ISO 27001 или SOC 2: что выбрать компании, работающей с Западом
Этот вопрос мне задают едва ли не на каждой первой консультации: «Клиент из США просит SOC 2, а европейский — ISO 27001. Что делать?» Разберём отличия без маркетингового тумана.
Природа документов
ISO 27001 — сертификация системы менеджмента: аккредитованный орган подтверждает, что ваша СУИБ соответствует международному стандарту. Результат — сертификат на 3 года.
SOC 2 — аттестационный отчёт независимого CPA-аудитора (по стандартам AICPA) о том, как ваши контроли соответствуют критериям доверительных услуг (безопасность, доступность, конфиденциальность и др.). Результат — детальный отчёт: Type I (на дату) или Type II (за период, обычно 6–12 месяцев).
Кто что просит
- Клиенты из США, особенно SaaS-сегмент — чаще всего SOC 2 Type II.
- Клиенты из ЕС, Британии, Азии, госсектор — ISO 27001.
- Глобальные enterprise-компании — всё чаще принимают любой из двух, а крупные игроки хотят оба.
Что общего
Примерно 70–80% контролей пересекаются: управление доступами, инцидентами, изменениями, поставщиками, непрерывностью. Поэтому самая эффективная стратегия — строить одну систему контролей и «навешивать» на неё оба подтверждения. Если система уже работает по ISO 27001, подготовка к SOC 2 существенно сокращается — и наоборот.
Мой практический совет
Смотрите на воронку продаж: где сидят ваши целевые клиенты ближайшие 2 года? Если Европа — начинайте с ISO 27001 (вот пошаговый план). Если США — SOC 2 Type I, затем Type II. Если оба рынка — ISO 27001 как база плюс SOC 2 следующим этапом. Смежные темы приватности раскрывает связка GDPR и ISO 27701.
Читайте также
- ISO 27001: пошаговый путь к сертификату
- GDPR и ISO 27701: защита персональных данных
- Сертификация ISO: полный гид
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию