ISO 27001 чи SOC 2: перше рішення, яке впливає на контракти з клієнтами
Український аутсорс-розробник із командою 40 людей проходить security-опитувальник від нового клієнта з Сан-Франциско. Питання №7: «Надайте актуальний звіт SOC 2 Type II». Тиждень по тому інший клієнт, цього разу з Мюнхена, надсилає власний перелік вимог — і там на першому місці сертифікат ISO/IEC 27001. Обидва запити реальні, обидва від платоспроможних клієнтів, і жоден не приймає натомість фразу «ми серйозно ставимося до безпеки» без документального підтвердження.
Тут і виникає питання, яке щотижня чуємо на консультаціях: SOC 2 чи ISO 27001, і чи можна обійтися одним із двох. Коротка відповідь — залежить від того, де сидять ваші клієнти і що саме вони готові прийняти як доказ. Довга відповідь вимагає розібратися, чим ці два документи відрізняються насправді, а не тільки за назвою.
Ми вже розбирали сам стандарт ISO/IEC 27001 докладно в повному посібнику з сертифікації — тут фокус вужчий: пряме порівняння з SOC 2 і чітка відповідь на питання «що обрати першим», яку більшість консультантів воліють обходити загальними фразами на кшталт «залежить від ситуації».
Що таке SOC 2 і чому це не «сертифікація» у строгому сенсі
SOC 2 (System and Organization Controls 2) — це звіт незалежного аудитора про те, наскільки контролі компанії відповідають Trust Services Criteria: обов'язковому критерію безпеки (Common Criteria) і тим із решти чотирьох (доступність, цілісність обробки, конфіденційність і приватність), які компанія обрала для периметра перевірки. Критерії розробив Американський інститут сертифікованих публічних бухгалтерів (AICPA), і саме ліцензована аудиторська CPA-фірма, а не окремий орган з акредитації, проводить перевірку і підписує звіт.
Звіт існує у двох варіантах. Type I фіксує, що контролі правильно спроєктовані станом на конкретну дату. Type II — суттєво вагоміший документ: він підтверджує, що контролі реально працювали протягом періоду спостереження, найчастіше 6-12 місяців. Більшість американських клієнтів, які просять SOC 2, мають на увазі саме Type II — Type I сприймають як проміжний крок, а не фінальну відповідь на security-опитувальник.
І ось тут криється термінологічна пастка, у яку регулярно потрапляють навіть досвідчені менеджери: SOC 2 не сертифікують. Не існує акредитованого органу, який видає «сертифікат SOC 2» так само, як Bureau Veritas видає сертифікат ISO/IEC 27001. AICPA лише встановлює критерії; аудитор висловлює професійну думку в звіті, а не ставить штамп «пройдено/не пройдено». Компанії, що пишуть на сайті «ми SOC 2 certified», використовують зручний, але технічно неточний зворот — і клієнт з юридичним відділом це, як правило, знає.
Сам звіт до того ж конфіденційний: його не публікують у відкритому реєстрі, а передають під NDA конкретним клієнтам чи партнерам, які його запросили.
SOC 2 в двох словах
SOC 2 — це звіт аудитора, не сертифікат. Type I фіксує стан контролів на дату, Type II підтверджує, що вони реально працювали протягом періоду спостереження — на практиці зазвичай не менш ніж 6 місяців поспіль. Видає його ліцензована CPA-фірма за критеріями AICPA, і документ передають клієнтам під NDA, а не публікують у відкритому реєстрі.
ISO/IEC 27001 коротко: сертифікат на систему, а не на продукт
ISO/IEC 27001 працює за іншою логікою. Це міжнародний стандарт системи управління інформаційною безпекою (СУІБ): компанія впроваджує процес управління ризиками, обирає застосовні контролі з 93, згрупованих у чотири теми Annex A, і документує вибір у Statement of Applicability. Акредитований орган сертифікації, наприклад Bureau Veritas, партнером якого Ekontrol є в Україні з 2014 року, проводить аудит у два етапи (Stage 1 і Stage 2) і за умови відповідності видає сертифікат на три роки з обов'язковим щорічним наглядовим аудитом.
