
До довідника
Compliance
ISO 27001 чи SOC 2: що обрати
Обидва про те, що ви керуєте безпекою системно. Різниця в тому, кому ви це доводите.
4 хв читання
ISO 27001 і SOC 2 найчастіше просять клієнти й партнери перед укладанням договору. Це не технічні перевірки, а підтвердження, що в компанії є система управління безпекою: політики, ролі, ризики, контроль.
ISO 27001
- Міжнародний стандарт, сертифікат видає акредитований орган на три роки з щорічними наглядовими аудитами.
- Про систему управління (ISMS): контекст, ризики, набір контролів з Annex A.
- Знають скрізь: Європа, Азія, держсектор, тендери.
SOC 2
- Американський формат звіту за критеріями AICPA, робить аудиторська фірма CPA.
- Тип I: контролі описані на дату. Тип II: контролі працювали протягом періоду, зазвичай 6-12 місяців.
- Просять клієнти зі США і SaaS-партнери.
Як обирати
Клієнти в Європі й тендери: ISO 27001. Клієнти в США і SaaS: SOC 2. Обидва ринки: спочатку ISO 27001, потім SOC 2 на тій самій базі, бо контролі перекриваються на 70-80%.
Статті

Compliance
NIS2 і DORA: кого стосується і що робити
Дві європейські рамки, які перетворюють кібербезпеку з рекомендації на обовʼязок з відповідальністю керівництва.
4 хв читання
Пентест і аудит
Що таке пентест і чим він відрізняється від сканера вразливостей
Сканер знаходить відомі дірки за списком. Пентестер думає, як атакуючий, і поєднує дрібниці в реальний злам.
4 хв читання