ISO 27001 vs SOC 2: hvilken trenger du (eller trenger du begge)?
ISO 27001 er en sertifisering av hele ISMS-en din; SOC 2 er en revisors rapport om bestemte systemer. En sammenligning i klartekst av virkeområde, geografi, overlapp i kontroller og hvilken du bør velge.

ISO 27001 og SOC 2 er de to sikkerhetsbevisene B2B-kjøpere ber om oftest, og de overlapper så mye at team ofte antar at de er utbyttbare. Det er de ikke. Den ene er en sertifisering, den andre er en attestasjonsrapport, og valget mellom dem koker som regel ned til ett enkelt spørsmål: hvor er kundene dine?
Kjerneforskjellen: sertifikat vs rapport
- ISO 27001 ender i et sertifikat. Et akkreditert organ reviderer styringssystemet ditt for informasjonssikkerhet (ISMS), og hvis det holder mål, sertifiseres det mot standarden. Du får et anerkjent sertifikat du kan vise til.
- SOC 2 ender i en rapport. Et uavhengig CPA-selskap gjennomgår kontrollene dine mot Trust Services Criteria og skriver en uttalelse. Det finnes ikke noe «SOC 2-sertifikat»; det finnes en detaljert rapport du deler, som regel under taushetserklæring.
Denne forskjellen i form driver de fleste av de andre.
Virkeområde: hele systemet vs bestemte tjenester
ISO 27001 er organisasjonsomfattende av natur. Den sertifiserer et styringssystem, så den ser på hvordan risikostyringen, retningslinjene og de 93 Annex A-kontrollene henger sammen på tvers av det definerte virkeområdet, ideelt sett hele organisasjonen. Statement of Applicability (erklæring om anvendelighet) står i sentrum.
SOC 2 er avgrenset til bestemte systemer eller tjenester. Den vurderer kontrollene som er relevante for et bestemt produkt eller en bestemt plattform, opp mot kriteriene du har forpliktet deg til. Det handler mindre om et selskapsomfattende styringssystem og mer om å bevise at én bestemt tjeneste er til å stole på.
Geografi: internasjonalt vs Nord-Amerika
Dette er ofte det avgjørende.
- SOC 2 er normen i Nord-Amerika. Amerikanske storkunder og innkjøpsavdelingene deres forventer den, ofte en Type II.
- ISO 27001 er globalt anerkjent og etterspørres oftest av internasjonale og europeiske kunder.
Er kjøperne dine amerikanske, ber de om SOC 2. Er de spredt over Europa og resten av verden, ber de om ISO 27001. Er de begge deler, blir du bedt om begge.
Den gode nyheten: stor overlapp i kontroller
Fordi begge til syvende og sist handler om å drive solide sikkerhetskontroller, deler ISO 27001 og SOC 2 en stor andel av kravene sine, ofte anslått til et sted mellom 40 % og 80 %, særlig rundt risikostyring, tilgangsstyring, endringshåndtering og hendelseshåndtering.
Denne overlappen er hovedpoenget i praksis: arbeidet du gjør for den ene bringer deg mesteparten av veien til den andre. De krever fortsatt separate revisjoner (et sertifiseringsorgan for ISO 27001, et CPA-selskap for SOC 2), og hver har sine egne særtrekk, ISO 27001s formelle styringssystemkrav og SOC 2s bestemte kriterier og rapportering, men du starter ikke fra bunnen andre gang.
Så hvilken bør du velge?
- Selger du hovedsakelig til amerikanske kunder? Start med SOC 2 (og planlegg for Type II).
- Selger du til europeiske eller internasjonale kunder? Start med ISO 27001.
- Selger du til begge, eller planlegger å gjøre det? Gå for begge, ideelt sett på ett kontrollsett, slik at du dokumenterer hver forpliktelse fra samme grunnmur i stedet for å bygge to ganger.
- Trenger du bare et raskt, anerkjent utgangspunkt først? Cyber Essentials er raskere og rimeligere enn begge, og et fornuftig springbrett.
Fellen er å behandle dem som to separate prosjekter med to separate dokumentasjonsbunker. Den effektive veien er ett velkjørt sett med kontroller, mappet til de rammeverkene markedet ditt krever. Det er akkurat det ResiliencePilot gjør: vedlikehold kontrollene dine én gang og map dokumentasjonen til ISO 27001, SOC 2 og resten. Se ISO 27001-løsningen, SOC 2-løsningen, eller bestill en demo.