
Do poradnika
Compliance
ISO 27001 czy SOC 2: co wybrać
Oba są o tym, że zarządzacie bezpieczeństwem systemowo. Różnica w tym, komu to udowadniacie.
4 min czytania
ISO 27001 i SOC 2 najczęściej proszą klienci i partnerzy przed zawarciem umowy. To nie kontrole techniczne, lecz potwierdzenie, że firma ma system zarządzania bezpieczeństwem: polityki, role, ryzyka, kontrolę.
ISO 27001
- Międzynarodowa norma, certyfikat wydaje akredytowana jednostka na trzy lata z corocznymi audytami nadzoru.
- O systemie zarządzania (ISMS): kontekst, ryzyka, zestaw zabezpieczeń z załącznika A.
- Znana wszędzie: Europa, Azja, sektor publiczny, przetargi.
SOC 2
- Amerykański format raportu według kryteriów AICPA, wykonuje firma audytorska CPA.
- Typ I: zabezpieczenia opisane na dzień. Typ II: zabezpieczenia działały przez okres, zwykle 6 do 12 miesięcy.
- Proszą klienci z USA i partnerzy SaaS.
Jak wybierać
Klienci w Europie i przetargi: ISO 27001. Klienci w USA i SaaS: SOC 2. Oba rynki: najpierw ISO 27001, potem SOC 2 na tej samej bazie, bo zabezpieczenia pokrywają się w 70 do 80 procentach.
Artykuły

Compliance
NIS2 i DORA: kogo dotyczą i co robić
Dwie europejskie ramy, które zamieniają cyberbezpieczeństwo z zalecenia w obowiązek z odpowiedzialnością zarządu.
4 min czytania
Pentest i audyt
Czym jest pentest i czym różni się od skanera podatności
Skaner znajduje znane dziury według listy. Pentester myśli jak atakujący i składa drobiazgi w realne włamanie.
4 min czytania