kontrol yang relevan dalam ISO/IEC 27002:2022;

  • kontrol tambahan beserta panduan yang secara khusus berkaitan dengan layanan cloud.

Standar tersebut ditujukan kepada dua pihak utama, yaitu Cloud Service Provider (CSP) dan Cloud Service Customer (CSC).

Artinya, keamanan cloud bukan hanya menjadi tanggung jawab perusahaan penyedia cloud. Organisasi yang menggunakan layanan cloud juga memiliki tanggung jawab dalam memastikan data, akses, konfigurasi, dan penggunaan layanan dilakukan secara aman.

Mengapa ISO/IEC 27017 Penting di Era Cloud?

Penggunaan cloud membuat batas antara infrastruktur perusahaan dan infrastruktur penyedia layanan menjadi semakin tipis.

Sebuah organisasi dapat menggunakan server, storage, database, aplikasi, backup, hingga platform yang dikelola oleh pihak ketiga. Namun, penggunaan layanan tersebut tidak secara otomatis memindahkan seluruh tanggung jawab keamanan kepada cloud provider.

Inilah yang kemudian dikenal sebagai konsep shared responsibility.

Dokumen teknis dari ISO/IEC JTC 1/SC 27 menjelaskan bahwa tanggung jawab keamanan dalam cloud dialokasikan antara cloud service provider dan cloud service customer. Tingkat tanggung jawab masing-masing pihak dapat berbeda bergantung pada layanan cloud yang digunakan.

Sebagai contoh, organisasi pengguna cloud tetap perlu memperhatikan:

  • siapa yang memiliki akses ke data;

  • bagaimana akun administrator dikelola;

  • bagaimana hak akses diberikan dan dicabut;

  • bagaimana data dilindungi;

  • bagaimana konfigurasi cloud dikendalikan;

  • bagaimana insiden keamanan ditangani;

  • bagaimana keamanan pemasok dan layanan pihak ketiga dievaluasi.

Sementara itu, penyedia cloud harus menyediakan kemampuan dan kontrol keamanan yang memungkinkan pelanggan menjalankan tanggung jawab tersebut secara efektif.

Apa yang Berubah pada ISO/IEC 27017:2026?

Salah satu perubahan penting adalah hubungan standar ini dengan ISO/IEC 27002:2022.

ISO/IEC 27017:2015 sebelumnya memberikan panduan tambahan terhadap ISO/IEC 27002 edisi yang lebih lama. Sementara ISO/IEC 27017:2026 secara eksplisit memberikan panduan tambahan untuk kontrol yang relevan dalam ISO/IEC 27002:2022 serta kontrol tambahan yang memang dirancang untuk konteks cloud.

Perubahan ini penting karena lingkungan keamanan informasi telah berkembang pesat sejak ISO/IEC 27017:2015 diterbitkan.

Cloud computing saat ini tidak hanya berkaitan dengan penyimpanan data, tetapi juga mencakup berbagai layanan seperti:

  • Infrastructure as a Service (IaaS);

  • Platform as a Service (PaaS);

  • Software as a Service (SaaS);

  • private cloud;

  • hybrid cloud;

  • layanan cloud pihak ketiga;

  • virtualisasi dan infrastruktur terdistribusi.

ISO/IEC 27017:2026 dirancang sebagai dokumen horizontal yang memberikan dasar dan pemahaman bersama mengenai keamanan dalam penyediaan dan penggunaan layanan cloud.

ISO/IEC 27017:2026 Berlaku untuk Siapa?

Standar ini relevan untuk dua kelompok utama.

1. Cloud Service Provider

Cloud Service Provider atau CSP adalah organisasi yang menyediakan layanan cloud kepada pelanggan.

Contohnya dapat mencakup perusahaan yang menyediakan:

  • cloud infrastructure;

  • cloud storage;

  • cloud computing;

  • cloud platform;

  • cloud application;

  • hosting;

  • layanan digital berbasis cloud.

Bagi CSP, ISO/IEC 27017 dapat membantu memberikan kerangka yang lebih jelas mengenai kontrol keamanan yang perlu diterapkan dalam penyediaan layanan cloud.

2. Cloud Service Customer

Cloud Service Customer atau CSC merupakan organisasi yang menggunakan layanan cloud.

Contohnya adalah perusahaan yang menggunakan cloud untuk:

  • menyimpan data pelanggan;

  • menjalankan aplikasi bisnis;

  • mengoperasikan ERP;

  • melakukan backup;

  • menjalankan database;

  • meng-host website;

  • menjalankan sistem informasi perusahaan.

Bagi pelanggan cloud, standar ini membantu organisasi memahami kontrol keamanan yang menjadi tanggung jawabnya sendiri dan kontrol yang perlu dipastikan tersedia dari penyedia cloud.

Bagaimana Konsep Shared Responsibility dalam ISO/IEC 27017?

Salah satu konsep penting dalam keamanan cloud adalah shared responsibility.

Namun, istilah tersebut tidak berarti seluruh tanggung jawab keamanan dibagi secara sama rata.

Tanggung jawab dapat berbeda berdasarkan jenis layanan cloud dan konfigurasi yang digunakan.

Sebagai ilustrasi sederhana:

Cloud Provider

→ Keamanan infrastruktur cloud
→ Ketersediaan platform
→ Pengamanan fasilitas dan infrastruktur yang berada dalam lingkup provider
→ Kemampuan keamanan yang disediakan kepada pelanggan

Cloud Customer

→ Pengelolaan akun pengguna
→ Pengaturan hak akses
→ Keamanan data yang dimasukkan ke cloud
→ Konfigurasi layanan
→ Penggunaan fitur keamanan yang tersedia
→ Pengelolaan identitas dan akses

Pembagian tersebut dapat berubah tergantung model layanan yang digunakan.