Принципова різниця з SOC 2 — у предметі оцінки. SOC 2 перевіряє вибрані контролі для конкретного продукту чи сервісу. Сертифікація ISO/IEC 27001 охоплює систему управління для всієї організації чи чітко визначеного периметра, включно з процесами, а не тільки технічними налаштуваннями. Це довша розмова з аудитором, зате результат — публічно підтверджуваний сертифікат, а не документ під NDA.
ISO 27001 проти SOC 2: 7 відмінностей, які визначають вибір
Коли обидва документи лежать поруч, різниця стає очевидною за лічені хвилини. Ось сім параметрів, які ми перевіряємо на діагностиці разом із клієнтом, перш ніж радити конкретний стандарт.
| Критерій | ISO/IEC 27001 | SOC 2 |
|---|---|---|
| Тип документа | Сертифікат на систему управління | Звіт аудитора (атестація), не сертифікат |
| Хто видає | Акредитований орган сертифікації (наприклад, Bureau Veritas) | Ліцензована CPA-фірма за критеріями AICPA |
| Що оцінюють | СУІБ усієї організації: 93 контролі Annex A | Вибрані Trust Services Criteria для конкретного сервісу |
| Термін дії | 3 роки з щорічним наглядовим аудитом | Немає «терміну дії»: Type II охоплює період спостереження, зазвичай 6-12 місяців, і оновлюється щороку |
| Варіанти звіту | Один сертифікат після Stage 1 і Stage 2 | Type I (стан на дату) або Type II (період спостереження) |
| Географічне визнання | Сильні позиції в ЄС, держзамовленнях і міжнародних тендерах | Домінує в Північній Америці, особливо серед SaaS-покупців |
| Доступність результату | Сертифікат підтверджується у відкритому реєстрі органу | Звіт конфіденційний, передається під NDA |
Жоден рядок цієї таблиці не робить один стандарт «кращим» за інший — вони відповідають на різні запитання клієнта. Проблема виникає тільки тоді, коли компанія обирає навмання, а не за профілем своїх покупців.
Що SOC 2 і ISO 27001 насправді доводять під час перевірки постачальника
Служба закупівель чи security-команда клієнта не читає стандарт заради самого стандарту — вона шукає відповідь на конкретний ризик: чи витече наша база даних через вашого підрядника. IT-компанії, що проходять vendor assessment вперше, часто дивуються, наскільки детальні ці опитувальники: питання про ротацію ключів шифрування, журнали доступу, план реагування на інциденти, навіть процедуру звільнення співробітників із доступом до продакшену.
ISO/IEC 27001 закриває це системно: аудитор перевірив не лише технічні налаштування, а й процес — чи компанія взагалі вміє виявляти ризики і на них реагувати, а не тільки в момент аудиту. Для клієнта це сигнал зрілості процесу, який працюватиме і через рік, і через три.
SOC 2 Type II доводить дещо вужче, але для конкретного покупця часто переконливіше: контролі не просто існують на папері, а реально спрацьовували протягом кількох місяців поспіль, і аудитор це задокументував із конкретними прикладами тестування. Американський due diligence часто прямо питає «покажіть SOC 2 Type II», а не «розкажіть про вашу систему безпеки» — це вже готовий формат, який їхній юридичний відділ вміє читати за п'ять хвилин.
ЄС чи США: правило, яке визначає, з чого починати
Ось пряма відповідь, без «це залежить від багатьох факторів»: якщо більшість ваших клієнтів чи потенційних контрактів припадає на Євросоюз, починайте з ISO/IEC 27001. Якщо ваш основний ринок — американський SaaS, enterprise B2B чи стартапи, що піднімають раунди у США, починайте з SOC 2 Type II. Це не універсальний закон фізики, але на практиці Ekontrol це правило справджується у дев'яти випадках з десяти.
Причина проста: європейські закупівельні команди звикли працювати з сертифікатами, які можна перевірити в публічному реєстрі органу сертифікації, і які інтегруються з іншими вимогами — тендерною документацією держзамовників, GDPR-подібними опитувальниками, вимогами материнських компаній зі штаб-квартирою в Німеччині чи Франції. Для них ISO/IEC 27001 — мінімальний вхідний квиток, а не додаткова перевага. SOC 2 їм теж зрозумілий, але сприймається як «американський формат», що вимагає додаткового пояснення в переговорах.
