IT-компании Узбекистана, выходящие на международный рынок, рано или поздно получают от заказчика вопрос: «У вас есть ISO 27001 или SOC 2?» Выбор зависит не от того, какой стандарт «лучше», а от того, кто ваши клиенты.

Ключевые различия

ISO 27001 — международный сертифицируемый стандарт системы менеджмента ИБ. Результат — сертификат на 3 года, признаваемый глобально. Чаще запрашивают заказчики из ЕС, Великобритании, Ближнего Востока и Азии.

SOC 2 — аттестационный отчёт по стандартам AICPA (США), который подписывает лицензированная CPA-фирма. Результат — детальный отчёт (Type I или Type II) для конкретного периода. Стандарт де-факто для американского enterprise-рынка.

Как выбирать

  • Клиенты в ЕС/UK/Азии → начинайте с ISO 27001.
  • Клиенты в США → SOC 2 (заказчики чаще требуют Type II).
  • Оба рынка → ISO 27001 как база, SOC 2 вторым шагом: контроли пересекаются на 70–80%, и второй проект идёт значительно быстрее и дешевле.

Сроки и структура затрат

ISO 27001: подготовка 3–5 месяцев + сертификационный аудит. SOC 2 Type I: 2–4 месяца подготовки; Type II дополнительно требует периода наблюдения 3–12 месяцев, за который контроли должны реально работать. По бюджету SOC 2 обычно дороже за счёт гонорара CPA-фирмы, но точные суммы в обоих случаях зависят от scope и размера компании.

Частая ошибка

Делать SOC 2 «потому что все делают», когда 90% клиентов — европейские. Проверьте вендорские анкеты, которые вы реально получаете: в них написано, какой документ нужен вашим заказчикам. Если сомневаетесь — пришлите нам пару таких анкет, разберём и предложим последовательность.

Нужна помощь с сертификацией в Узбекистане? Пришлите параметры компании через форму заявки — подготовим план и расчёт за 1–2 рабочих дня.