
К справочнику
Compliance
ISO 27001 или SOC 2: что выбрать
Оба о том, что вы управляете безопасностью системно. Разница в том, кому вы это доказываете.
4 мин чтения
ISO 27001 и SOC 2 чаще всего просят клиенты и партнёры перед заключением договора. Это не технические проверки, а подтверждение, что в компании есть система управления безопасностью: политики, роли, риски, контроль.
ISO 27001
- Международный стандарт, сертификат выдаёт аккредитованный орган на три года с ежегодными надзорными аудитами.
- О системе управления (ISMS): контекст, риски, набор контролей из Annex A.
- Знают везде: Европа, Азия, госсектор, тендеры.
SOC 2
- Американский формат отчёта по критериям AICPA, делает аудиторская фирма CPA.
- Тип I: контроли описаны на дату. Тип II: контроли работали в течение периода, обычно 6-12 месяцев.
- Просят клиенты из США и SaaS-партнёры.
Как выбирать
Клиенты в Европе и тендеры: ISO 27001. Клиенты в США и SaaS: SOC 2. Оба рынка: сначала ISO 27001, потом SOC 2 на той же базе, потому что контроли пересекаются на 70-80%.
Статьи

Compliance
NIS2 и DORA: кого касается и что делать
Две европейские рамки, которые превращают кибербезопасность из рекомендации в обязанность с ответственностью руководства.
4 мин чтения
Пентест и аудит
Что такое пентест и чем он отличается от сканера уязвимостей
Сканер находит известные дыры по списку. Пентестер думает как атакующий и складывает мелочи в реальный взлом.
4 мин чтения