У зворотному напрямку діє та сама логіка. Клієнт із Кремнієвої долини рідко просить ISO/IEC 27001 у перший рік співпраці — натомість security-опитувальник його юридичного відділу майже завжди має пункт «SOC 2 Type II report available upon request», і без нього угода застрягає на етапі vendor review, незалежно від якості продукту.
Виняток, який ми бачимо регулярно: компанія з клієнтами по обидва боки Атлантики. Тоді питання не «яке обрати», а «яке впровадити першим» — і відповідь та сама: за географією більшості поточних контрактів, а не за тим, який стандарт здається престижнішим засновнику.
Не ігноруйте географію заради особистих переваг
Компанія, що обирає стандарт «бо так прийнято в Кремнієвій долині», а не за реальною географією клієнтів, ризикує через рік проходити весь цикл підготовки заново — цього разу під правильний ринок. Діагностика профілю клієнтів займає кілька днів і коштує значно менше, ніж повторний аудит.
Не знаєте, з чого почати — ISO 27001 чи SOC 2?
Безкоштовна діагностика від партнера Bureau Veritas в Україні: ми проаналізуємо профіль ваших клієнтів і порекомендуємо послідовність сертифікації для IT-компанії.
Дізнатися більше для IT-компанійВартість і терміни: чому пряме порівняння в доларах вводить в оману
Будь-яка стаття, що називає точну суму «ISO 27001 коштує X доларів, а SOC 2 — Y» без попередньої діагностики, спрощує до нечесного рівня. Структуру бюджету на сертифікацію ISO/IEC 27001 ми детально розклали в окремому матеріалі; тут інша логіка витрат, специфічна для SOC 2 Type II.
Вартість SOC 2 Type II складається з трьох частин, і кожна залежить від стартової точки компанії:
- Підготовка контролів усередині команди. Найчастіше найдорожчий і найдовший етап, якщо документованих процесів іще немає.
- Гонорар аудиторської CPA-фірми. Оплата за сам огляд і фіналізацію звіту — залежить від кількості систем і обраних Trust Services Criteria, а не від чисельності персоналу.
- Інструмент безперервного моніторингу доказів. Пункт, який часто забувають закласти в бюджет, хоча він потрібен на весь період спостереження.
На відміну від ISO/IEC 27001, тут немає формули на кшталт IAF MD 5, що прив'язує людино-дні аудитора до кількості співробітників: витрати сильніше залежать від кількості систем у периметрі звіту.
Хороша новина для компаній, що зрештою хочуть обидва документи: більшість вимог перетинається. Оцінки в галузі compliance-автоматизації коливаються в межах 60-75% спільних контролів між SOC 2 і ISO/IEC 27001 — управління доступом, шифрування, реагування на інциденти перевіряють практично однаково в обох випадках. За термінами SOC 2 Type II майже завжди довший шлях, ніж здається на старті. AICPA не встановлює обов'язкового мінімального періоду спостереження: технічно можливі «прискорені» звіти за приблизно 3 місяці, але серйозних американських покупців вони переконують рідко. На практиці 6 місяців — реалістичний поріг для першого Type II звіту, якому дійсно довіряють, а enterprise-клієнти й великі due diligence команди нерідко одразу очікують повні 12 місяців спостереження. Додайте кілька тижнів на підготовку контролів і сам аудит — і реалістичний мінімум від рішення до готового звіту виходить 7-9 місяців.
Коли варто впроваджувати SOC 2 і ISO 27001 одночасно
«Обидва чи один» — питання, яке ми чуємо одразу після «з чого почати». Відповідь залежить від того, наскільки клієнтська база вже диверсифікована географічно, а не від бюджету, як багато хто думає.
Найпоширеніший сценарій у практиці Ekontrol — компанія починає з одного стандарту під поточного якірного клієнта, а за 6-12 місяців додає другий, коли з'являється перший запит з іншого континенту. Оскільки контролі перетинаються на 60-75%, друге впровадження завжди швидше й дешевше за перше: команда вже веде реєстр ризиків, журнали доступу і процедуру реагування на інциденти, і аудитору залишається перевірити, що ці процеси відповідають ще одному набору критеріїв, а не будувати систему з нуля.
Рідше, але буває: компанія одразу знає, що працюватиме на обидва ринки (наприклад, продукт для фінтех-стартапів у Німеччині й Каліфорнії одночасно), і тоді має сенс планувати обидва впровадження паралельно з самого початку, розподіляючи ресурси команди на 12-місячному горизонті, а не послідовно. Це складніше організаційно, зате уникає ситуації, коли перший клієнт з нового ринку чекає документ, якого фізично ще не існує.
