IT-компании Узбекистана, выходящие на международный рынок, рано или поздно получают от заказчика вопрос: «У вас есть ISO 27001 или SOC 2?» Выбор зависит не от того, какой стандарт «лучше», а от того, кто ваши клиенты.
Ключевые различия
ISO 27001 — международный сертифицируемый стандарт системы менеджмента ИБ. Результат — сертификат на 3 года, признаваемый глобально. Чаще запрашивают заказчики из ЕС, Великобритании, Ближнего Востока и Азии.
SOC 2 — аттестационный отчёт по стандартам AICPA (США), который подписывает лицензированная CPA-фирма. Результат — детальный отчёт (Type I или Type II) для конкретного периода. Стандарт де-факто для американского enterprise-рынка.
Как выбирать
- Клиенты в ЕС/UK/Азии → начинайте с ISO 27001.
- Клиенты в США → SOC 2 (заказчики чаще требуют Type II).
- Оба рынка → ISO 27001 как база, SOC 2 вторым шагом: контроли пересекаются на 70–80%, и второй проект идёт значительно быстрее и дешевле.
Сроки и структура затрат
ISO 27001: подготовка 3–5 месяцев + сертификационный аудит. SOC 2 Type I: 2–4 месяца подготовки; Type II дополнительно требует периода наблюдения 3–12 месяцев, за который контроли должны реально работать. По бюджету SOC 2 обычно дороже за счёт гонорара CPA-фирмы, но точные суммы в обоих случаях зависят от scope и размера компании.
Частая ошибка
Делать SOC 2 «потому что все делают», когда 90% клиентов — европейские. Проверьте вендорские анкеты, которые вы реально получаете: в них написано, какой документ нужен вашим заказчикам. Если сомневаетесь — пришлите нам пару таких анкет, разберём и предложим последовательность.
