ISO 27001 מול SOC 2
מה ההבדל, ומה מתאים לכם
לקוח אחד מבקש תעודת ISO 27001, לקוח אחר דורש דו״ח SOC 2 - ואתם צריכים להחליט במה להשקיע קודם. ההשוואה הזו מסבירה את ההבדלים בין התקנים, מי מבקש כל אחד מהם, וכיצד תהליך היערכות אחד יכול לשרת את שניהם.
דברו איתנוהתשובה הקצרה
ISO 27001 הוא תקן בינלאומי שמסתיים בהסמכה: גוף הסמכה מוסמך בוחן את מערכת ניהול אבטחת המידע (ISMS) של הארגון ומעניק תעודה. זו הדרישה הנפוצה אצל לקוחות באירופה ובישראל ובמכרזים.
SOC 2 הוא דו״ח ביקורת של רואה חשבון לפי מסגרת ה-Trust Services Criteria האמריקאית. אין בו תעודה - יש דו״ח מפורט (Type I או Type II) שמעבירים ללקוח. זו הדרישה הנפוצה אצל לקוחות אנטרפרייז בארצות הברית.
חברות שמוכרות בשני השווקים מגיעות לרוב לשניהם. החדשות הטובות: החפיפה בין הבקרות גדולה, ולכן תהליך היערכות אחד - עם מערך מדיניות, בקרות וראיות אחד - יכול לשרת את שני התקנים במקביל.
ההשוואה המלאה
שמונה ההבדלים שחשוב להכיר לפני שבוחרים.
| קריטריון | ISO/IEC 27001 | SOC 2 |
|---|---|---|
| מה זה | תקן בינלאומי למערכת ניהול אבטחת מידע (ISMS) | מסגרת ביקורת אמריקאית לפי Trust Services Criteria של ה-AICPA |
| התוצר | תעודת הסמכה (Certification) | דו"ח ביקורת (Attestation) - Type I או Type II |
| מי בודק ומנפיק | גוף הסמכה חיצוני ומוסמך (Certification Body) | משרד רואי חשבון מוסמך (CPA) |
| מי מבקש את זה | לקוחות באירופה ובישראל, מכרזים וגופים רגולטוריים | לקוחות אנטרפרייז בארצות הברית, בעיקר מחברות SaaS |
| מבנה הבדיקה | מבדק דו-שלבי (Stage 1 + Stage 2) על מערכת הניהול והבקרות | Type I - תכנון הבקרות בנקודת זמן; Type II - אפקטיביות לאורך תקופת תצפית |
| תחומי הבקרה | נספח A - בקרות בארבע קבוצות: ארגוניות, אנושיות, פיזיות וטכנולוגיות | חמישה תחומים: אבטחה (חובה), זמינות, שלמות עיבוד, סודיות ופרטיות |
| משך אופייני | כ-6 עד 12 חודשים | Type I: כ-3 עד 5 חודשים; Type II מצריך גם תקופת תצפית |
| תוקף והתחדשות | תעודה לשלוש שנים, עם מבדקי מעקב תקופתיים | דו"ח המתייחס לתקופה מסוימת - לקוחות מצפים לרוב לדו"ח מעודכן מדי שנה |
מתי לבחור במה
מתחילים מ-ISO 27001 אם…
- הלקוחות המרכזיים שלכם באירופה או בישראל
- אתם ניגשים למכרזים או עובדים מול גופים ציבוריים
- אתם רוצים תעודה מוכרת בינלאומית שמכסה את כל הארגון
- אתם ממילא נערכים לדרישות רגולציה ישראליות - ההיערכות חופפת
מתחילים מ-SOC 2 אם…
- הלקוחות המרכזיים שלכם בארצות הברית
- לקוח אנטרפרייז דורש בחוזה או בשאלון רכש דו"ח SOC 2
- אתם חברת SaaS שמוכרת שירות ענן מתמשך
- אתם צריכים תוצר מהיר יחסית להציג - Type I קודם, Type II בהמשך
למה הרבה חברות עושות את שניהם - ואיך לעשות את זה חכם
מרבית הבקרות שנבדקות בשני התהליכים זהות במהותן: מדיניות אבטחת מידע, ניהול הרשאות וגישה, אבטחת ספקים, גיבויים, ניטור, ניהול פגיעויות ותגובה לאירועים. ההבדל האמיתי הוא במי שבודק ובתוצר - לא בעבודה עצמה.
לכן הגישה היעילה היא לבנות מערך בקרות אחד, עם מסמכים וראיות מרוכזים במקום אחד, ולהפנות אותו לשני מסלולי הבדיקה. מי שמתחיל ב-ISO 27001 מגיע ל-SOC 2 עם רוב העבודה עשויה - וההפך. כך נמנעים מכפל עבודה ומכפל עלויות היערכות.
חשוב רק לתכנן מראש את היקף הבדיקה (Scope) כך שיתאים לשני התקנים, ולתאם את לוחות הזמנים - למשל, להתחיל את תקופת התצפית של SOC 2 Type II במקביל להיערכות למבדק ההסמכה של ISO 27001.
