„SOC 2 ar ISO 27001?“ – klausimas, su kuriuo susiduria kiekviena IT įmonė, žengianti į tarptautinę rinką. Abi sistemos susijusios su informacijos saugumu, abiejų prašo klientai, ir abi kainuoja pinigų bei laiko. Šiame straipsnyje palyginame SOC 2 ir ISO 27001 pagal pobūdį, geografiją, struktūrą, kainą ir terminus bei paaiškiname, kaip apsispręsti.
Esminis skirtumas dviem sakiniais
ISO 27001 – tarptautinis informacijos saugumo valdymo sistemos (ISVS) standartas. Įmonė sukuria sistemą, akredituota sertifikavimo įstaiga ją audituoja pagal standartą ir išduoda sertifikatą, galiojantį trejus metus su kasmetiniais priežiūros auditais.
SOC 2 – tai patvirtinimo ataskaita, kurią išduoda nepriklausoma, licencijuota CPA įmonė Jungtinėse Valstijose pagal AICPA standartus. Auditorius įvertina įmonės kontrolės priemones pagal Patikimumo paslaugų kriterijus (Trust Services Criteria, TSC) ir pareiškia nuomonę išsamioje ataskaitoje. Sertifikato nėra; yra ataskaita, kuria dalijatės su klientais.
Palyginimas greta
| Aspektas | SOC 2 | ISO 27001 |
|---|---|---|
| Pobūdis | Auditoriaus patvirtinimo ataskaita | Atitikties sertifikatas |
| Išduoda | Licencijuota CPA įmonė (JAV) | Akredituota sertifikavimo įstaiga |
| Pagrindinė rinka | JAV, Kanada; vis dažniau – pasaulinės SaaS | Europa, JK, Azija, viešasis sektorius |
| Pagrindas | 5 TSC kriterijai; saugumas privalomas | 4–10 skyriai ir 93 A priedo kontrolės priemonės |
| Lankstumas | Įmonė pati projektuoja kontrolės priemones kriterijams atitikti | Struktūruotas kontrolės priemonių sąrašas, taikymas pagrindžiamas SoA |
| Rezultatas | Išsami ataskaita (dešimtys puslapių) pagal NDA | Vieno puslapio viešas sertifikatas |
| Galiojimas | Type 1: data; Type 2: laikotarpis, atnaujinamas kasmet | 3 metai su kasmetine priežiūra |
| Laikas iki rezultato | Type 1: 2–4 mėn.; Type 2: 6–12 mėn. | Paprastai 4–8 mėnesiai |
| Tipinis audito mokestis (SVV) | Type 1: 8–20 tūkst. USD; Type 2: 15–40 tūkst. USD | Priklauso nuo įstaigos ir dydžio; paprastai mažiau nei SOC 2 Type 2 |
Geografija: kas ko prašo
Taisyklė paprasta. Jei Jūsų klientai – Amerikos įmonės, ypač stambios, jos prašys SOC 2; į ISO 27001 jos žiūrės teigiamai, tačiau retai – kaip į pakaitalą. Jei Jūsų klientai – Europos, Britanijos ar viešojo sektoriaus organizacijos, jos pripratusios prie ISO 27001 ir ne visada moka skaityti SOC 2 ataskaitą. JK rinkoje taip pat dažnai prašoma Cyber Essentials.
Europos programinės įrangos ir IT paslaugų įmonėms, parduodančioms ir namuose, ir JAV, abiejų poreikis – tipinė situacija. Todėl siūlome SOC 2 + ISO 27001 paketą, sukurtą ant bendros kontrolės priemonių bazės: SOC 2 ataskaitą išduoda BALTUM grupės JAV CPA įmonė, o ISO 27001 sertifikatą – grupės akredituota sertifikavimo įstaiga.
Struktūra: kriterijai prieš valdymo sistemą
SOC 2
Sistema aprašo, ką reikia pasiekti (pavyzdžiui, „subjektas apriboja loginę prieigą prie sistemos tik įgaliotiems naudotojams“), bet ne kaip. Įmonė pati projektuoja kontrolės priemones, o auditorius sprendžia, ar jos tinkamos ir veikia. Tai suteikia lankstumo, tačiau reikalauja kontrolės priemonių projektavimo kompetencijos. Išsamiau žr. Patikimumo paslaugų kriterijų paaiškinimą.
ISO 27001
Standartas reikalauja sukurti valdymo sistemą: organizacijos kontekstas, lyderystė, rizikos vertinimas, tikslai, ištekliai, vidaus auditai, vadovybinė analizė, nuolatinis tobulinimas. Plius A priedas su kontrolės priemonių sąrašu, kurių taikymą pagrindžiate Taikymo pareiškime (Statement of Applicability, SoA). Tai labiau į procesus orientuotas standartas: jis tikrina, ar gebate valdyti saugumą kaip sistemą, o ne vien ar įjungtas MFA.
