Prejsť na obsah
Späť na sprievodcu

Compliance

ISO 27001 alebo SOC 2: čo zvoliť

Oboje je o tom, že bezpečnosť riadite systematicky. Rozdiel je v tom, komu to dokazujete.

4 min čítania

ISO 27001 a SOC 2 najčastejšie žiadajú zákazníci a partneri pred uzavretím zmluvy. Nie sú to technické kontroly, ale potvrdenie, že firma má systém riadenia bezpečnosti: politiky, roly, riziká, kontrolu.

ISO 27001

  • Medzinárodná norma, certifikát vydáva akreditovaný orgán na tri roky s ročnými dozornými auditmi.
  • O systéme riadenia (ISMS): kontext, riziká, súbor opatrení z prílohy A.
  • Poznajú ju všade: Európa, Ázia, verejný sektor, tendre.

SOC 2

  • Americký formát správy podľa kritérií AICPA, robí ho audítorská firma CPA.
  • Typ I: opatrenia opísané k dátumu. Typ II: opatrenia fungovali počas obdobia, zvyčajne 6 až 12 mesiacov.
  • Žiadajú zákazníci z USA a SaaS partneri.

Ako vyberať

Zákazníci v Európe a tendre: ISO 27001. Zákazníci v USA a SaaS: SOC 2. Oba trhy: najprv ISO 27001, potom SOC 2 na rovnakom základe, pretože opatrenia sa prekrývajú na 70 až 80 percent.

Články