
Conformitate
ISO 27001 sau SOC 2: ce să alegeți
Ambele arată că gestionați securitatea sistematic. Diferența este cui îi dovediți.
4 min de citit
ISO 27001 și SOC 2 sunt cel mai des cerute de clienți și parteneri înainte de semnarea unui contract. Nu sunt verificări tehnice, ci confirmarea că firma are un sistem de management al securității: politici, roluri, riscuri, control.
ISO 27001
- Standard internațional; certificatul este emis de un organism acreditat pe trei ani, cu audituri anuale de supraveghere.
- Despre sistemul de management (ISMS): context, riscuri, set de controale din Anexa A.
- Recunoscut peste tot: Europa, Asia, sectorul public, licitații.
SOC 2
- Format american de raport după criteriile AICPA, realizat de o firmă de audit CPA.
- Tip I: controalele descrise la o dată. Tip II: controalele au funcționat pe o perioadă, de obicei 6-12 luni.
- Cerut de clienți din SUA și parteneri SaaS.
Cum alegeți
Clienți în Europa și licitații: ISO 27001. Clienți în SUA și SaaS: SOC 2. Ambele piețe: mai întâi ISO 27001, apoi SOC 2 pe aceeași bază, pentru că controalele se suprapun în proporție de 70-80%.
Articole

NIS2 și DORA: pe cine vizează și ce este de făcut
Două cadre europene care transformă securitatea cibernetică din recomandare în obligație cu răspunderea conducerii.
4 min de citit
Ce este un pentest și prin ce diferă de un scaner de vulnerabilități
Scanerul găsește găuri cunoscute după o listă. Pentesterul gândește ca un atacator și leagă detaliile într-o spargere reală.
4 min de citit