Varje grundare som säljer till företagskunder stöter på samma mur: en potentiell kund skriver inte på förrän du bevisar din säkerhet. Det snabbaste sättet att bevisa den är ett erkänt ramverk. Men vilket? För de flesta företag handlar det verkliga valet om två, SOC 2 och ISO 27001. De täcker liknande mark, och att välja fel först kan kosta dig månader.

Det goda är att beslutet är enklare än det ser ut. När du väl förstår var varje ramverk kommer ifrån, vad det producerar och vem som frågar efter det, brukar svaret välja sig självt. Och eftersom de två överlappar så kraftigt gör det första ramverket det andra mycket billigare senare. Den här guiden går igenom jämförelsen och visar hur du driver båda som ett enda program i OptiTech.

Var de två ramverken kommer ifrån

SOC 2 växte fram ur den amerikanska redovisningsvärlden. Det är en rapporteringsstandard från AICPA, det amerikanska organet för auktoriserade revisorer, byggd kring fem principer (trust services criteria): säkerhet, tillgänglighet, behandlingsintegritet, konfidentialitet och integritet. Säkerhet är den enda som är obligatorisk. En oberoende revisor granskar dina kontroller och skriver ner vad de kom fram till.

ISO 27001 kommer från International Organization for Standardization, samma organ bakom tusentals globala standarder. Det definierar ett ledningssystem för informationssäkerhet, ett strukturerat sätt att hantera risk i hela organisationen. Ett ackrediterat certifieringsorgan granskar dig och utfärdar ett certifikat om du klarar det.

Ursprunget spelar roll eftersom det formar hur de erkänns. SOC 2 är standard i USA. ISO 27001 är standard nästan överallt annars, inklusive Europa och stora delar av Asien.

En rapport eller ett certifikat

Det här är skillnaden folk snubblar mest på. SOC 2 ger dig en rapport. ISO 27001 ger dig ett certifikat.

En SOC 2-rapport är ett långt och detaljerat dokument, ofta 50 sidor eller mer, som beskriver dina kontroller och revisorns testning av var och en. Du delar den under sekretessavtal med kunder som frågar. Det finns två typer: Typ I tittar på dina kontroller vid en enda tidpunkt, och Typ II tittar på hur de fungerade över en period, oftast tre till tolv månader. Typ II är den företagskunder faktiskt vill ha, eftersom den bevisar att dina kontroller fungerar över tid, inte bara på revisionsdagen.

Ett ISO 27001-certifikat är en enda sida. Det intygar att ett ackrediterat organ har verifierat ditt ledningssystem mot standarden. Du kan publicera det öppet, sätta logotypen på din webbplats och ge numret till vem som helst. Detaljerna lever i din interna dokumentation, inte i det du delar.

Vad de kostar i tid och arbete

Båda ramverken kräver riktigt arbete, och den största kostnaden är ditt teams tid, inte revisorns arvode.

För en första SOC 2 Typ II, räkna med någonstans mellan tre och nio månader. En Typ I kan gå snabbare eftersom det inte finns något observationsfönster, men du vill oftast ha Typ II strax efter. Själva revisionen är en punktinsats som upprepas varje år för att hålla rapporten aktuell.

ISO 27001 tar oftast längre tid för en första certifiering, ofta sex till tolv månader, eftersom du reser ett ledningssystem, inte bara en uppsättning kontroller. Certifikatet gäller i tre år, med lättare övervakningsrevisioner däremellan och en full omcertifiering i slutet av cykeln.

När det gäller pengar är de externa kostnaderna i stort sett jämförbara och skalar med din storlek och omfattning. Gapet som spelar roll är internt: att samla bevis för hand, jaga ägare efter skärmdumpar och bygga om samma register varje revisionscykel. Det är där den verkliga kostnaden gömmer sig, och det är den delen ett efterlevnadsprogram är byggt för att ta bort.

Låt dina köpare avgöra

Här är genvägen som sparar mest tid: övertänk inte ramverket i det abstrakta. Titta på vem som frågar.

Om din pipeline är full av amerikanska köpare, börja med SOC 2. Det är vad deras säkerhetsteam förväntar sig, och att erbjuda ett ISO-certifikat i stället skapar bara följdfrågor.

