Sammenligning
ISO 27001 vs SOC 2
Begge handler om informationssikkerhed, men de er grundlæggende forskellige. ISO/IEC 27001 er en international standard, du kan blive certificeret mod. SOC 2 er en amerikansk ramme, hvor en revisor udarbejder en rapport om dine kontroller.
| Emne | ISO/IEC 27001 | SOC 2 |
|---|---|---|
| Karakter | International standard for et ledelsessystem (ISMS) | Ramme for revision/attestation af kontroller |
| Udgiver | ISO og IEC | AICPA (den amerikanske revisorforening) |
| Udføres af | Akkrediteret certificeringsorgan | Registreret revisor (CPA-firma) |
| Resultat | Et certifikat | En revisionsrapport (attestation) |
| Varianter | Én certificering i en 3-årig cyklus | Type I (et tidspunkt) og Type II (en periode) |
| Grundlag | Risikostyring og kontroller (Annex A) | Trust Services Criteria |
| Typisk marked | Internationalt og EU | USA og SaaS-leverandører |
Hvad dækker de hver især?
ISO/IEC 27001 kræver et helt ledelsessystem for informationssikkerhed (ISMS): en risikovurdering, udvalgte kontroller og løbende forbedring. Overholdelse bekræftes af et akkrediteret certificeringsorgan, der udsteder et certifikat med en gyldighed på tre år.
SOC 2 bygger på AICPA's Trust Services Criteria (sikkerhed og eventuelt tilgængelighed, behandlingsintegritet, fortrolighed og privatliv). Et CPA-firma reviderer dine kontroller og udsteder en rapport — enten Type I (design på et tidspunkt) eller Type II (effektivitet over en periode).
Hvilken skal du vælge?
Vil du have en internationalt anerkendt certificering — og henvender du dig til kunder i EU og resten af verden — peger meget på ISO/IEC 27001. Sælger du software til amerikanske kunder, efterspørges SOC 2 ofte i due diligence. Mange leverandører vælger begge, fordi de dækker forskellige forventninger på forskellige markeder.
Ofte stillede spørgsmål
Er SOC 2 en certificering?
Nej. SOC 2 resulterer i en revisionsrapport (attestation) udarbejdet af et CPA-firma — ikke i et certifikat som ISO/IEC 27001.
Kan man have både ISO 27001 og SOC 2?
Ja, og mange virksomheder gør det. De to overlapper på informationssikkerhed, men henvender sig ofte til forskellige markeder og kundekrav.
Hvad er forskellen på SOC 2 Type I og Type II?
Type I vurderer, om kontrollerne er designet korrekt på et bestemt tidspunkt. Type II vurderer, om de også fungerer effektivt over en periode.