Vai al contenuto
Torna alla guida

Compliance

ISO 27001 o SOC 2: quale scegliere

Entrambi dicono che gestite la sicurezza in modo sistematico. La differenza è a chi lo dimostrate.

4 min di lettura

ISO 27001 e SOC 2 sono ciò che clienti e partner chiedono più spesso prima di firmare un contratto. Non sono verifiche tecniche, ma la conferma che l'azienda ha un sistema di gestione della sicurezza: policy, ruoli, rischi, controllo.

ISO 27001

  • Standard internazionale; il certificato è rilasciato da un organismo accreditato per tre anni con audit annuali di sorveglianza.
  • Riguarda il sistema di gestione (ISMS): contesto, rischi, insieme di controlli dell'Allegato A.
  • Riconosciuto ovunque: Europa, Asia, settore pubblico, gare.

SOC 2

  • Formato di report americano secondo i criteri AICPA, redatto da una società di revisione CPA.
  • Tipo I: controlli descritti a una data. Tipo II: controlli operativi per un periodo, di solito da 6 a 12 mesi.
  • Richiesto da clienti USA e partner SaaS.

Come scegliere

Clienti in Europa e gare: ISO 27001. Clienti negli USA e SaaS: SOC 2. Entrambi i mercati: prima ISO 27001, poi SOC 2 sulla stessa base, perché i controlli si sovrappongono per il 70-80%.

Articoli