Еконтроль
Назад до ресурсів

SOC 2 проти ISO 27001: яку сертифікацію обрати IT-компанії, що працює з ЄС і США (2026)

SOC 2 чи ISO 27001 — що обрати IT-компанії, яка працює з клієнтами з ЄС і США. Різниця, вартість, терміни. Дізнайтеся, з чого починати вибір стандарту.

Опубліковано 9 липня 2026 р.15 хв читання
SOC 2 проти ISO 27001 — порівняння вимог для IT-компанії, що обирає сертифікацію

ISO 27001 чи SOC 2: перше рішення, яке впливає на контракти з клієнтами

Український аутсорс-розробник із командою 40 людей проходить security-опитувальник від нового клієнта з Сан-Франциско. Питання №7: «Надайте актуальний звіт SOC 2 Type II». Тиждень по тому інший клієнт, цього разу з Мюнхена, надсилає власний перелік вимог — і там на першому місці сертифікат ISO/IEC 27001. Обидва запити реальні, обидва від платоспроможних клієнтів, і жоден не приймає натомість фразу «ми серйозно ставимося до безпеки» без документального підтвердження.

Тут і виникає питання, яке щотижня чуємо на консультаціях: SOC 2 чи ISO 27001, і чи можна обійтися одним із двох. Коротка відповідь — залежить від того, де сидять ваші клієнти і що саме вони готові прийняти як доказ. Довга відповідь вимагає розібратися, чим ці два документи відрізняються насправді, а не тільки за назвою.

Ми вже розбирали сам стандарт ISO/IEC 27001 докладно в повному посібнику з сертифікації — тут фокус вужчий: пряме порівняння з SOC 2 і чітка відповідь на питання «що обрати першим», яку більшість консультантів воліють обходити загальними фразами на кшталт «залежить від ситуації».

Що таке SOC 2 і чому це не «сертифікація» у строгому сенсі

SOC 2 (System and Organization Controls 2) — це звіт незалежного аудитора про те, наскільки контролі компанії відповідають Trust Services Criteria: обов'язковому критерію безпеки (Common Criteria) і тим із решти чотирьох (доступність, цілісність обробки, конфіденційність і приватність), які компанія обрала для периметра перевірки. Критерії розробив Американський інститут сертифікованих публічних бухгалтерів (AICPA), і саме ліцензована аудиторська CPA-фірма, а не окремий орган з акредитації, проводить перевірку і підписує звіт.

Звіт існує у двох варіантах. Type I фіксує, що контролі правильно спроєктовані станом на конкретну дату. Type II — суттєво вагоміший документ: він підтверджує, що контролі реально працювали протягом періоду спостереження, найчастіше 6-12 місяців. Більшість американських клієнтів, які просять SOC 2, мають на увазі саме Type II — Type I сприймають як проміжний крок, а не фінальну відповідь на security-опитувальник.

І ось тут криється термінологічна пастка, у яку регулярно потрапляють навіть досвідчені менеджери: SOC 2 не сертифікують. Не існує акредитованого органу, який видає «сертифікат SOC 2» так само, як Bureau Veritas видає сертифікат ISO/IEC 27001. AICPA лише встановлює критерії; аудитор висловлює професійну думку в звіті, а не ставить штамп «пройдено/не пройдено». Компанії, що пишуть на сайті «ми SOC 2 certified», використовують зручний, але технічно неточний зворот — і клієнт з юридичним відділом це, як правило, знає.

Сам звіт до того ж конфіденційний: його не публікують у відкритому реєстрі, а передають під NDA конкретним клієнтам чи партнерам, які його запросили.

SOC 2 в двох словах

SOC 2 — це звіт аудитора, не сертифікат. Type I фіксує стан контролів на дату, Type II підтверджує, що вони реально працювали протягом періоду спостереження — на практиці зазвичай не менш ніж 6 місяців поспіль. Видає його ліцензована CPA-фірма за критеріями AICPA, і документ передають клієнтам під NDA, а не публікують у відкритому реєстрі.

ISO/IEC 27001 коротко: сертифікат на систему, а не на продукт

ISO/IEC 27001 працює за іншою логікою. Це міжнародний стандарт системи управління інформаційною безпекою (СУІБ): компанія впроваджує процес управління ризиками, обирає застосовні контролі з 93, згрупованих у чотири теми Annex A, і документує вибір у Statement of Applicability. Акредитований орган сертифікації, наприклад Bureau Veritas, партнером якого Ekontrol є в Україні з 2014 року, проводить аудит у два етапи (Stage 1 і Stage 2) і за умови відповідності видає сертифікат на три роки з обов'язковим щорічним наглядовим аудитом.

