„SOC 2 czy ISO 27001?” – z tym pytaniem mierzy się każda firma IT wchodząca na rynek międzynarodowy. Oba standardy dotyczą bezpieczeństwa informacji, o oba pytają klienci i oba kosztują pieniądze oraz czas. W tym artykule porównujemy SOC 2 i ISO 27001 pod względem charakteru, geografii, struktury, kosztów i harmonogramu oraz wyjaśniamy, jak podjąć decyzję.
Zasadnicza różnica w dwóch zdaniach
ISO 27001 to międzynarodowa norma dotycząca systemu zarządzania bezpieczeństwem informacji (SZBI). Firma buduje system, akredytowana jednostka certyfikująca audytuje go pod kątem zgodności z normą i wydaje certyfikat ważny przez trzy lata, z corocznymi audytami nadzoru.
SOC 2 to raport atestacyjny wydawany przez niezależną, licencjonowaną firmę CPA w Stanach Zjednoczonych zgodnie ze standardami AICPA. Audytor ocenia mechanizmy kontrolne firmy w odniesieniu do kryteriów Trust Services Criteria (TSC) i wyraża opinię w szczegółowym raporcie. Nie ma tu certyfikatu; jest raport, który udostępniają Państwo klientom.
Porównanie obok siebie
| Aspekt | SOC 2 | ISO 27001 |
|---|---|---|
| Charakter | Raport atestacyjny audytora | Certyfikat zgodności |
| Wydawany przez | Licencjonowaną firmę CPA (USA) | Akredytowaną jednostkę certyfikującą |
| Główny rynek | USA, Kanada; coraz częściej globalny SaaS | Europa, Wielka Brytania, Azja, sektor publiczny |
| Podstawa | 5 kryteriów TSC; Bezpieczeństwo jest obowiązkowe | Rozdziały 4–10 plus 93 zabezpieczenia z Załącznika A |
| Elastyczność | Firma sama projektuje kontrole spełniające kryteria | Ustrukturyzowana lista zabezpieczeń, zastosowanie uzasadnione w SoA |
| Rezultat | Szczegółowy raport (kilkadziesiąt stron) pod NDA | Jednostronicowy certyfikat, publiczny |
| Ważność | Type 1: data; Type 2: okres, odnawiany co roku | 3 lata z corocznym nadzorem |
| Czas do wyniku | Type 1: 2–4 miesiące; Type 2: 6–12 miesięcy | Zwykle 4–8 miesięcy |
| Typowe wynagrodzenie za audyt (MŚP) | Type 1: 8–20 tys. USD; Type 2: 15–40 tys. USD | Zależy od jednostki i wielkości firmy; zwykle poniżej SOC 2 Type 2 |
Geografia: kto o co pyta
Zasada jest prosta. Jeśli Państwa klientami są firmy amerykańskie, zwłaszcza korporacje, będą pytać o SOC 2; ISO 27001 ocenią pozytywnie, ale rzadko jako zamiennik. Jeśli Państwa klientami są organizacje europejskie, brytyjskie lub z sektora publicznego, są one przyzwyczajone do ISO 27001 i nie zawsze wiedzą, jak czytać raport SOC 2. Rynek brytyjski często pyta także o Cyber Essentials.
Dla europejskich firm software'owych i usługowych IT, które sprzedają zarówno na rynku rodzimym, jak i w USA, potrzeba posiadania obu jest sytuacją typową. Dlatego oferujemy pakiet SOC 2 + ISO 27001 oparty na wspólnej bazie mechanizmów kontrolnych: raport SOC 2 wydaje amerykańska firma CPA grupy BALTUM, a certyfikat ISO 27001 – akredytowana jednostka certyfikująca grupy.
Struktura: kryteria a system zarządzania
SOC 2
Standard opisuje, co należy osiągnąć (na przykład „jednostka ogranicza dostęp logiczny do systemu do uprawnionych użytkowników”), ale nie jak. Firma sama projektuje mechanizmy kontrolne, a audytor ocenia, czy są adekwatne i czy działają. Daje to elastyczność, ale wymaga kompetencji w projektowaniu kontroli. Szczegóły znajdą Państwo w artykule Trust Services Criteria – wyjaśnienie.
ISO 27001
Norma wymaga zbudowania systemu zarządzania: kontekst organizacji, przywództwo, ocena ryzyka, cele, zasoby, audyty wewnętrzne, przegląd zarządzania, ciągłe doskonalenie. Do tego Załącznik A z listą zabezpieczeń, których zastosowanie uzasadniają Państwo w Deklaracji Stosowania (Statement of Applicability, SoA). Jest to norma bardziej zorientowana na procesy: sprawdza, czy potrafią Państwo zarządzać bezpieczeństwem jako systemem, a nie tylko czy MFA jest włączone.