Om du säljer in i Europa, Storbritannien, Norden eller Asien, börja med ISO 27001. Det är det internationellt erkända märket, det passar in i hur europeiska köpare tänker kring säkerhet, och det ligger bekvämt bredvid förväntningarna från GDPR och NIS2.

För ett nordiskt företag är ISO 27001 oftast det naturliga första steget. Din hemmamarknad känner igen det, dina europeiska köpare förväntar sig det, och det signalerar mognad till tillsynsmyndigheter som i allt högre grad hänvisar till det. I det ögonblick du börjar stänga betydande amerikanska affärer lägger du SOC 2 ovanpå. Många företag hamnar med båda, och det är helt okej.

Fråga innan du bygger

Innan du binder dig till ett ramverk, fråga dina tre största potentiella kunder vad de kräver. Ett enda mejl kan spara dig månader av att bygga fel rapport för fel målgrupp.

Varför det andra ramverket är mycket billigare

Ramverken ser olika ut på ytan, men under frågar de efter många av samma saker. Åtkomstkontroll, riskbedömning, leverantörshantering, incidenthantering, ändringshantering, kryptering och säkerhetsutbildning för anställda dyker upp i båda. Praktiker och undersökningar lägger genomgående överlappet någonstans runt 80 procent.

Det överlappet är hela anledningen till att ett andra ramverk är billigare än det första. När du väl skrivit en policy för åtkomstkontroll, samlat bevisen för att den efterlevs och tilldelat en ägare som håller den aktuell, har du gjort större delen av arbetet för motsvarande krav i det andra ramverket. Du börjar inte om. Du mappar arbete du redan gjort mot en ny uppsättning etiketter.

Haken är att det bara lönar sig om dina kontroller och bevis är strukturerade för återanvändning. Om ditt första ramverk lever i en mapp med dokument och en hög skärmdumpar betyder den andra revisionen att gräva upp allt igen. Om det lever i ett program där varje kontroll definieras en gång och mappas till varje ramverk den uppfyller, är det andra ramverket mest en fråga om att fylla luckorna.

Driv båda som ett program i OptiTech

Det är precis det här OptiTech är byggt för. I stället för att driva SOC 2 och ISO 27001 som två separata projekt driver du ett program av ramverk, kontroller och bevis.

Du definierar en kontroll en gång, kopplar bevisen som styrker den och mappar den till varje ramverk den stödjer. När du lägger till ISO 27001 efter SOC 2 visar OptiTech Console vad som redan är täckt och vad som är genuint nytt, så att du lägger tiden på luckorna i stället för att bygga om överlappet. Bevis du samlar via integrationer hålls aktuella av sig själva, så att du inte samlar in samma skärmdumpar varje cykel.

Och eftersom dina data stannar i EU, i Stockholm eller Frankfurt, kan du peka europeiska köpare och tillsynsmyndigheter mot din datalagring utan förbehåll. När en revision eller en säkerhetsgranskning landar är svaret redan sammansatt.

Vinsten syns i ditt trust center. När ditt program väl är igång kan du publicera dina ramverk, dina certifieringar och din säkerhetsställning på ett ställe. Köpare ser ditt ISO 27001-certifikat och din SOC 2-status utan att mejla ditt team, och säkerhetsgranskningar börjar besvara sig själva.

Kom igång

Du behöver inte välja perfekt. Du behöver välja medvetet.

  1. Fråga dina köpare vilket ramverk de kräver, och börja med det din pipeline efterfrågar.
  2. Res dina kontroller och bevis i ett program, så att inget du bygger är låst till ett enda ramverk.
  3. Lägg till det andra ramverket när en affär kräver det, och återanvänd allt som redan överlappar.
  4. Publicera till ett trust center så att arbetet du gjort börjar korta säljcyklerna.

För de flesta nordiska företag betyder det ISO 27001 först, SOC 2 när de amerikanska affärerna kommer, och ett enda program som bär båda. Gör arbetet en gång, mappa det överallt, så kostar varje nytt ramverk en bråkdel av det förra.

Redo att driva båda ramverken som ett program? Boka en demo och se hur OptiTech gör överlappande krav till återanvändbara kontroller och bevis.