Перетин контролів працює на вашу користь
60-75% вимог ISO/IEC 27001 і SOC 2 перетинаються: управління доступом, шифрування, реагування на інциденти перевіряють практично однаково в обох системах. Друге впровадження, незалежно від порядку, виходить швидшим і дешевшим за перше.
Типові помилки при виборі між ISO 27001 і SOC 2
На консультаціях ми регулярно бачимо один і той самий набір прорахунків — і жоден з них не про брак бюджету.
SOC 2 називають «сертифікацією» — і клієнт це помічає
Формулювання «ми сертифіковані за SOC 2» на сайті чи в презентації для інвестора звучить переконливо, поки його не прочитає юрист клієнта, який знає, що AICPA нікого не сертифікує. Правильніше: «ми пройшли аудит SOC 2 Type II» або «маємо звіт SOC 2 Type II». Дрібниця, яка або підтверджує компетентність команди, або видає, що security-опитувальник заповнював маркетолог.
Стандарт обирають за особистою симпатією засновника, а не географією клієнтів
Технічний директор, який раніше працював в американській компанії, за замовчуванням тягне команду до SOC 2 — навіть якщо 80% контрактів зараз укладають з Німеччиною і Австрією. Вибір стандарту — рішення про клієнтів, а не про особистий досвід конкретного менеджера.
ISO 27001 і SOC 2 вважають взаємовиключними
Компанія обирає один стандарт «назавжди» і потім заново проходить весь цикл підготовки, коли з'являється клієнт з іншого ринку — хоча могла б одразу закласти можливість другого впровадження, скориставшись перетином контролів.
Період спостереження SOC 2 Type II недооцінюють на етапі планування продажів
Sales-команда обіцяє клієнту звіт SOC 2 Type II «за квартал», хоча жорсткого мінімуму від AICPA для періоду спостереження не існує. На практиці менш ніж за 6 місяців серйозний Type II звіт не складають — аудитори і клієнти такий термін просто не сприймають як переконливий, а до нього ще потрібно додати час на підготовку контролів і сам аудит. Реалістичне очікування — ближче до 7-9 місяців, і краще повідомити це клієнту одразу, ніж пізніше пояснювати затримку.
Більшість цих помилок не про технології, а про комунікацію — і з клієнтом, і всередині команди, що продає рішення раніше, ніж воно готове.
Як Ekontrol допомагає IT-компаніям обрати між ISO 27001 і SOC 2
Ekontrol супроводжує підготовку до ISO/IEC 27001 як партнер Bureau Veritas в Україні з 2014 року, а вибір між ISO/IEC 27001, SOC 2 чи обома стандартами — перше, що ми обговорюємо на безкоштовній діагностиці, а не після підписання договору. За кілька днів команда аналізує географію ваших клієнтів, поточні security-опитувальники, які вже надсилали партнери, і реальний стан внутрішніх процесів, без прикрашання термінів.
Якщо результат діагностики вказує на ISO/IEC 27001, впровадження та супровід аудиту органу сертифікації веде команда Ekontrol напряму. Якщо профіль клієнтів вимагає SOC 2 Type II, ми допомагаємо підготувати контролі й документацію до рівня, готового для аудиторської CPA-фірми, включно з побудовою реєстру доказів на весь період спостереження.
Універсальної відповіді «SOC 2 чи ISO 27001» не існує — є відповідь для вашої конкретної клієнтської бази. IT-компанії, що вже пройшли цей вибір з Ekontrol, здебільшого шкодують лише про одне: що не звернулися на кілька місяців раніше, поки перший security-опитувальник не поставив угоду на паузу.

Потрібна консультація щодо сертифікації?
Безкоштовна консультація
Зміст сторінки
- ISO 27001 чи SOC 2: перше рішення, яке впливає на контракти з клієнтами
- Що таке SOC 2 і чому це не «сертифікація» у строгому сенсі
- ISO/IEC 27001 коротко: сертифікат на систему, а не на продукт
- ISO 27001 проти SOC 2: 7 відмінностей, які визначають вибір
- Що SOC 2 і ISO 27001 насправді доводять під час перевірки постачальника
- ЄС чи США: правило, яке визначає, з чого починати
- Вартість і терміни: чому пряме порівняння в доларах вводить в оману
- Коли варто впроваджувати SOC 2 і ISO 27001 одночасно
- Типові помилки при виборі між ISO 27001 і SOC 2
- Як Ekontrol допомагає IT-компаніям обрати між ISO 27001 і SOC 2
- FAQ — Часті запитання про вибір між ISO 27001 і SOC 2
ISO 27001 чи SOC 2: перше рішення, яке впливає на контракти з клієнтами
Український аутсорс-розробник із командою 40 людей проходить security-опитувальник від нового клієнта з Сан-Франциско. Питання №7: «Надайте актуальний звіт SOC 2 Type II». Тиждень по тому інший клієнт, цього разу з Мюнхена, надсилає власний перелік вимог — і там на першому місці сертифікат ISO/IEC 27001. Обидва запити реальні, обидва від платоспроможних клієнтів, і жоден не приймає натомість фразу «ми серйозно ставимося до безпеки» без документального підтвердження.
Тут і виникає питання, яке щотижня чуємо на консультаціях: SOC 2 чи ISO 27001, і чи можна обійтися одним із двох. Коротка відповідь — залежить від того, де сидять ваші клієнти і що саме вони готові прийняти як доказ. Довга відповідь вимагає розібратися, чим ці два документи відрізняються насправді, а не тільки за назвою.
Ми вже розбирали сам стандарт ISO/IEC 27001 докладно в повному посібнику з сертифікації — тут фокус вужчий: пряме порівняння з SOC 2 і чітка відповідь на питання «що обрати першим», яку більшість консультантів воліють обходити загальними фразами на кшталт «залежить від ситуації».
Що таке SOC 2 і чому це не «сертифікація» у строгому сенсі
SOC 2 (System and Organization Controls 2) — це звіт незалежного аудитора про те, наскільки контролі компанії відповідають Trust Services Criteria: обов'язковому критерію безпеки (Common Criteria) і тим із решти чотирьох (доступність, цілісність обробки, конфіденційність і приватність), які компанія обрала для периметра перевірки. Критерії розробив Американський інститут сертифікованих публічних бухгалтерів (AICPA), і саме ліцензована аудиторська CPA-фірма, а не окремий орган з акредитації, проводить перевірку і підписує звіт.
Звіт існує у двох варіантах. Type I фіксує, що контролі правильно спроєктовані станом на конкретну дату. Type II — суттєво вагоміший документ: він підтверджує, що контролі реально працювали протягом періоду спостереження, найчастіше 6-12 місяців. Більшість американських клієнтів, які просять SOC 2, мають на увазі саме Type II — Type I сприймають як проміжний крок, а не фінальну відповідь на security-опитувальник.
І ось тут криється термінологічна пастка, у яку регулярно потрапляють навіть досвідчені менеджери: SOC 2 не сертифікують. Не існує акредитованого органу, який видає «сертифікат SOC 2» так само, як Bureau Veritas видає сертифікат ISO/IEC 27001. AICPA лише встановлює критерії; аудитор висловлює професійну думку в звіті, а не ставить штамп «пройдено/не пройдено». Компанії, що пишуть на сайті «ми SOC 2 certified», використовують зручний, але технічно неточний зворот — і клієнт з юридичним відділом це, як правило, знає.
Сам звіт до того ж конфіденційний: його не публікують у відкритому реєстрі, а передають під NDA конкретним клієнтам чи партнерам, які його запросили.
SOC 2 в двох словах
SOC 2 — це звіт аудитора, не сертифікат. Type I фіксує стан контролів на дату, Type II підтверджує, що вони реально працювали протягом періоду спостереження — на практиці зазвичай не менш ніж 6 місяців поспіль. Видає його ліцензована CPA-фірма за критеріями AICPA, і документ передають клієнтам під NDA, а не публікують у відкритому реєстрі.
ISO/IEC 27001 коротко: сертифікат на систему, а не на продукт
ISO/IEC 27001 працює за іншою логікою. Це міжнародний стандарт системи управління інформаційною безпекою (СУІБ): компанія впроваджує процес управління ризиками, обирає застосовні контролі з 93, згрупованих у чотири теми Annex A, і документує вибір у Statement of Applicability. Акредитований орган сертифікації, наприклад Bureau Veritas, партнером якого Ekontrol є в Україні з 2014 року, проводить аудит у два етапи (Stage 1 і Stage 2) і за умови відповідності видає сертифікат на три роки з обов'язковим щорічним наглядовим аудитом.
Принципова різниця з SOC 2 — у предметі оцінки. SOC 2 перевіряє вибрані контролі для конкретного продукту чи сервісу. Сертифікація ISO/IEC 27001 охоплює систему управління для всієї організації чи чітко визначеного периметра, включно з процесами, а не тільки технічними налаштуваннями. Це довша розмова з аудитором, зате результат — публічно підтверджуваний сертифікат, а не документ під NDA.
ISO 27001 проти SOC 2: 7 відмінностей, які визначають вибір
Коли обидва документи лежать поруч, різниця стає очевидною за лічені хвилини. Ось сім параметрів, які ми перевіряємо на діагностиці разом із клієнтом, перш ніж радити конкретний стандарт.
| Критерій | ISO/IEC 27001 | SOC 2 |
|---|---|---|
| Тип документа | Сертифікат на систему управління | Звіт аудитора (атестація), не сертифікат |
| Хто видає | Акредитований орган сертифікації (наприклад, Bureau Veritas) | Ліцензована CPA-фірма за критеріями AICPA |
| Що оцінюють | СУІБ усієї організації: 93 контролі Annex A | Вибрані Trust Services Criteria для конкретного сервісу |
| Термін дії | 3 роки з щорічним наглядовим аудитом | Немає «терміну дії»: Type II охоплює період спостереження, зазвичай 6-12 місяців, і оновлюється щороку |
| Варіанти звіту | Один сертифікат після Stage 1 і Stage 2 | Type I (стан на дату) або Type II (період спостереження) |
| Географічне визнання | Сильні позиції в ЄС, держзамовленнях і міжнародних тендерах | Домінує в Північній Америці, особливо серед SaaS-покупців |
| Доступність результату | Сертифікат підтверджується у відкритому реєстрі органу | Звіт конфіденційний, передається під NDA |
Жоден рядок цієї таблиці не робить один стандарт «кращим» за інший — вони відповідають на різні запитання клієнта. Проблема виникає тільки тоді, коли компанія обирає навмання, а не за профілем своїх покупців.
Що SOC 2 і ISO 27001 насправді доводять під час перевірки постачальника
Служба закупівель чи security-команда клієнта не читає стандарт заради самого стандарту — вона шукає відповідь на конкретний ризик: чи витече наша база даних через вашого підрядника. IT-компанії, що проходять vendor assessment вперше, часто дивуються, наскільки детальні ці опитувальники: питання про ротацію ключів шифрування, журнали доступу, план реагування на інциденти, навіть процедуру звільнення співробітників із доступом до продакшену.
ISO/IEC 27001 закриває це системно: аудитор перевірив не лише технічні налаштування, а й процес — чи компанія взагалі вміє виявляти ризики і на них реагувати, а не тільки в момент аудиту. Для клієнта це сигнал зрілості процесу, який працюватиме і через рік, і через три.
SOC 2 Type II доводить дещо вужче, але для конкретного покупця часто переконливіше: контролі не просто існують на папері, а реально спрацьовували протягом кількох місяців поспіль, і аудитор це задокументував із конкретними прикладами тестування. Американський due diligence часто прямо питає «покажіть SOC 2 Type II», а не «розкажіть про вашу систему безпеки» — це вже готовий формат, який їхній юридичний відділ вміє читати за п'ять хвилин.
ЄС чи США: правило, яке визначає, з чого починати
Ось пряма відповідь, без «це залежить від багатьох факторів»: якщо більшість ваших клієнтів чи потенційних контрактів припадає на Євросоюз, починайте з ISO/IEC 27001. Якщо ваш основний ринок — американський SaaS, enterprise B2B чи стартапи, що піднімають раунди у США, починайте з SOC 2 Type II. Це не універсальний закон фізики, але на практиці Ekontrol це правило справджується у дев'яти випадках з десяти.
