ISO/IEC 27017 · Organismos de certificação

Uma revisão de qualidade nos controlos de cloud de cada relatório ISO/IEC 27001.

A segunda edição saiu em julho de 2026 e realinhou a norma com a ISO/IEC 27002:2022. Carregue o relatório e receba uma revisão automática com IA: que edição foi auditada, se os controlos de cloud estão na Declaração de Aplicabilidade e se a divisão de responsabilidades entre fornecedor e cliente está escrita. Revisto e assinado por si.

Fornecedor e cliente
os dois lados de cada controlo partilhado
Duas edições
a de 2015 e a de 2026, distinguidas
Consistente
a mesma passagem de QA sempre
forauditsVértice Certificação
relatorio-auditoria.pdf
Norma detetadaISO/IEC 27017:2026
A.5.23segurança em cloud
A.5.21cadeia de fornecimento TIC
A.8.31separação de ambientes
Empresa parceira do Instituto Português da Qualidade

Os controlos de cloud entram numa auditoria que não foi desenhada para eles.

A ISO/IEC 27017 não se certifica sozinha. É um código de boas práticas que acrescenta orientação aos controlos da ISO/IEC 27002 e alguns controlos próprios de serviços cloud, e chega ao certificado por dentro do âmbito da ISO/IEC 27001. Isso deixa o revisor com um problema que a norma não resolve: perceber se o relatório trata o cliente do serviço, o fornecedor, ou os dois, e se cada constatação cai do lado certo dessa fronteira. Uma constatação escrita contra o fornecedor num relatório de um cliente do serviço não é uma não conformidade, é uma troca de sujeito. Desde julho de 2026 há ainda a questão anterior a todas: contra que edição foi escrito.

Como funciona a revisão

Da carga do relatório à revisão assinada.

01

Carregue o relatório

Coloque um relatório de auditoria ISO/IEC 27001 cujo âmbito inclua os controlos de cloud da ISO/IEC 27017 (PDF, DOCX ou XLSX). A foraudits valida-o e inicia a revisão.

forauditsVértice Certificação
Carregar relatório
Largue o seu rascunho de relatórioPDF · DOCX · XLSX · até 50 MB
rascunho-relatorio.docxValidado
forauditsrelatorio-auditoria.pdf
Norma detetadaISO/IEC 27017:2026
A.5.23segurança em cloud
A.5.21cadeia de fornecimento TIC
A.8.31separação de ambientes
02

O motor de IA revê-o

A foraudits deteta qual das edições está em causa, percorre os controlos de cloud face à Declaração de Aplicabilidade e assinala onde o papel, fornecedor ou cliente do serviço, não está declarado ou muda a meio do relatório.

03

Relatório revisto, com comentários

Recebe o relatório anotado com constatações e lacunas ligadas ao controlo em causa. A decisão e a assinatura continuam suas.

forauditsrascunho-relatorio.docx
Revisto por especialista de IA
ISO/IEC 27017:2026
Responsabilidade partilhada
fronteira por definir
Edição auditada identificada no relatório
O que verificamos, por cláusula e controlo

Cada constatação ligada ao controlo mais específico.

Com a Declaração de Aplicabilidade confrontada com o risco e a distinção entre correção e ação corretiva exigida pela ISO/IEC 17021-1.

EdiçãoQue edição da ISO/IEC 27017 o relatório audita, e se o diz
ÂmbitoServiços cloud abrangidos, e o papel auditado em cada um
DdAControlos de cloud declarados na Declaração de Aplicabilidade
PartilhaDivisão de responsabilidades entre fornecedor e cliente do serviço
A.5Controlos organizacionais com orientação para cloud
A.8Controlos tecnológicos com orientação para cloud
Ancorado nos referenciais certos
ISO/IEC 27017:2026ISO/IEC 27001:2022ISO/IEC 27002:2022ISO/IEC 17021-1Decisão de certificação independente
Da revisão à criação do relatório

Um só motor, vários tipos de auditoria.

Depois de rever, construímos o fluxo completo da sua norma: formulários, checklists e o relatório. O mesmo motor que revê os controlos de cloud corre também auditorias energéticas e conformidade NIS2 da cadeia de fornecedores, onde a mesma pergunta sobre fornecedores volta a aparecer.

Confiança

Feito para organismos de certificação na UE.

O motor é seu. A relação com o cliente também.

Dados na UE
Armazenamento e processamento na União Europeia, incluindo a revisão por IA.
Conforme o RGPD
Tratados segundo o RGPD por defeito.
Isolado por auditor
Os seus relatórios nunca se misturam com os de outra entidade.
Sem treino de modelos
Os seus documentos nunca treinam os nossos modelos.
Utilizadores ilimitados
Toda a equipa, sem custo por lugar.

Perguntas sobre a revisão de relatórios ISO/IEC 27017.

Existe certificação ISO/IEC 27017?
Não de forma autónoma. A ISO/IEC 27017 é um código de boas práticas, não uma norma de requisitos, por isso não há certificado acreditado só dela. Os controlos de cloud são auditados dentro do âmbito da ISO/IEC 27001 e referidos no âmbito do certificado emitido pelo organismo de certificação.
O que mudou na edição de 2026 da ISO/IEC 27017?
A segunda edição foi publicada em julho de 2026, com o título Information security, cybersecurity and privacy protection, Information security controls based on ISO/IEC 27002 for cloud services. A alteração estrutural é o realinhamento com a ISO/IEC 27002:2022: a edição de 2015 assentava na estrutura anterior da ISO/IEC 27002, pelo que a correspondência entre controlos deixou de ser direta. O texto integral é da ISO e é aí que a lista de alterações deve ser confirmada.
Contra que referencial é feita a revisão?
A ISO/IEC 27017:2026, em conjunto com a ISO/IEC 27001:2022 e a ISO/IEC 27002:2022 que lhe dão a estrutura. A revisão deteta se o relatório foi escrito contra a edição de 2015 e assinala-o, porque durante a transição as duas circulam.
A revisão distingue o fornecedor do cliente do serviço cloud?
Sim, e é a verificação central desta norma. A ISO/IEC 27017 dirige-se aos dois, e a mesma medida tem conteúdos diferentes conforme o lado. A revisão assinala os controlos em que o relatório não declara qual dos papéis está a ser auditado.
A foraudits altera o relatório?
Não. A revisão devolve constatações e comentários ligados ao controlo. O texto, as decisões e a assinatura continuam de quem conduz a auditoria.
A foraudits é um organismo de certificação?
Não. A foraudits não é um organismo de certificação nem está acreditada para certificar, atestar ou verificar. Revê o relatório face à norma e devolve a análise; a decisão e a assinatura ficam com a entidade competente.

Vamos rever um relatório seu com controlos de cloud.

Marque uma demo e revemos de ponta a ponta um relatório onde a ISO/IEC 27017 esteja no âmbito.

A foraudits não é um organismo de certificação acreditado; a decisão e a assinatura são do revisor.