До змісту
До довідника

Compliance

ISO 27001 чи SOC 2: що обрати

Обидва про те, що ви керуєте безпекою системно. Різниця в тому, кому ви це доводите.

4 хв читання

ISO 27001 і SOC 2 найчастіше просять клієнти й партнери перед укладанням договору. Це не технічні перевірки, а підтвердження, що в компанії є система управління безпекою: політики, ролі, ризики, контроль.

ISO 27001

  • Міжнародний стандарт, сертифікат видає акредитований орган на три роки з щорічними наглядовими аудитами.
  • Про систему управління (ISMS): контекст, ризики, набір контролів з Annex A.
  • Знають скрізь: Європа, Азія, держсектор, тендери.

SOC 2

  • Американський формат звіту за критеріями AICPA, робить аудиторська фірма CPA.
  • Тип I: контролі описані на дату. Тип II: контролі працювали протягом періоду, зазвичай 6-12 місяців.
  • Просять клієнти зі США і SaaS-партнери.

Як обирати

Клієнти в Європі й тендери: ISO 27001. Клієнти в США і SaaS: SOC 2. Обидва ринки: спочатку ISO 27001, потім SOC 2 на тій самій базі, бо контролі перекриваються на 70-80%.

Статті