Причина проста: європейські закупівельні команди звикли працювати з сертифікатами, які можна перевірити в публічному реєстрі органу сертифікації, і які інтегруються з іншими вимогами — тендерною документацією держзамовників, GDPR-подібними опитувальниками, вимогами материнських компаній зі штаб-квартирою в Німеччині чи Франції. Для них ISO/IEC 27001 — мінімальний вхідний квиток, а не додаткова перевага. SOC 2 їм теж зрозумілий, але сприймається як «американський формат», що вимагає додаткового пояснення в переговорах.
У зворотному напрямку діє та сама логіка. Клієнт із Кремнієвої долини рідко просить ISO/IEC 27001 у перший рік співпраці — натомість security-опитувальник його юридичного відділу майже завжди має пункт «SOC 2 Type II report available upon request», і без нього угода застрягає на етапі vendor review, незалежно від якості продукту.
Виняток, який ми бачимо регулярно: компанія з клієнтами по обидва боки Атлантики. Тоді питання не «яке обрати», а «яке впровадити першим» — і відповідь та сама: за географією більшості поточних контрактів, а не за тим, який стандарт здається престижнішим засновнику.
Не ігноруйте географію заради особистих переваг
Компанія, що обирає стандарт «бо так прийнято в Кремнієвій долині», а не за реальною географією клієнтів, ризикує через рік проходити весь цикл підготовки заново — цього разу під правильний ринок. Діагностика профілю клієнтів займає кілька днів і коштує значно менше, ніж повторний аудит.
Не знаєте, з чого почати — ISO 27001 чи SOC 2?
Безкоштовна діагностика від партнера Bureau Veritas в Україні: ми проаналізуємо профіль ваших клієнтів і порекомендуємо послідовність сертифікації для IT-компанії.
Дізнатися більше для IT-компанійВартість і терміни: чому пряме порівняння в доларах вводить в оману
Будь-яка стаття, що називає точну суму «ISO 27001 коштує X доларів, а SOC 2 — Y» без попередньої діагностики, спрощує до нечесного рівня. Структуру бюджету на сертифікацію ISO/IEC 27001 ми детально розклали в окремому матеріалі; тут інша логіка витрат, специфічна для SOC 2 Type II.
Вартість SOC 2 Type II складається з трьох частин, і кожна залежить від стартової точки компанії:
- Підготовка контролів усередині команди. Найчастіше найдорожчий і найдовший етап, якщо документованих процесів іще немає.
- Гонорар аудиторської CPA-фірми. Оплата за сам огляд і фіналізацію звіту — залежить від кількості систем і обраних Trust Services Criteria, а не від чисельності персоналу.
- Інструмент безперервного моніторингу доказів. Пункт, який часто забувають закласти в бюджет, хоча він потрібен на весь період спостереження.
На відміну від ISO/IEC 27001, тут немає формули на кшталт IAF MD 5, що прив'язує людино-дні аудитора до кількості співробітників: витрати сильніше залежать від кількості систем у периметрі звіту.
Хороша новина для компаній, що зрештою хочуть обидва документи: більшість вимог перетинається. Оцінки в галузі compliance-автоматизації коливаються в межах 60-75% спільних контролів між SOC 2 і ISO/IEC 27001 — управління доступом, шифрування, реагування на інциденти перевіряють практично однаково в обох випадках. За термінами SOC 2 Type II майже завжди довший шлях, ніж здається на старті. AICPA не встановлює обов'язкового мінімального періоду спостереження: технічно можливі «прискорені» звіти за приблизно 3 місяці, але серйозних американських покупців вони переконують рідко. На практиці 6 місяців — реалістичний поріг для першого Type II звіту, якому дійсно довіряють, а enterprise-клієнти й великі due diligence команди нерідко одразу очікують повні 12 місяців спостереження. Додайте кілька тижнів на підготовку контролів і сам аудит — і реалістичний мінімум від рішення до готового звіту виходить 7-9 місяців.
Коли варто впроваджувати SOC 2 і ISO 27001 одночасно
«Обидва чи один» — питання, яке ми чуємо одразу після «з чого почати». Відповідь залежить від того, наскільки клієнтська база вже диверсифікована географічно, а не від бюджету, як багато хто думає.
Найпоширеніший сценарій у практиці Ekontrol — компанія починає з одного стандарту під поточного якірного клієнта, а за 6-12 місяців додає другий, коли з'являється перший запит з іншого континенту. Оскільки контролі перетинаються на 60-75%, друге впровадження завжди швидше й дешевше за перше: команда вже веде реєстр ризиків, журнали доступу і процедуру реагування на інциденти, і аудитору залишається перевірити, що ці процеси відповідають ще одному набору критеріїв, а не будувати систему з нуля.
