Przejdź do treści
Do poradnika

Compliance

ISO 27001 czy SOC 2: co wybrać

Oba są o tym, że zarządzacie bezpieczeństwem systemowo. Różnica w tym, komu to udowadniacie.

4 min czytania

ISO 27001 i SOC 2 najczęściej proszą klienci i partnerzy przed zawarciem umowy. To nie kontrole techniczne, lecz potwierdzenie, że firma ma system zarządzania bezpieczeństwem: polityki, role, ryzyka, kontrolę.

ISO 27001

  • Międzynarodowa norma, certyfikat wydaje akredytowana jednostka na trzy lata z corocznymi audytami nadzoru.
  • O systemie zarządzania (ISMS): kontekst, ryzyka, zestaw zabezpieczeń z załącznika A.
  • Znana wszędzie: Europa, Azja, sektor publiczny, przetargi.

SOC 2

  • Amerykański format raportu według kryteriów AICPA, wykonuje firma audytorska CPA.
  • Typ I: zabezpieczenia opisane na dzień. Typ II: zabezpieczenia działały przez okres, zwykle 6 do 12 miesięcy.
  • Proszą klienci z USA i partnerzy SaaS.

Jak wybierać

Klienci w Europie i przetargi: ISO 27001. Klienci w USA i SaaS: SOC 2. Oba rynki: najpierw ISO 27001, potem SOC 2 na tej samej bazie, bo zabezpieczenia pokrywają się w 70 do 80 procentach.

Artykuły