К содержанию
К справочнику

Compliance

ISO 27001 или SOC 2: что выбрать

Оба о том, что вы управляете безопасностью системно. Разница в том, кому вы это доказываете.

4 мин чтения

ISO 27001 и SOC 2 чаще всего просят клиенты и партнёры перед заключением договора. Это не технические проверки, а подтверждение, что в компании есть система управления безопасностью: политики, роли, риски, контроль.

ISO 27001

  • Международный стандарт, сертификат выдаёт аккредитованный орган на три года с ежегодными надзорными аудитами.
  • О системе управления (ISMS): контекст, риски, набор контролей из Annex A.
  • Знают везде: Европа, Азия, госсектор, тендеры.

SOC 2

  • Американский формат отчёта по критериям AICPA, делает аудиторская фирма CPA.
  • Тип I: контроли описаны на дату. Тип II: контроли работали в течение периода, обычно 6-12 месяцев.
  • Просят клиенты из США и SaaS-партнёры.

Как выбирать

Клиенты в Европе и тендеры: ISO 27001. Клиенты в США и SaaS: SOC 2. Оба рынка: сначала ISO 27001, потом SOC 2 на той же базе, потому что контроли пересекаются на 70-80%.

Статьи