Принципова різниця з SOC 2 — у предметі оцінки. SOC 2 перевіряє вибрані контролі для конкретного продукту чи сервісу. Сертифікація ISO/IEC 27001 охоплює систему управління для всієї організації чи чітко визначеного периметра, включно з процесами, а не тільки технічними налаштуваннями. Це довша розмова з аудитором, зате результат — публічно підтверджуваний сертифікат, а не документ під NDA.

ISO 27001 проти SOC 2: 7 відмінностей, які визначають вибір

Коли обидва документи лежать поруч, різниця стає очевидною за лічені хвилини. Ось сім параметрів, які ми перевіряємо на діагностиці разом із клієнтом, перш ніж радити конкретний стандарт.

КритерійISO/IEC 27001SOC 2
Тип документаСертифікат на систему управлінняЗвіт аудитора (атестація), не сертифікат
Хто видаєАкредитований орган сертифікації (наприклад, Bureau Veritas)Ліцензована CPA-фірма за критеріями AICPA
Що оцінюютьСУІБ усієї організації: 93 контролі Annex AВибрані Trust Services Criteria для конкретного сервісу
Термін дії3 роки з щорічним наглядовим аудитомНемає «терміну дії»: Type II охоплює період спостереження, зазвичай 6-12 місяців, і оновлюється щороку
Варіанти звітуОдин сертифікат після Stage 1 і Stage 2Type I (стан на дату) або Type II (період спостереження)
Географічне визнанняСильні позиції в ЄС, держзамовленнях і міжнародних тендерахДомінує в Північній Америці, особливо серед SaaS-покупців
Доступність результатуСертифікат підтверджується у відкритому реєстрі органуЗвіт конфіденційний, передається під NDA

Жоден рядок цієї таблиці не робить один стандарт «кращим» за інший — вони відповідають на різні запитання клієнта. Проблема виникає тільки тоді, коли компанія обирає навмання, а не за профілем своїх покупців.

Що SOC 2 і ISO 27001 насправді доводять під час перевірки постачальника

Служба закупівель чи security-команда клієнта не читає стандарт заради самого стандарту — вона шукає відповідь на конкретний ризик: чи витече наша база даних через вашого підрядника. IT-компанії, що проходять vendor assessment вперше, часто дивуються, наскільки детальні ці опитувальники: питання про ротацію ключів шифрування, журнали доступу, план реагування на інциденти, навіть процедуру звільнення співробітників із доступом до продакшену.

ISO/IEC 27001 закриває це системно: аудитор перевірив не лише технічні налаштування, а й процес — чи компанія взагалі вміє виявляти ризики і на них реагувати, а не тільки в момент аудиту. Для клієнта це сигнал зрілості процесу, який працюватиме і через рік, і через три.

SOC 2 Type II доводить дещо вужче, але для конкретного покупця часто переконливіше: контролі не просто існують на папері, а реально спрацьовували протягом кількох місяців поспіль, і аудитор це задокументував із конкретними прикладами тестування. Американський due diligence часто прямо питає «покажіть SOC 2 Type II», а не «розкажіть про вашу систему безпеки» — це вже готовий формат, який їхній юридичний відділ вміє читати за п'ять хвилин.

ЄС чи США: правило, яке визначає, з чого починати

Ось пряма відповідь, без «це залежить від багатьох факторів»: якщо більшість ваших клієнтів чи потенційних контрактів припадає на Євросоюз, починайте з ISO/IEC 27001. Якщо ваш основний ринок — американський SaaS, enterprise B2B чи стартапи, що піднімають раунди у США, починайте з SOC 2 Type II. Це не універсальний закон фізики, але на практиці Ekontrol це правило справджується у дев'яти випадках з десяти.

Причина проста: європейські закупівельні команди звикли працювати з сертифікатами, які можна перевірити в публічному реєстрі органу сертифікації, і які інтегруються з іншими вимогами — тендерною документацією держзамовників, GDPR-подібними опитувальниками, вимогами материнських компаній зі штаб-квартирою в Німеччині чи Франції. Для них ISO/IEC 27001 — мінімальний вхідний квиток, а не додаткова перевага. SOC 2 їм теж зрозумілий, але сприймається як «американський формат», що вимагає додаткового пояснення в переговорах.