איך GRCistant עוזרת
אנחנו מלווים חברות בהיערכות ל-ISO 27001 ול-SOC 2 בתהליך אחד: פלטפורמה חכמה שמנהלת את הבקרות, המסמכים והראיות במקום אחד, וליווי מומחה שמכיר את שני התקנים ואת הדרישות של הגופים הבודקים. כך הצוות שלכם ממשיך לפתח - ואתם מתקדמים לשני התוצרים במקביל, בלי צוות אבטחה פנימי.
שאלות נפוצות
מה ההבדל המרכזי בין ISO 27001 ל-SOC 2?
ISO 27001 הוא תקן בינלאומי שמעניק הסמכה (Certification) למערכת ניהול אבטחת מידע, על ידי גוף הסמכה מוסמך. SOC 2 הוא דו"ח ביקורת (Attestation) שמנפיק משרד רואי חשבון לפי מסגרת ה-Trust Services Criteria של ה-AICPA האמריקאי. כלומר: האחד מסתיים בתעודה, השני בדו"ח מפורט - ולקוחות שונים מבקשים תוצרים שונים.
האם SOC 2 נחשב הסמכה?
לא במובן הפורמלי. SOC 2 אינו תקן שמסמיכים אליו אלא דו"ח ביקורת: רואה חשבון מוסמך בוחן את הבקרות של הארגון ומנפיק חוות דעת. לכן אין "תעודת SOC 2" - יש דו"ח Type I או Type II שמעבירים ללקוח, בדרך כלל תחת הסכם סודיות.
מה עדיף לסטארטאפ ישראלי - ISO 27001 או SOC 2?
תלוי איפה הלקוחות. מוכרים בעיקר לארצות הברית? לקוחות אנטרפרייז אמריקאים מבקשים לרוב SOC 2. מוכרים באירופה, בישראל או ניגשים למכרזים? ISO 27001 הוא הדרישה הנפוצה. חברות שמוכרות בשני השווקים מגיעות בסופו של דבר לשניהם - ואז השאלה היא רק סדר הביצוע.
האם ISO 27001 מספיק ללקוח אמריקאי שמבקש SOC 2?
לפעמים, אבל לא תמיד. חלק מהלקוחות יקבלו תעודת ISO 27001 כחלופה, במיוחד בשלבים מוקדמים, אך ארגונים אמריקאים רבים מחזיקים בדרישה קשיחה לדו"ח SOC 2 Type II. כשהדרישה מופיעה בחוזה או בשאלון רכש, בדרך כלל אין ברירה אלא לספק את הדו"ח עצמו.
כמה זמן לוקח כל תהליך?
הסמכת ISO 27001 אורכת בדרך כלל כ-6 עד 12 חודשים. SOC 2 Type I מהיר יותר - לרוב כ-3 עד 5 חודשים - ולכן חברות שצריכות להציג משהו מהר מתחילות בו. דו"ח Type II דורש תקופת תצפית שבה הבקרות פועלות בפועל (בדרך כלל מספר חודשים), ולכן הוא מגיע אחרי ה-Type I.
אפשר לעשות ISO 27001 ו-SOC 2 במקביל?
כן, וזה לרוב המהלך היעיל ביותר. יש חפיפה גדולה בין הבקרות שנדרשות בשני התקנים - מדיניות, ניהול הרשאות, אבטחת ספקים, ניטור, תגובה לאירועים ועוד. תהליך היערכות אחד, עם מערך בקרות וראיות אחד, יכול לשרת את שניהם - ההבדל העיקרי הוא בגוף הבודק ובתוצר הסופי.
כמה עולה ISO 27001 לעומת SOC 2?
אין מחיר אחיד לאף אחד מהם. בשניהם העלות מושפעת מגודל הארגון ומורכבותו, מהיקף הבדיקה ומרמת המוכנות הקיימת. בגדול, בשניהם ההוצאה מתחלקת בין עלות ההיערכות לבין עלות הגוף הבודק - גוף ההסמכה ב-ISO 27001 ומשרד רואי החשבון ב-SOC 2 - ולדו"ח SOC 2 יש עלות חוזרת בכל מחזור ביקורת.
האם SOC 2 רלוונטי בכלל לחברות בישראל?
כן. SOC 2 אינו מוגבל גיאוגרפית, וחברות ישראליות רבות שמוכרות ללקוחות אמריקאים עוברות ביקורת SOC 2 באמצעות משרדי רואי חשבון מוסמכים. לשוק המקומי והאירופי, לעומת זאת, ISO 27001 נשאר הדרישה המובילה - ולכן חברות שמוכרות גלובלית מחזיקות בשניהם.
הבהרה: המדריך מובא כמידע כללי בלבד ואינו מהווה ייעוץ משפטי או המלצה משפטית. המלצות מותאמות לארגון שלכם יינתנו רק במסגרת רכישת שירות.