Co zawiera raport, a co certyfikat
To istotna praktyczna różnica dla Państwa klientów. Certyfikat ISO 27001 mówi: „system jest zgodny z normą”. Zespół bezpieczeństwa klienta widzi jedną stronę i zakres certyfikacji. Raport SOC 2 to 40–100 stron opisu systemu, wykazu mechanizmów kontrolnych i wyników testów każdego z nich. Amerykańscy klienci cenią właśnie tę szczegółowość: sami decydują, czy ewentualne odstępstwa są akceptowalne. Klienci europejscy często wolą prostotę certyfikatu.
Część wspólna: jak bardzo jedno pomaga drugiemu
Dobra wiadomość jest taka, że duża część mechanizmów kontrolnych jest wspólna dla obu. Zarządzanie dostępem, kryptografia, kopie zapasowe, logowanie zdarzeń, zarządzanie zmianą, reagowanie na incydenty, bezpieczeństwo personelu i zarządzanie dostawcami są potrzebne zarówno do SOC 2, jak i do ISO 27001. Z naszego doświadczenia wynika, że firma dobrze przygotowana do jednego standardu pokrywa większość wymagań drugiego.
Różnice tkwią głównie w „nadbudowie”:
- ISO 27001 dodatkowo wymaga formalnej metodyki oceny ryzyka, audytów wewnętrznych, przeglądu zarządzania, SoA i programu ciągłego doskonalenia.
- SOC 2 wymaga szczegółowego opisu systemu, oświadczenia kierownictwa, kontroli specyficznych dla kryteriów (na przykład monitorowania SLA dla Dostępności), a w przypadku Type 2 – ciągłego zbierania dowodów przez cały okres.
Kiedy wybrać SOC 2
- Państwa główni klienci są w Stanach Zjednoczonych lub Kanadzie.
- Są Państwo firmą SaaS, a SOC 2 pojawia się już w ankietach bezpieczeństwa lub umowach.
- Klienci chcą zobaczyć szczegóły mechanizmów kontrolnych, a nie tylko sam fakt certyfikacji.
- Potrzebują Państwo szybkiego pierwszego wyniku; Type 1 można uzyskać w 2–4 miesiące.
Kiedy wybrać ISO 27001
- Państwa główni klienci są w UE, Wielkiej Brytanii, Szwajcarii, na Bliskim Wschodzie lub w Azji.
- Biorą Państwo udział w przetargach, w których ISO 27001 jest formalnym kryterium kwalifikacji.
- Potrzebują Państwo publicznego certyfikatu, który można pokazać na stronie internetowej.
- Chcą Państwo zbudować systemowe zarządzanie ryzykiem, a nie tylko zestaw kontroli.
- Przetwarzają Państwo także dane osobowe mieszkańców UE i równolegle pracują nad GDPR albo podlegają NIS2; podejście systemowe ISO dobrze mapuje się na oba.
Kiedy robić oba
Jeśli obsługują Państwo oba rynki, równoczesne przygotowanie jest najbardziej efektywną drogą. Projektują Państwo mechanizmy kontrolne raz, piszą jeden zestaw polityk zmapowany na oba standardy, zbierają dowody raz i przechodzą dwa audyty u różnych wydawców: licencjonowanej firmy CPA dla SOC 2 i akredytowanej jednostki certyfikującej dla ISO 27001. W grupie BALTUM są to odrębne podmioty i odrębne zespoły od konsultantów, którzy Państwa przygotowywali. Łączny koszt przygotowania wychodzi znacznie niżej niż w przypadku dwóch osobnych projektów, a zespół przechodzi jedno wdrożenie zamiast dwóch.
Zalecana kolejność w takim przypadku: analiza luk względem obu standardów → wdrożenie wspólnych mechanizmów kontrolnych → SOC 2 Type 1 i audyt certyfikacyjny ISO 27001 mniej więcej w tym samym czasie → okres obserwacji → SOC 2 Type 2.
Krótka lista kontrolna do podjęcia decyzji
- Gdzie są Państwa klienci i jakie wymagania już pojawiają się w umowach i ankietach?
- Potrzebują Państwo publicznego certyfikatu czy szczegółowego raportu?
- Jaki jest horyzont: pierwszy wynik za trzy miesiące czy system na lata?
- Czy jest teraz budżet na dwa audyty, czy lepiej zacząć od jednego?
Podstawy wyjaśniamy w artykule czym jest SOC 2, a strukturę kosztów w tekście ile kosztuje SOC 2.
Wahają się Państwo między SOC 2 a ISO 27001 albo planują oba? Prosimy opowiedzieć nam o swoim rynku, klientach i obecnym stanie bezpieczeństwa – zarekomendujemy optymalną ścieżkę i określimy zakres prac przygotowawczych. Skorzystaj z konsultacji.