У зворотному напрямку діє та сама логіка. Клієнт із Кремнієвої долини рідко просить ISO/IEC 27001 у перший рік співпраці — натомість security-опитувальник його юридичного відділу майже завжди має пункт «SOC 2 Type II report available upon request», і без нього угода застрягає на етапі vendor review, незалежно від якості продукту.

Виняток, який ми бачимо регулярно: компанія з клієнтами по обидва боки Атлантики. Тоді питання не «яке обрати», а «яке впровадити першим» — і відповідь та сама: за географією більшості поточних контрактів, а не за тим, який стандарт здається престижнішим засновнику.

Не ігноруйте географію заради особистих переваг

Компанія, що обирає стандарт «бо так прийнято в Кремнієвій долині», а не за реальною географією клієнтів, ризикує через рік проходити весь цикл підготовки заново — цього разу під правильний ринок. Діагностика профілю клієнтів займає кілька днів і коштує значно менше, ніж повторний аудит.

Не знаєте, з чого почати — ISO 27001 чи SOC 2?

Безкоштовна діагностика від партнера Bureau Veritas в Україні: ми проаналізуємо профіль ваших клієнтів і порекомендуємо послідовність сертифікації для IT-компанії.

Дізнатися більше для IT-компаній

Вартість і терміни: чому пряме порівняння в доларах вводить в оману

Будь-яка стаття, що називає точну суму «ISO 27001 коштує X доларів, а SOC 2 — Y» без попередньої діагностики, спрощує до нечесного рівня. Структуру бюджету на сертифікацію ISO/IEC 27001 ми детально розклали в окремому матеріалі; тут інша логіка витрат, специфічна для SOC 2 Type II.

Вартість SOC 2 Type II складається з трьох частин, і кожна залежить від стартової точки компанії:

  • Підготовка контролів усередині команди. Найчастіше найдорожчий і найдовший етап, якщо документованих процесів іще немає.
  • Гонорар аудиторської CPA-фірми. Оплата за сам огляд і фіналізацію звіту — залежить від кількості систем і обраних Trust Services Criteria, а не від чисельності персоналу.
  • Інструмент безперервного моніторингу доказів. Пункт, який часто забувають закласти в бюджет, хоча він потрібен на весь період спостереження.

На відміну від ISO/IEC 27001, тут немає формули на кшталт IAF MD 5, що прив'язує людино-дні аудитора до кількості співробітників: витрати сильніше залежать від кількості систем у периметрі звіту.

Хороша новина для компаній, що зрештою хочуть обидва документи: більшість вимог перетинається. Оцінки в галузі compliance-автоматизації коливаються в межах 60-75% спільних контролів між SOC 2 і ISO/IEC 27001 — управління доступом, шифрування, реагування на інциденти перевіряють практично однаково в обох випадках. За термінами SOC 2 Type II майже завжди довший шлях, ніж здається на старті. AICPA не встановлює обов'язкового мінімального періоду спостереження: технічно можливі «прискорені» звіти за приблизно 3 місяці, але серйозних американських покупців вони переконують рідко. На практиці 6 місяців — реалістичний поріг для першого Type II звіту, якому дійсно довіряють, а enterprise-клієнти й великі due diligence команди нерідко одразу очікують повні 12 місяців спостереження. Додайте кілька тижнів на підготовку контролів і сам аудит — і реалістичний мінімум від рішення до готового звіту виходить 7-9 місяців.

Коли варто впроваджувати SOC 2 і ISO 27001 одночасно

«Обидва чи один» — питання, яке ми чуємо одразу після «з чого почати». Відповідь залежить від того, наскільки клієнтська база вже диверсифікована географічно, а не від бюджету, як багато хто думає.

Найпоширеніший сценарій у практиці Ekontrol — компанія починає з одного стандарту під поточного якірного клієнта, а за 6-12 місяців додає другий, коли з'являється перший запит з іншого континенту. Оскільки контролі перетинаються на 60-75%, друге впровадження завжди швидше й дешевше за перше: команда вже веде реєстр ризиків, журнали доступу і процедуру реагування на інциденти, і аудитору залишається перевірити, що ці процеси відповідають ще одному набору критеріїв, а не будувати систему з нуля.

