Spring til indhold
isoer.dk

Sammenligning

ISO 27001 vs SOC 2

Begge handler om informationssikkerhed, men de er grundlæggende forskellige. ISO/IEC 27001 er en international standard, du kan blive certificeret mod. SOC 2 er en amerikansk ramme, hvor en revisor udarbejder en rapport om dine kontroller.

Emne ISO/IEC 27001 SOC 2
Karakter International standard for et ledelsessystem (ISMS) Ramme for revision/attestation af kontroller
Udgiver ISO og IEC AICPA (den amerikanske revisorforening)
Udføres af Akkrediteret certificeringsorgan Registreret revisor (CPA-firma)
Resultat Et certifikat En revisionsrapport (attestation)
Varianter Én certificering i en 3-årig cyklus Type I (et tidspunkt) og Type II (en periode)
Grundlag Risikostyring og kontroller (Annex A) Trust Services Criteria
Typisk marked Internationalt og EU USA og SaaS-leverandører

Hvad dækker de hver især?

ISO/IEC 27001 kræver et helt ledelsessystem for informationssikkerhed (ISMS): en risikovurdering, udvalgte kontroller og løbende forbedring. Overholdelse bekræftes af et akkrediteret certificeringsorgan, der udsteder et certifikat med en gyldighed på tre år.

SOC 2 bygger på AICPA's Trust Services Criteria (sikkerhed og eventuelt tilgængelighed, behandlingsintegritet, fortrolighed og privatliv). Et CPA-firma reviderer dine kontroller og udsteder en rapport — enten Type I (design på et tidspunkt) eller Type II (effektivitet over en periode).

Hvilken skal du vælge?

Vil du have en internationalt anerkendt certificering — og henvender du dig til kunder i EU og resten af verden — peger meget på ISO/IEC 27001. Sælger du software til amerikanske kunder, efterspørges SOC 2 ofte i due diligence. Mange leverandører vælger begge, fordi de dækker forskellige forventninger på forskellige markeder.

Ofte stillede spørgsmål

Er SOC 2 en certificering?

Nej. SOC 2 resulterer i en revisionsrapport (attestation) udarbejdet af et CPA-firma — ikke i et certifikat som ISO/IEC 27001.

Kan man have både ISO 27001 og SOC 2?

Ja, og mange virksomheder gør det. De to overlapper på informationssikkerhed, men henvender sig ofte til forskellige markeder og kundekrav.

Hvad er forskellen på SOC 2 Type I og Type II?

Type I vurderer, om kontrollerne er designet korrekt på et bestemt tidspunkt. Type II vurderer, om de også fungerer effektivt over en periode.

Kilder