PradžiaTinklaraštis › SOC 2 ar ISO 27001: praktinis palyginimas IT ir SaaS įmonėms

SOC 2 ar ISO 27001: praktinis palyginimas IT ir SaaS įmonėms

Paskelbta 2026-08-08 · 5 min. skaitymo · BALTUM

SOC 2 ar ISO 27001?“ – klausimas, su kuriuo susiduria kiekviena IT įmonė, žengianti į tarptautinę rinką. Abi sistemos susijusios su informacijos saugumu, abiejų prašo klientai, ir abi kainuoja pinigų bei laiko. Šiame straipsnyje palyginame SOC 2 ir ISO 27001 pagal pobūdį, geografiją, struktūrą, kainą ir terminus bei paaiškiname, kaip apsispręsti.

Esminis skirtumas dviem sakiniais

ISO 27001 – tarptautinis informacijos saugumo valdymo sistemos (ISVS) standartas. Įmonė sukuria sistemą, akredituota sertifikavimo įstaiga ją audituoja pagal standartą ir išduoda sertifikatą, galiojantį trejus metus su kasmetiniais priežiūros auditais.

SOC 2 – tai patvirtinimo ataskaita, kurią išduoda nepriklausoma, licencijuota CPA įmonė Jungtinėse Valstijose pagal AICPA standartus. Auditorius įvertina įmonės kontrolės priemones pagal Patikimumo paslaugų kriterijus (Trust Services Criteria, TSC) ir pareiškia nuomonę išsamioje ataskaitoje. Sertifikato nėra; yra ataskaita, kuria dalijatės su klientais.

Palyginimas greta

AspektasSOC 2ISO 27001
PobūdisAuditoriaus patvirtinimo ataskaitaAtitikties sertifikatas
IšduodaLicencijuota CPA įmonė (JAV)Akredituota sertifikavimo įstaiga
Pagrindinė rinkaJAV, Kanada; vis dažniau – pasaulinės SaaSEuropa, JK, Azija, viešasis sektorius
Pagrindas5 TSC kriterijai; saugumas privalomas4–10 skyriai ir 93 A priedo kontrolės priemonės
LankstumasĮmonė pati projektuoja kontrolės priemones kriterijams atitiktiStruktūruotas kontrolės priemonių sąrašas, taikymas pagrindžiamas SoA
RezultatasIšsami ataskaita (dešimtys puslapių) pagal NDAVieno puslapio viešas sertifikatas
GaliojimasType 1: data; Type 2: laikotarpis, atnaujinamas kasmet3 metai su kasmetine priežiūra
Laikas iki rezultatoType 1: 2–4 mėn.; Type 2: 6–12 mėn.Paprastai 4–8 mėnesiai
Tipinis audito mokestis (SVV)Type 1: 8–20 tūkst. USD; Type 2: 15–40 tūkst. USDPriklauso nuo įstaigos ir dydžio; paprastai mažiau nei SOC 2 Type 2

Geografija: kas ko prašo

Taisyklė paprasta. Jei Jūsų klientai – Amerikos įmonės, ypač stambios, jos prašys SOC 2; į ISO 27001 jos žiūrės teigiamai, tačiau retai – kaip į pakaitalą. Jei Jūsų klientai – Europos, Britanijos ar viešojo sektoriaus organizacijos, jos pripratusios prie ISO 27001 ir ne visada moka skaityti SOC 2 ataskaitą. JK rinkoje taip pat dažnai prašoma Cyber Essentials.

Europos programinės įrangos ir IT paslaugų įmonėms, parduodančioms ir namuose, ir JAV, abiejų poreikis – tipinė situacija. Todėl siūlome SOC 2 + ISO 27001 paketą, sukurtą ant bendros kontrolės priemonių bazės: SOC 2 ataskaitą išduoda BALTUM grupės JAV CPA įmonė, o ISO 27001 sertifikatą – grupės akredituota sertifikavimo įstaiga.

Struktūra: kriterijai prieš valdymo sistemą

SOC 2

Sistema aprašo, ką reikia pasiekti (pavyzdžiui, „subjektas apriboja loginę prieigą prie sistemos tik įgaliotiems naudotojams“), bet ne kaip. Įmonė pati projektuoja kontrolės priemones, o auditorius sprendžia, ar jos tinkamos ir veikia. Tai suteikia lankstumo, tačiau reikalauja kontrolės priemonių projektavimo kompetencijos. Išsamiau žr. Patikimumo paslaugų kriterijų paaiškinimą.

ISO 27001

Standartas reikalauja sukurti valdymo sistemą: organizacijos kontekstas, lyderystė, rizikos vertinimas, tikslai, ištekliai, vidaus auditai, vadovybinė analizė, nuolatinis tobulinimas. Plius A priedas su kontrolės priemonių sąrašu, kurių taikymą pagrindžiate Taikymo pareiškime (Statement of Applicability, SoA). Tai labiau į procesus orientuotas standartas: jis tikrina, ar gebate valdyti saugumą kaip sistemą, o ne vien ar įjungtas MFA.