Рідше, але буває: компанія одразу знає, що працюватиме на обидва ринки (наприклад, продукт для фінтех-стартапів у Німеччині й Каліфорнії одночасно), і тоді має сенс планувати обидва впровадження паралельно з самого початку, розподіляючи ресурси команди на 12-місячному горизонті, а не послідовно. Це складніше організаційно, зате уникає ситуації, коли перший клієнт з нового ринку чекає документ, якого фізично ще не існує.

Перетин контролів працює на вашу користь

60-75% вимог ISO/IEC 27001 і SOC 2 перетинаються: управління доступом, шифрування, реагування на інциденти перевіряють практично однаково в обох системах. Друге впровадження, незалежно від порядку, виходить швидшим і дешевшим за перше.

Типові помилки при виборі між ISO 27001 і SOC 2

На консультаціях ми регулярно бачимо один і той самий набір прорахунків — і жоден з них не про брак бюджету.

SOC 2 називають «сертифікацією» — і клієнт це помічає

Формулювання «ми сертифіковані за SOC 2» на сайті чи в презентації для інвестора звучить переконливо, поки його не прочитає юрист клієнта, який знає, що AICPA нікого не сертифікує. Правильніше: «ми пройшли аудит SOC 2 Type II» або «маємо звіт SOC 2 Type II». Дрібниця, яка або підтверджує компетентність команди, або видає, що security-опитувальник заповнював маркетолог.

Стандарт обирають за особистою симпатією засновника, а не географією клієнтів

Технічний директор, який раніше працював в американській компанії, за замовчуванням тягне команду до SOC 2 — навіть якщо 80% контрактів зараз укладають з Німеччиною і Австрією. Вибір стандарту — рішення про клієнтів, а не про особистий досвід конкретного менеджера.

ISO 27001 і SOC 2 вважають взаємовиключними

Компанія обирає один стандарт «назавжди» і потім заново проходить весь цикл підготовки, коли з'являється клієнт з іншого ринку — хоча могла б одразу закласти можливість другого впровадження, скориставшись перетином контролів.

Період спостереження SOC 2 Type II недооцінюють на етапі планування продажів

Sales-команда обіцяє клієнту звіт SOC 2 Type II «за квартал», хоча жорсткого мінімуму від AICPA для періоду спостереження не існує. На практиці менш ніж за 6 місяців серйозний Type II звіт не складають — аудитори і клієнти такий термін просто не сприймають як переконливий, а до нього ще потрібно додати час на підготовку контролів і сам аудит. Реалістичне очікування — ближче до 7-9 місяців, і краще повідомити це клієнту одразу, ніж пізніше пояснювати затримку.

Більшість цих помилок не про технології, а про комунікацію — і з клієнтом, і всередині команди, що продає рішення раніше, ніж воно готове.

Як Ekontrol допомагає IT-компаніям обрати між ISO 27001 і SOC 2

Ekontrol супроводжує підготовку до ISO/IEC 27001 як партнер Bureau Veritas в Україні з 2014 року, а вибір між ISO/IEC 27001, SOC 2 чи обома стандартами — перше, що ми обговорюємо на безкоштовній діагностиці, а не після підписання договору. За кілька днів команда аналізує географію ваших клієнтів, поточні security-опитувальники, які вже надсилали партнери, і реальний стан внутрішніх процесів, без прикрашання термінів.

Якщо результат діагностики вказує на ISO/IEC 27001, впровадження та супровід аудиту органу сертифікації веде команда Ekontrol напряму. Якщо профіль клієнтів вимагає SOC 2 Type II, ми допомагаємо підготувати контролі й документацію до рівня, готового для аудиторської CPA-фірми, включно з побудовою реєстру доказів на весь період спостереження.

Універсальної відповіді «SOC 2 чи ISO 27001» не існує — є відповідь для вашої конкретної клієнтської бази. IT-компанії, що вже пройшли цей вибір з Ekontrol, здебільшого шкодують лише про одне: що не звернулися на кілька місяців раніше, поки перший security-опитувальник не поставив угоду на паузу.

FAQ — Часті запитання про вибір між ISO 27001 і SOC 2

Питання, які найчастіше звучать на перших консультаціях, коли IT-компанія обирає між ISO/IEC 27001 і SOC 2.

Теги

Пов'язані ресурси

Статті, курси та новини за темою — щоб заглибитися далі.