Kas yra ataskaitoje, o kas – sertifikate
Tai reikšmingas praktinis skirtumas Jūsų klientams. ISO 27001 sertifikatas sako: „sistema atitinka standartą“. Kliento saugumo komanda mato vieną puslapį ir sertifikavimo apimtį. SOC 2 ataskaita – tai 40–100 puslapių sistemos aprašymo, kontrolės priemonių sąrašo ir kiekvienos kontrolės priemonės testavimo rezultatų. JAV klientai vertina būtent šį detalumą: jie patys sprendžia, ar rastos išimtys priimtinos. Europos klientai dažnai teikia pirmenybę sertifikato paprastumui.
Sutapimas: kiek vienas padeda kitam
Geroji naujiena ta, kad didelė dalis kontrolės priemonių yra bendros abiem. Prieigos valdymas, kriptografija, atsarginės kopijos, žurnalų registravimas, pakeitimų valdymas, reagavimas į incidentus, personalo saugumas ir tiekėjų valdymas reikalingi tiek SOC 2, tiek ISO 27001. Mūsų patirtimi, įmonė, gerai pasiruošusi vienai sistemai, padengia daugumą kitos reikalavimų.
Skirtumai daugiausia slypi „antstate“:
- ISO 27001 papildomai reikalauja formalios rizikos vertinimo metodikos, vidaus auditų, vadovybinės analizės, SoA ir nuolatinio tobulinimo programos.
- SOC 2 reikalauja išsamaus sistemos aprašymo, vadovybės pareiškimo, konkretiems kriterijams skirtų kontrolės priemonių (pavyzdžiui, SLA stebėsenos prieinamumo kriterijui) ir, Type 2 atveju, nuolatinio įrodymų rinkimo per visą laikotarpį.
Kada rinktis SOC 2
- Jūsų pagrindiniai klientai yra Jungtinėse Valstijose arba Kanadoje.
- Esate SaaS įmonė, ir SOC 2 jau figūruoja saugumo klausimynuose ar sutartyse.
- Klientai nori matyti kontrolės priemonių detales, o ne vien sertifikavimo faktą.
- Jums reikia greito pirmo rezultato; Type 1 galima pasiekti per 2–4 mėnesius.
Kada rinktis ISO 27001
- Jūsų pagrindiniai klientai yra ES, JK, Šveicarijoje, Artimuosiuose Rytuose ar Azijoje.
- Dalyvaujate konkursuose, kuriuose ISO 27001 yra formalus kvalifikacinis kriterijus.
- Jums reikia viešo sertifikato, kurį galėtumėte rodyti savo svetainėje.
- Norite sukurti sistemingą rizikos valdymą, o ne kontrolės priemonių rinkinį.
- Taip pat tvarkote ES gyventojų asmens duomenis ir lygiagrečiai dirbate su GDPR arba patenkate į NIS2 taikymo sritį; ISO valdymo sistemos požiūris gerai dera su abiem.
Kada daryti abu
Jei aptarnaujate abi rinkas, lygiagretus pasiruošimas yra efektyviausias kelias. Kontrolės priemones suprojektuojate vieną kartą, parašote vieną politikų rinkinį, susietą su abiem sistemomis, įrodymus surenkate vieną kartą ir praeinate du auditus su skirtingais išdavėjais: licencijuota CPA įmone dėl SOC 2 ir akredituota sertifikavimo įstaiga dėl ISO 27001. BALTUM grupėje tai atskiri subjektai ir atskiros komandos nuo Jus ruošusių konsultantų. Bendra pasiruošimo kaina galiausiai būna gerokai mažesnė nei dviejų atskirų projektų, o komanda pereina vieną diegimą vietoj dviejų.
Rekomenduojama seka tokiu atveju: spragų analizė pagal abi sistemas → bendrų kontrolės priemonių diegimas → SOC 2 Type 1 ir ISO 27001 sertifikavimo auditas maždaug tuo pačiu metu → stebėjimo laikotarpis → SOC 2 Type 2.
Trumpas sprendimo kontrolinis sąrašas
- Kur yra Jūsų klientai ir kokie reikalavimai jau figūruoja sutartyse bei klausimynuose?
- Ar Jums reikia viešo sertifikato, ar išsamios ataskaitos?
- Koks horizontas: pirmas rezultatas per tris mėnesius ar sistema ilgiems metams?
- Ar yra biudžeto dviem auditams dabar, ar geriau pradėti nuo vieno?
Pagrindus rasite straipsnyje kas yra SOC 2, o kainos struktūrą – straipsnyje kiek kainuoja SOC 2.
Svarstote tarp SOC 2 ir ISO 27001 arba planuojate abu? Papasakokite mums apie savo rinką, klientus ir dabartinę saugumo būklę – rekomenduosime optimalų kelią ir nustatysime pasiruošimo darbų apimtį. Gaukite konsultaciją.