
Späť na sprievodcu
Compliance
ISO 27001 alebo SOC 2: čo zvoliť
Oboje je o tom, že bezpečnosť riadite systematicky. Rozdiel je v tom, komu to dokazujete.
4 min čítania
ISO 27001 a SOC 2 najčastejšie žiadajú zákazníci a partneri pred uzavretím zmluvy. Nie sú to technické kontroly, ale potvrdenie, že firma má systém riadenia bezpečnosti: politiky, roly, riziká, kontrolu.
ISO 27001
- Medzinárodná norma, certifikát vydáva akreditovaný orgán na tri roky s ročnými dozornými auditmi.
- O systéme riadenia (ISMS): kontext, riziká, súbor opatrení z prílohy A.
- Poznajú ju všade: Európa, Ázia, verejný sektor, tendre.
SOC 2
- Americký formát správy podľa kritérií AICPA, robí ho audítorská firma CPA.
- Typ I: opatrenia opísané k dátumu. Typ II: opatrenia fungovali počas obdobia, zvyčajne 6 až 12 mesiacov.
- Žiadajú zákazníci z USA a SaaS partneri.
Ako vyberať
Zákazníci v Európe a tendre: ISO 27001. Zákazníci v USA a SaaS: SOC 2. Oba trhy: najprv ISO 27001, potom SOC 2 na rovnakom základe, pretože opatrenia sa prekrývajú na 70 až 80 percent.
Články

Compliance
NIS2 a DORA: koho sa týkajú a čo robiť
Dva európske rámce, ktoré menia kybernetickú bezpečnosť z odporúčania na povinnosť so zodpovednosťou vedenia.
4 min čítania
Pentest a audit
Čo je pentest a čím sa líši od skenera zraniteľností
Skener nájde známe diery podľa zoznamu. Pentester rozmýšľa ako útočník a skladá drobnosti do skutočného prieniku.
4 min čítania