Назад

ISO 27001 или SOC 2: что выбрать компании, работающей с Западом

Этот вопрос мне задают едва ли не на каждой первой консультации: «Клиент из США просит SOC 2, а европейский — ISO 27001. Что делать?» Разберём отличия без маркетингового тумана.

Природа документов

ISO 27001 — сертификация системы менеджмента: аккредитованный орган подтверждает, что ваша СУИБ соответствует международному стандарту. Результат — сертификат на 3 года.

SOC 2 — аттестационный отчёт независимого CPA-аудитора (по стандартам AICPA) о том, как ваши контроли соответствуют критериям доверительных услуг (безопасность, доступность, конфиденциальность и др.). Результат — детальный отчёт: Type I (на дату) или Type II (за период, обычно 6–12 месяцев).

Кто что просит

  • Клиенты из США, особенно SaaS-сегмент — чаще всего SOC 2 Type II.
  • Клиенты из ЕС, Британии, Азии, госсектор — ISO 27001.
  • Глобальные enterprise-компании — всё чаще принимают любой из двух, а крупные игроки хотят оба.

Что общего

Примерно 70–80% контролей пересекаются: управление доступами, инцидентами, изменениями, поставщиками, непрерывностью. Поэтому самая эффективная стратегия — строить одну систему контролей и «навешивать» на неё оба подтверждения. Если система уже работает по ISO 27001, подготовка к SOC 2 существенно сокращается — и наоборот.

Мой практический совет

Смотрите на воронку продаж: где сидят ваши целевые клиенты ближайшие 2 года? Если Европа — начинайте с ISO 27001 (вот пошаговый план). Если США — SOC 2 Type I, затем Type II. Если оба рынка — ISO 27001 как база плюс SOC 2 следующим этапом. Смежные темы приватности раскрывает связка GDPR и ISO 27701.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию