ISO/IEC 27001 vs SOC 2 – który standard wybrać?

ISO/IEC 27001 vs SOC 2 – który standard wybrać?

ISO/IEC 27001 vs SOC 2 – który standard wybrać?

Chcesz zwiększyć bezpieczeństwo w zakresie ochrony danych, ale nie możesz zdecydować, czy postępować zgodnie z wytycznymi ISO/IEC 27001 czy SOC 2 (Service Organization Control)?

 

Jeśli tak, to mamy nadzieję, że po zapoznaniu się z tym artykułem Twoje wątpliwości znikną.

 

ISO/IEC 27001 oraz SOC 2 to dwa najpopularniejsze na świecie standardy bezpieczeństwa informacji i zarządzania ryzykiem, a każdy z nich ma swoje zalety i wady.

 

Przyjrzyjmy się nieco bliżej tym dwóm standardom, przeglądając pięć kluczowych aspektów zgodności.

 

Zakres

Standardy SOC 2 i ISO/IEC 27001 obejmują wiele podobnych obszarów, a ich zabezpieczenia obejmują procesy, zasady i technologie zaprojektowane w celu ochrony poufnych informacji.

 

Jedno z badań sugeruje, że te dwie struktury współdzielą aż 96% tych samych zabezpieczeń.

 

Różnica polega na tym, które z tych zabezpieczeń zaimplementujesz. Zarówno norma ISO/IEC 27001, jak i SOC 2 stanowią, że organizacje muszą przyjąć dane zabezpieczenie tylko wtedy, gdy ma ono do nich zastosowanie, ale sposób w jaki podchodzą do tego tematu, różni się nieco.

 

ISO/IEC 27001 koncentruje się na rozwoju i utrzymaniu systemu zarządzania bezpieczeństwem informacji (SZBI), który jest nadrzędną metodą zarządzania praktykami ochrony danych.

 

Aby osiągnąć zgodność, należy przeprowadzić ocenę ryzyka, zidentyfikować i wdrożyć środki kontroli bezpieczeństwa oraz regularnie przeglądać ich skuteczność.

 

Z kolei SOC 2 jest znacznie bardziej elastyczny. Obejmuje pięć zasad usług zaufania: bezpieczeństwo, dostępność, integralność przetwarzania, poufność i prywatność, ale tylko pierwsza z nich jest obowiązkowa.

 

Organizacje mogą wdrażać kontrole wewnętrzne związane z innymi zasadami, jeśli chcą, ale nie jest to konieczne.

 

Zastosowanie na rynku

Oba standardy są rozpoznawane na całym świecie, ale SOC 2 jest ściślej powiązany z Ameryką Północną. Z kolei ISO/IEC 27001 jest zdecydowanie bardziej popularne w Europie.

 

Proces certyfikacji

W obu przypadkach aby uzyskać certyfikat organizacja musi przejść tzw. audyt zewnętrzny. Jedyną różnicą jest to, kto przeprowadza audyt.

 

W przypadku ISO/IEC 27001 certyfikacja przeprowadzana jest przez niezależną jednostkę certyfikującą taką jak ISOQAR. Przy wyborze jednostki certyfikującej warto również zwrócić uwagę aby posiadała ona tzw. akredytację do przeprowadzania certyfikacji ISO/IEC 27001. Natomiast raport z atestem SOC 2 może być sporządzony tylko przez licencjonowanego CPA (Certified Public Accountant).

 

Istnieje również niewielka różnica w wyglądzie certyfikacji. Organizacje, które przejdą audyt ISO/IEC 27001, otrzymują certyfikat zgodności, a zgodność z SOC 2 jest udokumentowana formalnym atestem.

 

Ile trwa procedura uzyskania certyfikatu?

Proces certyfikacji dla ISO/IEC 27001 i SOC 2 jest podobny i składa się z trzech etapów, które należy przejść.

 

Po pierwsze należy przeprowadzić tzw. analizę luk, aby dowiedzieć się, które obszary w Twoje firmie są zgodne z wymaganiami standardu, a nad którymi należy jeszcze popracować. W ramach tego etapu należy również zdefiniować cele bezpieczeństwa i obszary organizacji, które zostaną objęte certyfikacją.

 

Następnie należy określić, które mechanizmy zabezpieczeń są odpowiednie dla Twojej organizacji i podjąć niezbędne kroki w celu ich wdrożenia. Obejmuje to udokumentowanie swoich praktyk i ustanowienie metody przeglądu i doskonalenia procesów.

 

Ostatnim krokiem jest audyt.

 

Gdy będziesz mieć pewność co do gotowości swojej firmy do auditu, możesz skontaktować się z jednostką certyfikującą i umówić się na audyt zewnętrzny. Jeśli chcesz dowiedzieć się jaki jest koszt certyfikacji ISO/IEC 27001 wyślij do nas szybkie zapytanie.

 

To, jak dużo czasu zajmie proces uzyskania certyfikatu ISO/IEC 27001 lub SOC 2, zależy od ilości pracy, jaką musisz wykonać. Ogólnie rzecz biorąc, wdrożenie SOC 2 powinno zająć około dwóch lub trzech miesięcy, a wdrożenie ISO/IEC 27001 może zająć Ci mniej więcej od trzech do sześciu miesięcy.

 

Który standard wybrać?

Mamy nadzieję, że ten artykuł pomógł podjąć Ci decyzję dotyczącą wyboru między SOC 2 a ISO/IEC 27001. Pierwszy standard jest na pewno łatwiejszy we wdrożeniu i utrzymaniu, ale jest także mniej rygorystyczny.