Karena itu, organisasi tidak cukup hanya bertanya, "Apakah cloud provider sudah aman?"

Pertanyaan yang lebih tepat adalah:

"Kontrol keamanan apa yang menjadi tanggung jawab provider dan kontrol apa yang tetap menjadi tanggung jawab organisasi kami?"

Inilah salah satu alasan ISO/IEC 27017 menjadi relevan bagi organisasi yang menggunakan layanan cloud.

Hubungan ISO/IEC 27017:2026 dengan ISO/IEC 27001

ISO/IEC 27017 bukan pengganti ISO/IEC 27001.

ISO/IEC 27001 merupakan standar persyaratan untuk Information Security Management System (ISMS), sedangkan ISO/IEC 27017 memberikan panduan dan kontrol yang lebih spesifik untuk konteks layanan cloud.

Dalam praktiknya, organisasi dapat menggunakan ISO/IEC 27017 bersama dengan ISO/IEC 27001 dan ISO/IEC 27002.

Pendekatan tersebut memungkinkan organisasi membangun sistem manajemen keamanan informasi yang lebih sesuai dengan risiko dan karakteristik lingkungan cloud.

Secara sederhana:

ISO/IEC 27001
→ Persyaratan sistem manajemen keamanan informasi

ISO/IEC 27002
→ Panduan kontrol keamanan informasi

ISO/IEC 27017:2026
→ Panduan dan kontrol tambahan yang relevan dengan layanan cloud

Ketiganya dapat saling melengkapi dalam membangun pengelolaan keamanan informasi berbasis cloud.

Apakah Organisasi yang Menggunakan ISO/IEC 27017:2015 Harus Bersiap Transisi?

Ya. Karena ISO/IEC 27017:2015 telah withdrawn dan ISO/IEC 27017:2026 telah diterbitkan sebagai penggantinya, organisasi yang selama ini menggunakan referensi versi 2015 sebaiknya mulai melakukan gap analysis terhadap edisi terbaru.

Beberapa langkah yang dapat dilakukan antara lain:

  1. Identifikasi penggunaan ISO/IEC 27017:2015 dalam dokumen dan prosedur.

  2. Pelajari persyaratan dan panduan ISO/IEC 27017:2026.

  3. Identifikasi perubahan kontrol yang relevan.

  4. Evaluasi pembagian tanggung jawab antara CSP dan CSC.

  5. Lakukan gap analysis terhadap kontrol yang sudah diterapkan.

  6. Perbarui kebijakan dan prosedur keamanan cloud.

  7. Evaluasi kembali kontrak dan SLA dengan cloud provider.

  8. Perbarui risk assessment dan risk treatment.

  9. Pastikan bukti implementasi kontrol tersedia.

  10. Integrasikan hasilnya dengan ISMS jika organisasi menerapkan ISO/IEC 27001.

Mengapa Perubahan Ini Penting untuk Audit ISO 27001?

Bagi organisasi yang menerapkan ISO/IEC 27001 dan menggunakan layanan cloud, perubahan ISO/IEC 27017:2026 dapat menjadi perhatian penting dalam pengelolaan kontrol keamanan.

ISO/IEC JTC 1/SC 27 juga menekankan bahwa penggunaan cloud tidak menghilangkan tanggung jawab organisasi terhadap kebutuhan keamanan, termasuk tanggung jawab kepada pelanggan, karyawan, pemegang saham, serta kewajiban hukum dan regulasi.

Dalam proses audit, organisasi dapat perlu menunjukkan bagaimana mereka:

  • mengidentifikasi risiko cloud;

  • menentukan tanggung jawab keamanan;

  • mengevaluasi cloud provider;

  • mengendalikan akses;

  • melindungi informasi;

  • memantau layanan cloud;

  • menangani insiden;

  • memastikan persyaratan keamanan dalam hubungan dengan pemasok.

Dengan demikian, penerapan ISO/IEC 27017 bukan sekadar persoalan teknis. Standar ini juga berkaitan dengan governance, risk management, supplier management, dan pembagian tanggung jawab keamanan.

Kesimpulan

ISO/IEC 27017:2026 merupakan pembaruan penting dalam pengelolaan keamanan layanan cloud.

Edisi kedua ini telah resmi diterbitkan pada Juli 2026, menggantikan ISO/IEC 27017:2015. Standar terbaru tersebut memberikan panduan tambahan berdasarkan ISO/IEC 27002:2022 serta kontrol khusus untuk lingkungan cloud.

Bagi perusahaan yang menyediakan maupun menggunakan layanan cloud, pembaruan ini menjadi momentum untuk kembali mengevaluasi keamanan informasi, terutama terkait shared responsibility antara cloud service provider dan cloud service customer.

Organisasi yang sebelumnya menggunakan ISO/IEC 27017:2015 sebaiknya tidak menunggu hingga proses audit berikutnya untuk melakukan perubahan. Gap analysis dan review terhadap kontrol keamanan cloud dapat mulai dilakukan sejak sekarang agar implementasi sistem keamanan informasi tetap relevan dengan standar terbaru.

Sumber resmi: ISO/IEC 27017:2026 – International Organization for Standardization

Bagikan Artikel Ini

share Facebook share Twitter share LinkedIn chat WhatsApp
arrow_back Kembali ke Semua Artikel

Butuh Konsultasi Sertifikasi ISO?

Tim ahli NSM siap membantu Anda dari konsultasi awal hingga sertifikasi selesai.

chat Konsultasi Gratis Sekarang