Kas yra ataskaitoje, o kas – sertifikate

Tai reikšmingas praktinis skirtumas Jūsų klientams. ISO 27001 sertifikatas sako: „sistema atitinka standartą“. Kliento saugumo komanda mato vieną puslapį ir sertifikavimo apimtį. SOC 2 ataskaita – tai 40–100 puslapių sistemos aprašymo, kontrolės priemonių sąrašo ir kiekvienos kontrolės priemonės testavimo rezultatų. JAV klientai vertina būtent šį detalumą: jie patys sprendžia, ar rastos išimtys priimtinos. Europos klientai dažnai teikia pirmenybę sertifikato paprastumui.

Sutapimas: kiek vienas padeda kitam

Geroji naujiena ta, kad didelė dalis kontrolės priemonių yra bendros abiem. Prieigos valdymas, kriptografija, atsarginės kopijos, žurnalų registravimas, pakeitimų valdymas, reagavimas į incidentus, personalo saugumas ir tiekėjų valdymas reikalingi tiek SOC 2, tiek ISO 27001. Mūsų patirtimi, įmonė, gerai pasiruošusi vienai sistemai, padengia daugumą kitos reikalavimų.

Skirtumai daugiausia slypi „antstate“:

  • ISO 27001 papildomai reikalauja formalios rizikos vertinimo metodikos, vidaus auditų, vadovybinės analizės, SoA ir nuolatinio tobulinimo programos.
  • SOC 2 reikalauja išsamaus sistemos aprašymo, vadovybės pareiškimo, konkretiems kriterijams skirtų kontrolės priemonių (pavyzdžiui, SLA stebėsenos prieinamumo kriterijui) ir, Type 2 atveju, nuolatinio įrodymų rinkimo per visą laikotarpį.

Kada rinktis SOC 2

  • Jūsų pagrindiniai klientai yra Jungtinėse Valstijose arba Kanadoje.
  • Esate SaaS įmonė, ir SOC 2 jau figūruoja saugumo klausimynuose ar sutartyse.
  • Klientai nori matyti kontrolės priemonių detales, o ne vien sertifikavimo faktą.
  • Jums reikia greito pirmo rezultato; Type 1 galima pasiekti per 2–4 mėnesius.

Kada rinktis ISO 27001

  • Jūsų pagrindiniai klientai yra ES, JK, Šveicarijoje, Artimuosiuose Rytuose ar Azijoje.
  • Dalyvaujate konkursuose, kuriuose ISO 27001 yra formalus kvalifikacinis kriterijus.
  • Jums reikia viešo sertifikato, kurį galėtumėte rodyti savo svetainėje.
  • Norite sukurti sistemingą rizikos valdymą, o ne kontrolės priemonių rinkinį.
  • Taip pat tvarkote ES gyventojų asmens duomenis ir lygiagrečiai dirbate su GDPR arba patenkate į NIS2 taikymo sritį; ISO valdymo sistemos požiūris gerai dera su abiem.

Kada daryti abu

Jei aptarnaujate abi rinkas, lygiagretus pasiruošimas yra efektyviausias kelias. Kontrolės priemones suprojektuojate vieną kartą, parašote vieną politikų rinkinį, susietą su abiem sistemomis, įrodymus surenkate vieną kartą ir praeinate du auditus su skirtingais išdavėjais: licencijuota CPA įmone dėl SOC 2 ir akredituota sertifikavimo įstaiga dėl ISO 27001. BALTUM grupėje tai atskiri subjektai ir atskiros komandos nuo Jus ruošusių konsultantų. Bendra pasiruošimo kaina galiausiai būna gerokai mažesnė nei dviejų atskirų projektų, o komanda pereina vieną diegimą vietoj dviejų.

Rekomenduojama seka tokiu atveju: spragų analizė pagal abi sistemas → bendrų kontrolės priemonių diegimas → SOC 2 Type 1 ir ISO 27001 sertifikavimo auditas maždaug tuo pačiu metu → stebėjimo laikotarpis → SOC 2 Type 2.

Trumpas sprendimo kontrolinis sąrašas

  1. Kur yra Jūsų klientai ir kokie reikalavimai jau figūruoja sutartyse bei klausimynuose?
  2. Ar Jums reikia viešo sertifikato, ar išsamios ataskaitos?
  3. Koks horizontas: pirmas rezultatas per tris mėnesius ar sistema ilgiems metams?
  4. Ar yra biudžeto dviem auditams dabar, ar geriau pradėti nuo vieno?

Pagrindus rasite straipsnyje kas yra SOC 2, o kainos struktūrą – straipsnyje kiek kainuoja SOC 2.

Svarstote tarp SOC 2 ir ISO 27001 arba planuojate abu? Papasakokite mums apie savo rinką, klientus ir dabartinę saugumo būklę – rekomenduosime optimalų kelią ir nustatysime pasiruošimo darbų apimtį. Gaukite konsultaciją.