 

ISO/IEC  27001 wymaga z kolei więcej pracy, ale pomaga także lepiej chronić organizację przed zagrożeniami dla bezpieczeństwa informacji.

 

Jak wspominaliśmy dużo zależy też od rynku, na którym działa Twoja organizacja. W Europie Klienci znacznie częściej wymagają certyfikatu na zgodność z wymaganiami ISO/IEC 27001, natomiast w Ameryce Północnej bardziej rozpowszechniony jest standard SOC.

Skontaktuj się z nami

„Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informujemy, iż Administratorem Państwa danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa.  Państwa dane osobowe przetwarzane będą w celach kontaktowych niezbędnych do realizacji usługi, zgodnie z obowiązującymi przepisami prawa na podstawie art. 6 ust. 1 lit. f RODO.„

>>Wyrażam zgodę na przetwarzanie moich danych osobowych przez ISOQAR CEE sp. z o.o jako administratora danych osobowych, w celach otrzymywania informacji handlowych i marketingowych wysyłanych na podany adres e-mail na podstawie art. 6 ust. 1 lit. a RODO. Więcej informacji w Polityka prywatności

Polityka prywatności

Klauzula informacyjna w zakresie przetwarzania danych osobowych na potrzeby newsletter

W związku z obowiązywaniem od dnia 25 maja 2018 r. rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz. Urz. UE L 119, str. 1), zwanego dalej „rozporządzeniem RODO”, informujemy, że:

  1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

  2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną: iod@isoqar.pl

  3. Pani/Pana dane osobowe będą przetwarzane w celach wysyłki i otrzymywania newslettera.

  4. Przetwarzanie Pani/Pana danych osobowych odbywać się będzie na podstawie wyrażonej przez Panią/Pana zgody (podstawa prawna: art. 6 ust. 1 lit. a Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE RODO

  5. Pani/Pana dane osobowe będą przetwarzane do czasu cofnięcia przez Panią/Pana zgody. 

  6. Odbiorcą Pani/Pana danych osobowych będą podmioty, którym Administrator zleca wykonywanie czynności, z którymi wiąże konieczność przetwarzania danych (podmioty przetwarzające) oraz podmioty publiczne na podstawie odrębnych przepisów prawa. 

  7. W związku z przetwarzaniem danych osobowych przysługuje Pani/Panu prawo dostępu do treści danych, ich sprostowania, usunięcia, ograniczenia ich przetwarzania oraz prawo do wniesienia sprzeciwu wobec przetwarzania danych osobowych. 

  8. Ma Pani/Pan prawo do cofnięcia zgody na przetwarzanie Pani/Pana danych w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem.

  9. W przypadku uznania, że przetwarzanie przez Administratora Pani/Pana danych osobowych narusza przepisy Rozporządzenia ma Pani/Pan prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO). 

  10. Podanie przez Panią/Pana danych osobowych jest dobrowolne, jednak jest warunkiem wysyłki newslettera.

  11. Pani/Pana dane osobowe nie będą przetwarzane w sposób zautomatyzowany, nie będą poddawane profilowaniu.

  12. Pani/Pana dane osobowe mogą być przekazywane do państwa trzeciego (UK).

Klauzula informacyjna zapytanie ofertowe

Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informuję, iż:

1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną:  iod@isoqar.pl

3. Pani/Pana dane osobowe przetwarzane będą w celu:

•             odpowiedzi na zapytanie ofertowe na podstawie art. 6 ust. 1 lit. f RODO

więcej informacji pod linkiem

•             kontaktu w celu przekazania informacji marketingowych i handlowych na podstawie art. 6 ust. 1 lit. a RODO

•             w celu realizacji prawnie uzasadnionego interesu Spółki, polegającego na ewentualnym ustaleniu lub dochodzeniu roszczeń lub obronie przed roszczeniami, na podstawie prawnie uzasadnionego interesu Spółki (art. 6 ust. 1 lit. f RODO).

4. Odbiorcą Pani/Pana danych osobowych będą wspólnicy i pracownicy Administratora w zakresie swoich obowiązków służbowych na podstawie upoważnienia.

5. Pani/Pana dane osobowe nie będą przekazywane do państwa trzeciego ani organizacji międzynarodowej;

6. Pani/Pana dane osobowe będą przechowywane do czasu zakończenia współpracy lub do czasu cofnięcia przez Pani/Pana zgody.

7. Posiada Pani/Pan prawo dostępu do treści swoich danych oraz prawo ich sprostowania, usunięcia, ograniczenia przetwarzania, prawo do przenoszenia danych, prawo wniesienia sprzeciwu, prawo do przenoszenia danych.

8. Ma Pan/Pani prawo wniesienia skargi do organu nadzorczego- Urzędu Ochrony Danych Osobowych, gdy uzna Pani/Pan, iż przetwarzanie danych osobowych Pani/Pana dotyczących narusza przepisy ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r.;

9. Podanie przez Pana/Panią danych osobowych jest dobrowolne, jednak konieczne w celu realizacji przedmiotu umowy/ jest konieczne w związku z przepisami szczególnymi ustawy (przetwarzanie danych osobowych jest wymogiem ustawowym). W przypadku niewyrażenia zgody na przetwarzanie danych osobowy, Administrator może zrezygnować z zawarcia umowy.

10. Pani/Pana dane nie będą przetwarzane w sposób zautomatyzowany w tym również w formie profilowania tzn. żadne decyzje wywołujące wobec osoby skutki prawne lub w podobny sposób na nią istotnie wpływające nie będą oparte wyłącznie na automatycznym przetwarzaniu danych osobowych i nie wiążą się z taką automatycznie podejmowaną decyzją.