
Zpět na průvodce
Compliance
ISO 27001, nebo SOC 2: co zvolit
Obojí je o tom, že bezpečnost řídíte systematicky. Rozdíl je v tom, komu to dokazujete.
4 min čtení
ISO 27001 a SOC 2 nejčastěji žádají zákazníci a partneři před uzavřením smlouvy. Nejsou to technické kontroly, ale potvrzení, že firma má systém řízení bezpečnosti: politiky, role, rizika, kontrolu.
ISO 27001
- Mezinárodní norma, certifikát vydává akreditovaný orgán na tři roky s ročními dozorovými audity.
- O systému řízení (ISMS): kontext, rizika, sada opatření z přílohy A.
- Znají ji všude: Evropa, Asie, veřejný sektor, tendry.
SOC 2
- Americký formát zprávy podle kritérií AICPA, dělá ho auditorská firma CPA.
- Typ I: opatření popsána k datu. Typ II: opatření fungovala po dobu období, obvykle 6 až 12 měsíců.
- Žádají zákazníci z USA a SaaS partneři.
Jak vybírat
Zákazníci v Evropě a tendry: ISO 27001. Zákazníci v USA a SaaS: SOC 2. Oba trhy: nejdřív ISO 27001, pak SOC 2 na stejném základu, protože opatření se překrývají ze 70 až 80 procent.
Články

Compliance
NIS2 a DORA: koho se týkají a co dělat
Dva evropské rámce, které mění kybernetickou bezpečnost z doporučení na povinnost s odpovědností vedení.
4 min čtení
Pentest a audit
Co je pentest a čím se liší od skeneru zranitelností
Skener najde známé díry podle seznamu. Pentester přemýšlí jako útočník a skládá drobnosti do skutečného průniku.
4 min čtení