ISO/IEC TR 23187:2020 情報技術—クラウドコンピューティング—クラウドサービスパートナー(CSN)とのやり取り | ページ 2

※一部、英文及び仏文を自動翻訳した日本語訳を使用しています。

序文

ISO (国際標準化機構) と IEC (国際電気標準会議) は、世界標準化のための専門システムを形成しています。 ISO または IEC のメンバーである各国団体は、特定の技術活動分野に対処するためにそれぞれの組織によって設立された技術委員会を通じて国際規格の開発に参加しています。 ISO と IEC の技術委員会は、相互に関心のある分野で協力します。政府および非政府の他の国際機関も、ISO および IEC と連携してこの作業に参加しています。

この文書の作成に使用される手順と、そのさらなる保守を目的とした手順は、ISO/IEC 指令Part 1 部に記載されています。特に、さまざまなタイプの文書に必要なさまざまな承認基準に注意する必要があります。この文書は、ISO/IEC 指令Part 2 部の編集規則に従って起草されました ( www.iso.org/directives を参照)

この文書の要素の一部が特許権の対象となる可能性があることに注意してください。 ISO および IEC は、そのような特許権の一部またはすべてを特定する責任を負わないものとします。文書の作成中に特定された特許権の詳細は、序論および/または受領した特許宣言の ISO リスト ( www.iso.org/patents を参照)、または受領した特許宣言の IEC リスト ( http://patents.iec.ch を参照) に記載されます。

本書で使用されている商号は、ユーザーの便宜のために提供された情報であり、推奨を構成するものではありません。

規格の自主的な性質、適合性評価に関連する ISO 固有の用語と表現の意味、および貿易の技術的障壁 (TBT) における世界貿易機関 (WTO) 原則への ISO の準拠に関する情報については、 www.iso.org/iso/foreword.html を参照してください。

この文書は、技術委員会 ISO/IEC JTC 1, 情報技術、分科会 SC 38, クラウド コンピューティングおよび分散プラットフォームによって作成されました。

導入

このドキュメントの目的は、クラウド サービス パートナー (CSN) とクラウド サービス カスタマー (CSC) の間、および CSN とクラウド サービス プロバイダー (CSP) の間の相互作用についての理解を深めることです。

クラウド コンピューティングは、多くの新興テクノロジーに対するソリューションを提供し、すべてのクラウド サービス ユーザー (CSU) と CSC に多くのメリットをもたらします。クラウド コンピューティング ソリューションに対する広範な要件は、組織がビジネス ミッションを達成するための最高の機能を確実に備えていることを保証することです。これはクラウド サービスの導入を促進するのに役立ち、市場は増大する需要に適応しつつあります。

適切なソリューションを見つけて適用し、クラウド サービスを使用することの多くの利点を活用するために、多くの CSC は複数の CSP とさまざまな導入モデルを使用しています。データの使用、共有、評価において、役割、活動、責任を理解し、明確にすることは、クラウド サービスのセキュリティ、プライバシー、機密性、完全性を維持するのに役立ちます。

CSC および CSP とさまざまな CSN とのやり取りは、クラウド サービス市場にある程度の懸念と混乱を引き起こしています。場合によっては、不適切なセキュリティ管理や、使用されているクラウド サービスに関連する適切なクラウド サービス契約の欠如によって、CSC に損害が発生することがあります。これは、関係する関係についての理解が不十分であること、およびそれらの関係に適用できる基準が欠如していることが原因の一部です。

CSC と CSP の間の相互作用は、ISO/IEC 17789, ISO 19011, ISO/IEC 19941, ISO/IEC 27017, ISO/IEC 27018, および ISO/IEC 19086 シリーズの標準文書で詳細に説明されています。クラウド サービス環境における重要な役割である CSN と CSC および CSP との相互作用については、同様に詳細に説明されていません。このドキュメントでは、これらの相互作用についてさらに明確に説明します。

この文書は、CSN に関して ISO/IEC 17788, ISO/IEC 17789, ISO/IEC 19086 シリーズ、および ISO/IEC 19941 で規定されている概念、および CSN と CSC および CSP との相互作用を、いくつかの例示的な市場シナリオを用いて明確にします。このドキュメントは、サブロールとアクティビティの詳細な説明に基づいて、CSN のやり取りをより明確にするためにクラウド サービス契約 (CSA) とクラウド サービス レベル契約 (クラウド SLA) を使用するためのガイダンスを提供します。

1 スコープ

このドキュメントでは、クラウド サービス パートナー (CSN)、特にクラウド サービス ブローカー、クラウド サービス開発者、クラウド監査人、およびその他のクラウド サービスの役割間のやり取りの概要とガイダンスを提供します。さらに、このドキュメントでは、クラウド サービス契約 (CSA) とクラウド サービス レベル契約 (クラウド SLA) を使用して、次のようなやり取りに対処する方法について説明します。

  • 用語と概念の定義、および CSN, CSC, および CSP 間の相互作用の概要の提供。
  • CSN インタラクションの種類の説明。
  • CSN と CSC 間の相互作用の説明。
  • CSN と CSP 間の相互作用の説明。
  • CSP と CSC の両方との CSN 対話のための CSA とクラウド SLA の要素の説明。

2 規範的参照

以下の文書は、その内容の一部またはすべてがこの文書の要件を構成する形で本文中で参照されています。日付が記載された参考文献については、引用された版のみが適用されます。日付のない参照については、参照文書の最新版 (修正を含む) が適用されます。

  • ISO/IEC 17788, 情報技術 — クラウド コンピューティング — 概要と用語
  • ISO/IEC 17789, 情報技術 — クラウド コンピューティング — リファレンス アーキテクチャ
  • ISO/IEC 19086-1, 情報テクノロジー — クラウド コンピューティング — サービス レベル アグリーメント (SLA) フレームワーク — Part 1: 概要と概念

3 用語と定義

この文書の目的上、ISO/IEC 17788, ISO/IEC 17789, ISO/IEC 19086-1, および以下に示されている用語と定義が適用されます。

ISO と IEC は、標準化に使用する用語データベースを次のアドレスで維持しています。

3.1

監査

客観的な証拠を入手し、それを客観的に評価して 監査基準 (3.2) がどの程度満たされているかを判断するための、体系的で独立した文書化されたプロセス。

注記 1:内部監査は、第一者監査とも呼ばれ、組織自体によって、または組織自体を代表して実施されます。

注記 2: 外部監査には、一般に第 2 者監査および第 3 者監査と呼ばれるものが含まれます。第 2 者監査は、顧客など組織に利害関係を持つ当事者、またはその代理人である他の個人によって実施されます。第三者監査は、適合性の認証/登録を行う機関や政府機関などの独立した監査機関によって実施されます。

[出典:ISO 19011:2018, 3.1]

3.2

監査基準

客観的な証拠を比較するための参照として使用される一連の要件

注記 1:監査基準が法的 (法律または規制を含む) 要件である場合、監査結果には「準拠」または「不準拠」という言葉がよく使用されます。

注記 2: 要件には、ポリシー、手順、作業指示、法的要件、契約上の義務などが含まれる場合があります。

[出典:ISO 19011:2018, 3.7]

参考文献

1ISO/IEC 17021-1, 適合性評価 — マネジメントシステムの監査および認証を提供する機関の要件 — Part 1: 要件
2ISO 19011:2018, マネジメントシステム監査のガイドライン
3ISO/IEC 19086-2, 情報テクノロジー — クラウド コンピューティング — サービス レベル アグリーメント (SLA) フレームワーク — Part 2: メトリクス モデル
4ISO/IEC 19086-3, 情報テクノロジー — クラウド コンピューティング — サービス レベル アグリーメント (SLA) フレームワーク — Part 3: 主要な適合要件
5ISO/IEC 19086-4, クラウド コンピューティング — サービス レベル アグリーメント (SLA) フレームワーク — Part 4: セキュリティと PII の保護のコンポーネント
6ISO/IEC 19941, 情報技術 — クラウド コンピューティング — 相互運用性と移植性
7ISO/IEC 19944, 情報技術 — クラウド コンピューティング — クラウド サービスとデバイス: データ フロー、データ カテゴリ、およびデータの使用
8ISO/IEC 22123-1, (CD) 情報技術 — クラウド コンピューティング — Part 1: 用語
9ISO/IEC TR 22678:2019, 情報技術 — クラウド コンピューティング — ポリシー策定のためのガイダンス
10ISO/IEC TS 23167, 情報技術 — クラウド コンピューティング — 一般的なテクノロジと手法
11ISO/IEC TR 23188, 情報技術 — クラウド コンピューティング — エッジ コンピューティングの状況
12ISO/IEC 27001, 情報技術 - セキュリティ技術 - 情報セキュリティ管理システム - 要件
13ISO/IEC 27007, 情報技術 - セキュリティ技術 - 情報セキュリティ管理システム監査のガイドライン
14ISO/IEC 27017, 情報技術 - セキュリティ技術 - クラウド サービス向けの ISO/IEC 27002 に基づく情報セキュリティ管理の実践規範
15ISO/IEC 27018, 情報技術 - セキュリティ技術 - PII プロセッサとして機能するパブリック クラウドにおける個人識別情報 (PII) の保護に関する実践規範
16ISO/IEC 27036-4:2016, 情報技術 — セキ​​ュリティ技術 — サプライヤー関係のための情報セキュリティ -- Part 4: クラウド サービスのセキュリティに関するガイドライン
17ISO/IEC 3850, 情報技術 — IT のガバナンス — データのガバナンス
18推奨事項 ITU-TY 3522:2016エンドツーエンドのクラウド サービス ライフサイクル管理要件 https://www.itu.int/rec/T-REC-Y.3522-201609-I

Foreword

ISO (the International Organization for Standardization) and IEC (the International Electrotechnical Commission) form the specialized system for worldwide standardization. National bodies that are members of ISO or IEC participate in the development of International Standards through technical committees established by the respective organization to deal with particular fields of technical activity. ISO and IEC technical committees collaborate in fields of mutual interest. Other international organizations, governmental and non-governmental, in liaison with ISO and IEC, also take part in the work.

The procedures used to develop this document and those intended for its further maintenance are described in the ISO/IEC Directives, Part 1. In particular, the different approval criteria needed for the different types of document should be noted. This document was drafted in accordance with the editorial rules of the ISO/IEC Directives, Part 2 (see www.iso.org/directives ).

Attention is drawn to the possibility that some of the elements of this document may be the subject of patent rights. ISO and IEC shall not be held responsible for identifying any or all such patent rights. Details of any patent rights identified during the development of the document will be in the Introduction and/or on the ISO list of patent declarations received (see www.iso.org/patents ) or the IEC list of patent declarations received (see http://patents.iec.ch ).

Any trade name used in this document is information given for the convenience of users and does not constitute an endorsement.

For an explanation of the voluntary nature of standards, the meaning of ISO specific terms and expressions related to conformity assessment, as well as information about ISO's adherence to the World Trade Organization (WTO) principles in the Technical Barriers to Trade (TBT), see www.iso.org/iso/foreword.html .

This document was prepared by Technical Committee ISO/IEC JTC 1, Information technology, Subcommittee SC 38, Cloud computing and distributed platforms.

Introduction

The purpose of this document is to expand on the understanding of the interactions between cloud service partners (CSNs) and cloud service customers (CSCs), and between CSNs and cloud service providers (CSPs).

Cloud computing offers solutions to many emerging technologies and it offers many benefits to all cloud service users (CSUs) and CSCs. The broader requirement for cloud computing solutions is to ensure organizations have the best capabilities to fulfil their business missions. This has helped to drive the adoption of cloud services and the marketplace is adjusting to the increasing demands.

In finding and applying appropriate solutions and leveraging the many benefits of using cloud services, many CSCs use multiple CSPs and various deployment models. In using, sharing, and assessing data, an understanding and clarification of roles, activities and responsibilities will help to maintain the security, privacy, confidentiality and integrity of cloud services.

Interactions of CSCs and CSPs with the various CSNs have caused a degree of concern and confusion in the cloud service marketplace. In some cases, causing harm to CSCs through inappropriate security controls and the lack of proper cloud service agreements relating to the cloud services being used. This is in part caused by an inadequate understanding of the relationships involved and by the lack of standards which might apply to those relationships.

Interactions between CSCs and CSPs have been described in detail in standards documents – ISO/IEC 17789, ISO 19011, ISO/IEC 19941, ISO/IEC 27017, ISO/IEC 27018 and the ISO/IEC 19086 series. Interactions of CSNs, a key role in the cloud service environment, with CSCs and CSPs have not been described in similar detail. This document provides further clarity about those interactions.

This document provides clarification of the concepts provided in ISO/IEC 17788, ISO/IEC 17789, the ISO/IEC 19086 series, and ISO/IEC 19941 regarding CSNs, and CSN interactions with CSCs and CSPs with the help of a few exemplary market scenarios. Building on an expanded description of sub-roles and activities, this document provides guidance on using cloud service agreements (CSAs) and cloud service level agreements (cloud SLAs) to provide more clarity for CSN interactions.

