ISO/IEC 27017: guía completa de seguridad para servicios en la nube
Introducción
La adopción de servicios en la nube ha transformado la forma en que las organizaciones diseñan, operan y escalan sus sistemas. Sin embargo, este modelo introduce nuevos desafíos de seguridad relacionados con infraestructuras compartidas, responsabilidades distribuidas y configuraciones dinámicas.
ISO/IEC 27017 surge como el estándar internacional que proporciona controles específicos de seguridad para servicios en la nube, complementando a ISO/IEC 27001 y abordando riesgos que no existen en entornos tradicionales.
¿Qué es ISO/IEC 27017?
ISO/IEC 27017 es un código de buenas prácticas de seguridad de la información específico para servicios en la nube (cloud computing).
No es una norma independiente de gestión, sino una extensión de ISO/IEC 27001, diseñada para cubrir escenarios propios del cloud como:


Infraestructura compartida
Ambientes multi-tenant

Virtualización
Servicios administrados
ISO 27017 ayuda a reducir ambigüedades de seguridad entre proveedores cloud y clientes.
A diferencia de los centros de datos tradicionales, en la nube:
ISO 27017 aborda estos retos con controles claros y responsabilidades explícitas, reduciendo riesgos operativos y legales.
Relación entre ISO 27001, ISO 27017 e ISO 27018
ISO 27017 no reemplaza otras normas, las complementa.
ISO 27017: seguridad específica para la nube
Agrega controles enfocados en:
- Cloud computing
- Responsabilidad compartida
- Infraestructura virtual
ISO 27001: la base del sistema de gestión
Define el Sistema de Gestión de Seguridad de la Información (SGSI) y el enfoque de gestión de riesgos.
ISO 27018: protección de datos personales en la nube
Se enfoca en privacidad y protección de datos personales en entornos cloud. jeto
ISO 27017 aplica tanto a proveedores como a consumidores de servicios en la nube.

-
Empresas con workloads en AWS, Azure o GCP
-
Fintech, Healthtech, startups
-
Fábricas de software
-
Organizaciones con entornos híbridos o multi-cloud
¿Qué es la responsabilidad compartida?
Es el principio que establece que la seguridad en la nube no recae en una sola parte, sino que se distribuye entre proveedor y cliente.

Ejemplo práctico de responsabilidad compartida
| Elemento | Proveedor Cloud | Cliente |
|---|---|---|
Infraestructura física |
✔ |
❌ |
Virtualización |
✔ |
❌ |
Configuración de servicios |
❌ |
✔ |
Gestión de accesos |
❌ |
✔ |
Protección de datos |
❌ |
✔ |
ISO 27017 exige que esta distribución esté documentada, comunicada y auditada.
ISO 27017 agrega controles específicos a los definidos en ISO 27001.
Gestión de activos en la nube
![]()
- Identificación de activos virtuales
- Ubicación de datos
- Eliminación segura de información
Seguridad en entornos multi-tenant
![]()
-
Separación lógica entre clientes
-
Prevención de accesos no autorizados
-
Controles de aislamiento
Administración segura de servicios cloud
![]()
-
Accesos privilegiados
-
Registro y monitoreo
-
Gestión de cambios
Configuración segura de servicios
![]()
-
Hardening cloud
-
Configuraciones base
-
Prevención de errores comunes
¿ISO 27017 se certifica?
ISO 27017 no se certifica de forma independiente.
Se implementa como extensión de ISO 27001
Los controles se evalúan dentro del SGSI
La certificación es ISO 27001 con alcance cloud + ISO 27017
ISO 27017 y plataformas cloud (AWS, Azure, GCP)
ISO 27017 es agnóstica al proveedor, pero se alinea con:
AWS Shared Responsibility Model
Azure Security & Compliance
Google Cloud Security Framework
Esto la hace altamente relevante para:
Arquitectos cloud
![]()

Riesgos comunes en la nube que ISO 27017 ayuda a mitigar




Beneficios de implementar ISO 27017
Para proveedores cloud
![]()
- Mayor confianza del mercado
- Diferenciación competitiva
- Mejores contratos
Para clientes cloud
![]()
- Gobernanza clara
- Menor riesgo operativo
- Mayor control de seguridad
Conclusión:
ISO/IEC 27017 es el complemento natural de ISO 27001 para cualquier organización que provea o consuma servicios en la nube.
Su enfoque en:
- Responsabilidad compartida
- Controles específicos cloud
- Transparencia y gobernanza
la convierte en un estándar clave de la seguridad cloud moderna.

Sección de preguntas frecuentes
-
¿Qué es ISO/IEC 27017?
ISO/IEC 27017 es un código de buenas prácticas de seguridad de la información específico para servicios en la nube, complementario a ISO/IEC 27001.
-
¿ISO 27017 es una norma certificable?
No. ISO 27017 no se certifica de forma independiente. Se implementa como extensión de ISO 27001 dentro del Sistema de Gestión de Seguridad de la Información (SGSI).
-
¿Qué tipo de riesgos aborda ISO 27017?
Aborda riesgos propios del cloud computing como infraestructura compartida, entornos multi-tenant, errores de configuración y ambigüedad de responsabilidades.
-
¿Cuál es la relación entre ISO 27001, ISO 27017 e ISO 27018?
ISO 27001 define el SGSI, ISO 27017 agrega controles específicos para la nube e ISO 27018 se enfoca en la protección de datos personales en entornos cloud.
-
¿A quién aplica ISO/IEC 27017?
Aplica tanto a proveedores de servicios cloud (SaaS, PaaS, IaaS, MSP) como a organizaciones que consumen servicios en AWS, Azure, GCP o entornos híbridos.
-
¿Qué controles adicionales introduce ISO 27017?
Incluye controles sobre gestión de activos cloud, seguridad multi-tenant, accesos privilegiados, hardening de configuraciones y seguridad contractual.
-
¿Qué es el modelo de responsabilidad compartida en ISO 27017?
Es el principio que define qué responsabilidades de seguridad corresponden al proveedor cloud y cuáles al cliente, y exige que estén documentadas y auditadas.


