Spring til indhold
Sammenligning

SOC 2 vs. ISO 27001

To af de mest udbredte rammer for informationssikkerhed. De overlapper meget — men adskiller sig på ét afgørende punkt: attestation over for certificering.

Den vigtigste forskel

SOC 2 er en attestation — en revisors erklæring om jeres kontroller i en rapport. ISO 27001 er en certificering — et formelt certifikat udstedt af et akkrediteret certificeringsorgan, efter I har opbygget og fået auditeret et ledelsessystem for informationssikkerhed (ISMS). Mange internationale virksomheder vælger at gøre begge dele, fordi kunder i USA typisk beder om SOC 2, mens kunder i EU ofte kender ISO 27001 bedst.

Punkt for punkt

ParameterSOC 2ISO 27001
ResultatAttestationsrapport fra en revisorFormelt certifikat fra et akkrediteret organ
Ejer / oprindelseAICPA (USA)ISO / IEC (international)
Geografisk tyngdeMest udbredt i NordamerikaGlobalt anerkendt, stærk i EU
FokusKontroller op mod fem tillidsprincipperEt ledelsessystem for informationssikkerhed (ISMS)
OmfangSpecifikke systemer eller servicesHele organisationens ISMS
GyldighedType II dækker en periode; fornys løbendeCertifikat gælder typisk 3 år med årlige tilsyn

Overlap og genbrug

De to rammer deler mange kontroller — adgangsstyring, kryptering, risikovurdering, hændelseshåndtering osv. I praksis kan en stor del af arbejdet med den ene genbruges til den anden. Går I efter begge, giver det ofte mening at kortlægge kontrollerne én gang og mappe dem til begge rammeværk. Vil du dykke ned i ISO 27001 specifikt, kan du læse mere på vores søstersite isoer.dk.

SOC 2 i forhold til andre standarder

SOC 2 er langtfra den eneste compliance-standard. Nogle er frivillige men efterspurgte, mens andre er direkte lovpligtige afhængigt af branche og marked:

StandardFokusObligatorisk?
SOC 2InformationssikkerhedNej — men ofte krævet af kunder
ISO 27001Global informationssikkerhed (ISMS)Nej — men bredt anerkendt
GDPRDatabeskyttelse i EUJa — for virksomheder med EU-kunder
HIPAASundhedsdata (USA)Ja — for sundhedsorganisationer i USA
PCI-DSSBetalingskortdataJa — for virksomheder, der håndterer kortbetalinger