Рідше, але буває: компанія одразу знає, що працюватиме на обидва ринки (наприклад, продукт для фінтех-стартапів у Німеччині й Каліфорнії одночасно), і тоді має сенс планувати обидва впровадження паралельно з самого початку, розподіляючи ресурси команди на 12-місячному горизонті, а не послідовно. Це складніше організаційно, зате уникає ситуації, коли перший клієнт з нового ринку чекає документ, якого фізично ще не існує.
Перетин контролів працює на вашу користь
60-75% вимог ISO/IEC 27001 і SOC 2 перетинаються: управління доступом, шифрування, реагування на інциденти перевіряють практично однаково в обох системах. Друге впровадження, незалежно від порядку, виходить швидшим і дешевшим за перше.
Типові помилки при виборі між ISO 27001 і SOC 2
На консультаціях ми регулярно бачимо один і той самий набір прорахунків — і жоден з них не про брак бюджету.
SOC 2 називають «сертифікацією» — і клієнт це помічає
Формулювання «ми сертифіковані за SOC 2» на сайті чи в презентації для інвестора звучить переконливо, поки його не прочитає юрист клієнта, який знає, що AICPA нікого не сертифікує. Правильніше: «ми пройшли аудит SOC 2 Type II» або «маємо звіт SOC 2 Type II». Дрібниця, яка або підтверджує компетентність команди, або видає, що security-опитувальник заповнював маркетолог.
Стандарт обирають за особистою симпатією засновника, а не географією клієнтів
Технічний директор, який раніше працював в американській компанії, за замовчуванням тягне команду до SOC 2 — навіть якщо 80% контрактів зараз укладають з Німеччиною і Австрією. Вибір стандарту — рішення про клієнтів, а не про особистий досвід конкретного менеджера.
ISO 27001 і SOC 2 вважають взаємовиключними
Компанія обирає один стандарт «назавжди» і потім заново проходить весь цикл підготовки, коли з'являється клієнт з іншого ринку — хоча могла б одразу закласти можливість другого впровадження, скориставшись перетином контролів.
Період спостереження SOC 2 Type II недооцінюють на етапі планування продажів
Sales-команда обіцяє клієнту звіт SOC 2 Type II «за квартал», хоча жорсткого мінімуму від AICPA для періоду спостереження не існує. На практиці менш ніж за 6 місяців серйозний Type II звіт не складають — аудитори і клієнти такий термін просто не сприймають як переконливий, а до нього ще потрібно додати час на підготовку контролів і сам аудит. Реалістичне очікування — ближче до 7-9 місяців, і краще повідомити це клієнту одразу, ніж пізніше пояснювати затримку.
Більшість цих помилок не про технології, а про комунікацію — і з клієнтом, і всередині команди, що продає рішення раніше, ніж воно готове.
Як Ekontrol допомагає IT-компаніям обрати між ISO 27001 і SOC 2
Ekontrol супроводжує підготовку до ISO/IEC 27001 як партнер Bureau Veritas в Україні з 2014 року, а вибір між ISO/IEC 27001, SOC 2 чи обома стандартами — перше, що ми обговорюємо на безкоштовній діагностиці, а не після підписання договору. За кілька днів команда аналізує географію ваших клієнтів, поточні security-опитувальники, які вже надсилали партнери, і реальний стан внутрішніх процесів, без прикрашання термінів.
Якщо результат діагностики вказує на ISO/IEC 27001, впровадження та супровід аудиту органу сертифікації веде команда Ekontrol напряму. Якщо профіль клієнтів вимагає SOC 2 Type II, ми допомагаємо підготувати контролі й документацію до рівня, готового для аудиторської CPA-фірми, включно з побудовою реєстру доказів на весь період спостереження.
Універсальної відповіді «SOC 2 чи ISO 27001» не існує — є відповідь для вашої конкретної клієнтської бази. IT-компанії, що вже пройшли цей вибір з Ekontrol, здебільшого шкодують лише про одне: що не звернулися на кілька місяців раніше, поки перший security-опитувальник не поставив угоду на паузу.


