ISO/IEC27002の管理策5.23では、クラウドサービスを利用する際の選定・利用・管理・終了までの一連ライフサイクルにおける検討事項が記載されています。
ライフサイクルの各段階において、組織は情報セキュリティ上のリスクを評価し、適切な対策を実施することが求められます。
具体的には、クラウドサービスに保存・処理する情報の分類とそれに応じた利用条件の設定、責任共有モデルに基づく役割分担の明確化、アクセス制御・暗号化・ログ管理等の技術的対策の検討、そして契約終了時のデータ削除・移行手順の確認等が含まれます。