ISO 27001 ar SOC 2: kuris standartas tinka jūsų verslui?
„Ar mums reikia ISO 27001, ar SOC 2?“ yra vienas dažniausių klausimų, kurį gauname iš augančių įmonių, dažniausiai kilusių dėl to, kad kliento pirkimų skyrius paprašė vieno ar kito. Nuoširdus atsakymas yra tas, kad jie sprendžia iš dalies sutampančias, bet skirtingas problemas, ir tinkamas pasirinkimas priklauso labiau nuo to, kas klausia, nei nuo to, kuris standartas objektyviai „geresnis“.
SOC 2 yra Amerikos sertifikuotų viešųjų buhalterių instituto (AICPA) audito standartas, ir jis sukuria ataskaitą, ne sertifikatą. Nepriklausomas auditorius įvertina jūsų kontrolės priemones pagal vieną ar kelis iš penkių „Pasitikėjimo paslaugų kriterijų“ (saugumą, prieinamumą, apdorojimo vientisumą, konfidencialumą ir privatumą) ir pateikia ataskaitą su savo išvadomis. I tipo ataskaita įvertina, ar kontrolės priemonės tam tikru momentu yra tinkamai sukurtos; II tipo ataskaita įvertina, ar jos iš tiesų veikė efektyviai per laikotarpį, dažniausiai 6-12 mėnesių. SOC 2 yra ypač paplitęs JAV SaaS ir B2B programinės įrangos pasaulyje, nes tai iš esmės standartinis dalykas, kurio prašo įmonių klientų saugumo skyriai tikrindami tiekėjus.
ISO 27001 yra tarptautinis standartas, ir jis sukuria tikrą sertifikatą, kurį išduoda akredituota sertifikavimo įstaiga, galiojantį trejus metus su metinėmis stebėsenos audito patikromis. Vietoje fiksuoto kontrolės priemonių sąrašo vertinimo, jis reikalauja sukurti visą informacijos saugumo valdymo sistemą (ISVS): sistemingą, rizika pagrįstą požiūrį į informacijos saugumo rizikų identifikavimą ir valdymą visoje organizacijoje, dokumentuojamą ir nuolat peržiūrimą. Jis yra labiau pripažintas pasauliniu mastu, ypač už Šiaurės Amerikos ribų, ir dažniausiai laikomas standartu, kurio tikimasi dirbant su Europos, Artimųjų Rytų ar Azijos verslo ir valstybiniais klientais.
Praktiškai lemiamas veiksnys dažniausiai yra jūsų klientų bazė ir rinka. Jei jūsų augimas sutelktas JAV verslo programinės įrangos pardavimuose, SOC 2 II tipas labai dažnai yra konkrečiai to, kas prašoma, ir ISO 27001 siekimas šio prašymo neatitiktų. Jei parduodate tarptautiniu mastu arba pramonės šakose ir regionuose, kur ISO sertifikatas turi didesnį pripažinimą, ISO 27001 dažniausiai atveria daugiau durų. Kai kurios įmonės galiausiai siekia abiejų, kai operacinės sąnaudos pasiteisina dėl abiejų auditorijų paklausos.
Gera žinia ta, kad esminis darbas iš esmės sutampa: rizikos vertinimas, prieigos kontrolė, reagavimo į incidentus planavimas, tiekėjų valdymas ir dokumentuotos politikos atsiranda abiejuose. Tinkamai sukurta informacijos saugumo programa gali būti pritaikyta atitikti bet kurio standarto konkrečius reikalavimus, nepradedant antrojo nuo nulio.
Kurį standartą bepasirinktumėte, geriausią audito eigą lemia ne pats standartas, o tai, ar jūsų kontrolės priemonės atspindi, kaip verslas iš tiesų veikia, ar buvo parašytos kaip nuo kasdienės praktikos atsietas atitikties pratimas. Auditoriai šį skirtumą pastebi iš karto, kaip ir visi, kam po to reikia tos politikos iš tiesų laikytis.
Reikia pagalbos šioje srityje? Sužinokite daugiau apie mūsų paslaugą Atitiktis ir GRC.