1 Scope

This document provides an overview of and guidance on interactions between cloud service partners (CSNs), specifically cloud service brokers, cloud service developers and cloud auditors, and other cloud service roles. In addition, this document describes how cloud service agreements (CSAs) and cloud service level agreements (cloud SLAs) can be used to address those interactions, including the following:

  • definition of terms and concepts, and provision of an overview for interactions between CSNs and CSCs and CSPs;
  • description of types of CSN interactions;
  • description of interactions between CSNs and CSCs;
  • description of interactions between CSNs and CSPs;
  • description of elements of CSAs and Cloud SLAs for CSN interactions, both with CSPs and with CSCs.

2 Normative references

The following documents are referred to in the text in such a way that some or all of their content constitutes requirements of this document. For dated references, only the edition cited applies. For undated references, the latest edition of the referenced document (including any amendments) applies.

  • ISO/IEC 17788, Information technology — Cloud computing — Overview and vocabulary
  • ISO/IEC 17789, Information technology — Cloud computing — Reference architecture
  • ISO/IEC 19086-1, Information technology — Cloud computing — Service level agreement (SLA) framework — Part 1: Overview and concepts

3 Terms and definitions

For the purposes of this document, the terms and definitions given in ISO/IEC 17788, ISO/IEC 17789, ISO/IEC 19086-1, and the following apply.

ISO and IEC maintain terminological databases for use in standardization at the following addresses:

3.1

audit

systematic, independent and documented process for obtaining objective evidence and evaluating it objectively to determine the extent to which the audit criteria (3.2) are fulfilled

Note 1 to entry: Internal audits, sometimes called first party audits, are conducted by, or on behalf of, the organization itself.

Note 2 to entry: External audits include those generally called second and third party audits. Second party audits are conducted by parties with an interest in the organization, such as customers, or by other individuals on their behalf. Third party audits are conducted by independent auditing organizations, such as those providing certification/registration of conformity or governmental agencies.

[SOURCE:ISO 19011:2018, 3.1]

3.2

audit criteria

set of requirements used as a reference against which objective evidence is compared

Note 1 to entry: If the audit criteria are legal (including statutory or regulatory) requirements, the words “compliance” or “non-compliance” are often used in an audit finding.

Note 2 to entry: Requirements may include policies, procedures, work instructions, legal requirements, contractual obligations, etc.

[SOURCE:ISO 19011:2018, 3.7]

Bibliography

1ISO/IEC 17021-1, Conformity assessment — Requirements for bodies providing audit and certification of management systems — Part 1: Requirements
2ISO 19011:2018, Guidelines for auditing management systems
3ISO/IEC 19086-2, Information technology — Cloud computing — Service level agreement (SLA) framework — Part 2: Metric model
4ISO/IEC 19086-3, Information technology — Cloud computing — Service level agreement (SLA) framework — Part 3: Core conformance requirements
5ISO/IEC 19086-4, Cloud computing — Service level agreement (SLA) framework — Part 4: Components of security and of protection of PII
6ISO/IEC 19941, Information technology — Cloud computing — Interoperability and portability
7ISO/IEC 19944, Information technology — Cloud computing — Cloud services and devices: Data flow, data categories and data use
8ISO/IEC 22123-1, (CD) Information technology — Cloud computing — Part 1: Terminology
9ISO/IEC/TR 22678:2019, Information technology — Cloud computing — Guidance for policy development
10ISO/IEC/TS 23167, Information technology — Cloud computing — Common technologies and techniques
11ISO/IEC/TR 23188, Information technology — Cloud computing — Edge computing landscape
12ISO/IEC 27001, Information technology — Security techniques — Information security management systems — Requirements
13ISO/IEC 27007, Information technology — Security techniques — Guidelines for information security management systems auditing
14ISO/IEC 27017, Information technology — Security techniques — Code of practice for information security controls based on ISO/IEC 27002 for cloud services
15ISO/IEC 27018, Information technology — Security techniques — Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processors
16ISO/IEC 27036-4:2016, Information technology — Security techniques — Information security for supplier relationships -- Part 4: Guidelines for security of cloud services
17ISO/IEC 38505 (all parts), Information technology — Governance of IT — Governance of data
18Recommendation I.T.U.-T.Y. 3522:2016 End-to-end cloud service lifecycle management requirements https://www.itu.int/rec/T-REC-Y.3522-201609-I