Přejít k obsahu
Zpět na průvodce

Compliance

ISO 27001, nebo SOC 2: co zvolit

Obojí je o tom, že bezpečnost řídíte systematicky. Rozdíl je v tom, komu to dokazujete.

4 min čtení

ISO 27001 a SOC 2 nejčastěji žádají zákazníci a partneři před uzavřením smlouvy. Nejsou to technické kontroly, ale potvrzení, že firma má systém řízení bezpečnosti: politiky, role, rizika, kontrolu.

ISO 27001

  • Mezinárodní norma, certifikát vydává akreditovaný orgán na tři roky s ročními dozorovými audity.
  • O systému řízení (ISMS): kontext, rizika, sada opatření z přílohy A.
  • Znají ji všude: Evropa, Asie, veřejný sektor, tendry.

SOC 2

  • Americký formát zprávy podle kritérií AICPA, dělá ho auditorská firma CPA.
  • Typ I: opatření popsána k datu. Typ II: opatření fungovala po dobu období, obvykle 6 až 12 měsíců.
  • Žádají zákazníci z USA a SaaS partneři.

Jak vybírat

Zákazníci v Evropě a tendry: ISO 27001. Zákazníci v USA a SaaS: SOC 2. Oba trhy: nejdřív ISO 27001, pak SOC 2 na stejném základu, protože opatření se překrývají ze 70 až 80 procent.

Články