"SOC 2 vai ISO 27001?" ir jautājums, ar ko saskaras katrs IT uzņēmums, kas ienāk starptautiskajā tirgū. Abi ietvari attiecas uz informācijas drošību, abus pieprasa klienti, un abi prasa naudu un laiku. Šajā rakstā salīdzinām SOC 2 vs ISO 27001 pēc būtības, ģeogrāfijas, struktūras, izmaksām un termiņiem un skaidrojam, kā izšķirties.
Galvenā atšķirība divos teikumos
ISO 27001 ir starptautisks informācijas drošības pārvaldības sistēmas (ISMS) standarts. Uzņēmums izveido sistēmu, akreditēta sertifikācijas institūcija to auditē pēc standarta un izsniedz sertifikātu, kas derīgs trīs gadus ar ikgadējiem uzraudzības auditiem.
SOC 2 ir apliecinājuma ziņojums, ko izsniedz neatkarīga, licencēta CPA firma ASV saskaņā ar AICPA standartiem. Auditors vērtē uzņēmuma kontroles pēc Trust Services Criteria (TSC) un sniedz atzinumu detalizētā ziņojumā. Sertifikāta nav; ir ziņojums, ko jūs nododat klientiem.
Salīdzinājums blakus
| Aspekts | SOC 2 | ISO 27001 |
|---|---|---|
| Būtība | Auditora apliecinājuma ziņojums | Atbilstības sertifikāts |
| Izsniedz | Licencēta CPA firma (ASV) | Akreditēta sertifikācijas institūcija |
| Galvenais tirgus | ASV, Kanāda; arvien vairāk globālie SaaS | Eiropa, Lielbritānija, Āzija, publiskais sektors |
| Pamats | 5 TSC kritēriji; Drošība ir obligāta | 4.–10. nodaļa un 93 A pielikuma kontroles |
| Elastība | Uzņēmums pats izstrādā kontroles kritēriju izpildei | Strukturēts kontroļu saraksts, piemērojamība pamatota SoA |
| Rezultāts | Detalizēts ziņojums (desmitiem lappušu) ar NDA | Vienas lapas sertifikāts, publisks |
| Derīgums | Type 1: datums; Type 2: periods, atjauno katru gadu | 3 gadi ar ikgadēju uzraudzību |
| Laiks līdz rezultātam | Type 1: 2–4 mēneši; Type 2: 6–12 mēneši | Parasti 4–8 mēneši |
| Tipiskā audita maksa (MVU) | Type 1: $8–20k; Type 2: $15–40k | Atkarīga no institūcijas un lieluma; parasti zem SOC 2 Type 2 |
Ģeogrāfija: kas ko pieprasa
Noteikums ir vienkāršs. Ja jūsu klienti ir amerikāņu uzņēmumi, īpaši lieli, tie pieprasīs SOC 2; uz ISO 27001 tie skatīsies pozitīvi, bet reti kā uz aizstājēju. Ja jūsu klienti ir Eiropas, Lielbritānijas vai publiskā sektora organizācijas, tās ir pieradušas pie ISO 27001 un ne vienmēr prot lasīt SOC 2 ziņojumu. Lielbritānijas tirgū bieži pieprasa arī Cyber Essentials.
Eiropas programmatūras un IT pakalpojumu uzņēmumiem, kas pārdod gan mājās, gan ASV, vajadzība pēc abiem ir tipiska situācija. Tāpēc mēs piedāvājam SOC 2 + ISO 27001 paketi, kas balstās uz kopīgu kontroļu bāzi: SOC 2 ziņojumu izsniedz BALTUM grupas ASV CPA firma, bet ISO 27001 sertifikātu – grupas akreditētā sertifikācijas institūcija.
Struktūra: kritēriji pret pārvaldības sistēmu
SOC 2
Ietvars apraksta, kas jāsasniedz (piemēram, "organizācija ierobežo loģisko piekļuvi sistēmai tikai autorizētiem lietotājiem"), bet ne kā. Uzņēmums pats izstrādā kontroles, un auditors spriež, vai tās ir pietiekamas un darbojas. Tas dod elastību, bet prasa kompetenci kontroļu izstrādē. Sīkāk skatiet rakstā Trust Services Criteria skaidrojums.
ISO 27001
Standarts prasa izveidot pārvaldības sistēmu: organizācijas konteksts, vadība, risku novērtēšana, mērķi, resursi, iekšējie auditi, vadības pārskats, nepārtraukta pilnveide. Turklāt A pielikums ar kontroļu sarakstu, kuru piemērojamību jūs pamatojat Piemērojamības paziņojumā (Statement of Applicability, SoA). Tas ir vairāk uz procesiem orientēts standarts: tas pārbauda, vai jūs spējat pārvaldīt drošību kā sistēmu, nevis tikai to, vai MFA ir ieslēgts.
Kas ir ziņojumā pretstatā sertifikātam
Tā ir būtiska praktiska atšķirība jūsu klientiem. ISO 27001 sertifikāts saka: "sistēma atbilst standartam". Klienta drošības komanda redz vienu lapu un sertifikācijas tvērumu. SOC 2 ziņojums ir 40–100 lappuses ar sistēmas aprakstu, kontroļu sarakstu un katras kontroles testu rezultātiem. ASV klienti novērtē tieši šo detalizāciju: viņi paši izlemj, vai novirzes ir pieņemamas. Eiropas klienti bieži dod priekšroku sertifikāta vienkāršībai.
Pārklāšanās: cik ļoti viens palīdz otram
Labā ziņa ir tā, ka liela daļa kontroļu abiem ir kopīga. Piekļuves pārvaldība, kriptogrāfija, rezerves kopijas, žurnalēšana, izmaiņu pārvaldība, reaģēšana uz incidentiem, personāla drošība un piegādātāju pārvaldība ir vajadzīga gan SOC 2, gan ISO 27001. Pēc mūsu pieredzes uzņēmums, kas labi sagatavojies vienam ietvaram, nosedz lielāko daļu otra prasību.
Atšķirības galvenokārt ir "virsbūvē":
- ISO 27001 papildus prasa formālu risku novērtēšanas metodoloģiju, iekšējos auditus, vadības pārskatu, SoA un nepārtrauktas pilnveides programmu.
- SOC 2 prasa detalizētu sistēmas aprakstu, vadības apgalvojumu, konkrētiem kritērijiem specifiskas kontroles (piemēram, SLA uzraudzību Pieejamībai) un Type 2 gadījumā – nepārtrauktu pierādījumu vākšanu visā periodā.
Kad izvēlēties SOC 2
- Jūsu galvenie klienti ir ASV vai Kanādā.
- Jūs esat SaaS uzņēmums, un SOC 2 jau parādās drošības anketās vai līgumos.
- Klienti vēlas redzēt kontroļu detaļas, ne tikai sertifikācijas faktu.
- Jums vajadzīgs ātrs pirmais rezultāts; Type 1 var sasniegt 2–4 mēnešos.
Kad izvēlēties ISO 27001
- Jūsu galvenie klienti ir ES, Lielbritānijā, Šveicē, Tuvajos Austrumos vai Āzijā.
- Jūs piedalāties iepirkumos, kur ISO 27001 ir formāls kvalifikācijas kritērijs.
- Jums vajadzīgs publisks sertifikāts, ko var izvietot savā tīmekļa vietnē.
- Jūs vēlaties izveidot sistemātisku risku pārvaldību, nevis tikai kontroļu kopumu.
- Jūs apstrādājat arī ES iedzīvotāju personas datus un paralēli strādājat pie GDPR, vai uz jums attiecas NIS2; ISO pārvaldības sistēmas pieeja labi sader ar abiem.
Kad darīt abus
Ja apkalpojat abus tirgus, vienlaicīga sagatavošanās ir visefektīvākais ceļš. Jūs vienreiz izstrādājat kontroles, rakstāt vienu politiku komplektu, kas kartēts uz abiem ietvariem, vienreiz vācat pierādījumus un izejat divus auditus ar dažādiem izsniedzējiem: licencētu CPA firmu SOC 2 un akreditētu sertifikācijas institūciju ISO 27001. BALTUM grupā tās ir atsevišķas juridiskās personas un atsevišķas komandas, nodalītas no konsultantiem, kas jūs sagatavoja. Kopējās sagatavošanās izmaksas ir ievērojami zemākas nekā diviem atsevišķiem projektiem, un komanda iziet vienu ieviešanu, nevis divas.
Ieteicamā secība šajā gadījumā: trūkumu analīze pēc abiem ietvariem → kopīgo kontroļu ieviešana → SOC 2 Type 1 un ISO 27001 sertifikācijas audits aptuveni vienlaikus → novērošanas periods → SOC 2 Type 2.
Īss lēmuma kontrolsaraksts
- Kur ir jūsu klienti un kādas prasības jau parādās līgumos un anketās?
- Vai jums vajadzīgs publisks sertifikāts vai detalizēts ziņojums?
- Kāds ir horizonts: pirmais rezultāts pēc trim mēnešiem vai sistēma uz gadiem?
- Vai ir budžets diviem auditiem tagad, vai labāk sākt ar vienu?
Pamatus skatiet rakstā kas ir SOC 2, bet par izmaksu struktūru lasiet cik maksā SOC 2.
Svārstāties starp SOC 2 un ISO 27001 vai plānojat abus? Pastāstiet mums par savu tirgu, klientiem un pašreizējo drošības stāvokli, un mēs ieteiksim optimālo ceļu un noteiksim sagatavošanās darbu tvērumu. Saņemt konsultāciju.