Security responsibilities between the company and its cloud providers are formally understood and documented
Documentar qué obligaciones de seguridad cubre un proveedor de nube o SaaS, y cuáles siguen siendo de la empresa, es el requisito de riesgo de proveedores de A.5.19 aplicado al caso específico de los servicios en la nube.
La faceta de política de responsabilidad compartida documenta, proveedor por proveedor, exactamente qué obligaciones de seguridad son de la empresa, el punto de partida que A.5.23 exige antes que cualquier otra cosa.