Molnleverantörer och kunder delar ansvar för säkerhet, men uppdelningen beror på tjänstemodellen. För IaaS säkrar leverantören den fysiska hårdvaran, datacenter och hypervisor, kunden ansvarar för operativsystemet, runtime, middleware, data och applikationer. För PaaS hanterar leverantören också OS och runtime. För SaaS hanterar leverantören nästan allt och kunden ansvarar primärt för identitet, åtkomstkonfiguration och datastyrning.
Den praktiska innebörden är att ingen molndriftsättning är automatiskt säker bara för att den körs i ett stort moln. Kunden måste aktivt konfigurera, övervaka och underhålla sin del av säkerhetsmodellen. De vanligaste intrångsscenariona i molnmiljöer involverar kundrelaterade brister. Felkonfigurerade lagringsbuckets, alltför tillåtande IAM-roller och okrypterad data.
En vanlig missuppfattning är att efterlevnad i en molntjänst automatiskt gäller för alla tjänster byggda ovanpå den. En leverantör kan ha SOC 2- eller PCI DSS-certifiering på infrastrukturlagret, men om kundens applikationskod eller konfiguration bryter mot dessa standarder är kundens arbetsbelastning inte efterlevnadsgodkänd. Kunder måste självständigt verifiera sin konfiguration mot tillämpliga krav.