Când SOC2 nu este suficient pentru cumpărătorul dvs. european
Cel mai mare prospect european tocmai a răspuns la raportul dvs.SOC2 cu o singură linie: "Mulțumesc, dar vom avea nevoie de ISO27001 înainte de a ne putea semna."
Răspunsul este previzibil. „Nu am petrecut doar șase luni pe conformitate?”
Și vestea bună CTO-ul dvs. nu știe încă: sunteți deja aproximativ 70% din drum spre ISO27001Pur și simplu nu o puteți vedea, pentru că nimeni nu a cartografiat cele două cadre unul împotriva celuilalt într-un mod care este de fapt util pentru un fondator.
Majoritatea furnizorilor vă vor cita un proiect ISO27001 ca și cum ar fi o construcție verde: șase luni, 40-60.000 de dolari, o nouă Declarație de aplicabilitate, un nou auditor, o nouă grămadă de politici.
Forma reală a lucrării este diferită. Dacă aveţi în mână un SOC2 de tip 2, ISO 27001 is a 30% shortcut, not a 100% restart. Acest articol vă spune exact care 30% este nou net, care 70% este deja făcut și cum să secvențați proiectul astfel încât să nu plătiți de două ori pentru aceleași controale.
SOC2 și ISO27001 nu sunt concurenți
Ei se suprapun cu specificații pentru același lucru de bază: "dovezi că nu ești neglijent cu informațiile".
- • SOC 2 este un standard de certificare american. Cinci criterii de servicii de încredere (Securitate, Disponibilitate, Confidențialitate, Integritate de procesare, Confidențialitate). Un auditor vă revizuiește controalele și scrie un raport.
- • ISO 27001 este un standard internațional de certificare. Un set de control (Anexa A, 93 de controale în revizuirea din 2022) înfășurat în jurul unui sistem formal de management numit ISMS. Un auditor vă evaluează și emite un certificat.
Different outputs. Different auditors. Different vocabulary. Deeply overlapping evidence.
Motivul pentru care nimeni nu o încadrează în acest fel este că cele două standarde folosesc cuvinte diferite pentru același lucru.SOC2 vorbește despre "obiectivele de control".ISO vorbește despre "Controlele din anexa A."SOC2 are o "Descriere a sistemului".ISO are o "Declarație de aplicabilitate". Sub jargon, dovediți aceleași lucruri: gestionați accesul, criptați datele, răspundeți la incidente, examinați furnizorii dvs., instruiți oamenii.
Dacă SOC2 este real (nu un exercițiu pe hârtie), ați construit deja cea mai mare parte a unui ISMS fără să-l numiți așa.
The overlap math
Iată de unde provine numărul "30% scurtătură". versiunea 2022 a ISO27001 Anexa A are 93 controls across four themes: Organizational (37), People (8), Physical (14), Technological (34).
Mapped against a well-run SOC 2 Type 2 scope:
- • ~65 controls (≈70%) sunt acoperite integral sau substanțial de SOC2 dovezi pe care le aveți deja. managementul accesului, managementul schimbărilor, criptografia, logarea, riscul furnizorului, răspunsul la incidente, utilizarea acceptabilă, verificările de fundal și toate acestea sunt în domeniul de aplicare al SOC2 existent.
- • ~20 controls (≈22%) aveți controlul, dar ISO dorește să fie documentat diferit sau aplicat într-un domeniu mai larg. Exemplu: SOC2 dorește o evaluare a riscurilor; ISO dorește un plan documentat de tratare a riscurilor cu proprietarii și cicluri de revizuire.
- • ~8 controls (≈8%) ISMS în sine, declarația de aplicabilitate, auditurile interne ale ISMS, reuniunea de revizuire a managementului și o mână de elemente din anexa A pe care SOC2 nu le identifică deloc (cum ar fi informațiile despre amenințări și securitatea informațiilor în timpul perturbării).
Aceasta este forma muncii. ~70% reuse. ~22% reformat. ~8% build from scratch.
Proiectul ISO de 6 luni, de 40.000 de dolari, este prețuit de majoritatea furnizorilor, deoarece toate cele 93 de controale sunt noi.
Ce este complet acoperit de SOC2 existent
Dacă aveți un raport SOC2 de tip 2 care acoperă Criteriul Serviciilor de încredere în securitate, următoarele controale din anexa A sunt în esență gratuite:
- • Access controls (A.5.15–A.5.18, A.8.2–A.8.5). SOC2 a testat deja provizionarea utilizatorului, deprovizionarea, MFA, accesul privilegiat și evaluările trimestriale ale accesului.
- • Cryptography (A.8.24). Același KMS, aceeași configurare TLS, aceleași capturi de ecran de dovezi.
- • Change management (A.8.32). SOC2 a testat procesul de revizuire și implementare PR.ISO dorește același lucru.
- • Logging and monitoring (A.8.15–A.8.17). Auditorul dvs.SOC2 a revizuit deja reținerea jurnalului, alertarea și sincronizarea ceasului.
- • Vendor management (A.5.19–A.5.23). SOC2 inventarul furnizorilor, ratingurile de risc și recenziile contractelor o hartă unu-la-unu.
- • Incident response (A.5.24–A.5.27). Aceeași carte de joc, aceleași dovezi de exerciții, aceleași post-mortemuri.
- • HR security (A.6.1–A.6.8). Verificări de fundal, onboarding, offboarding, instruire de conștientizare a securității. Toate deja în domeniul dvs.SOC2.
- • Physical security (A.7.1–A.7.14). Dacă sunteți nativ în cloud, moșteniți majoritatea acestora din rapoartele AWS/GCP/Azure SOC2 /ISO27001.
- • Backup, availability, capacity (A.8.13–A.8.14, A.8.6). Dacă domeniul dvs.SOC2 a inclus disponibilitatea, acestea sunt făcute.
Acestea sunt aproximativ 65 din cele 93 de controale. documentele de lucru ale auditorului dvs.SOC2 sunt dovada auditorului ISO.
What's a partial overlap, the "reformat" layer
Controlul există în lumea dvs.SOC2; ISO vrea să fie documentat cu mai multă structură.
- • Evaluarea riscurilor și tratamentul (A.5.1 – A.5.3, punctul 6). SOC2 vă cere să efectuați o evaluare a riscurilor. plus un plan formal de tratare a riscurilor, cu proprietari numiți, ratinguri de risc rezidual și revizuire anuală. registrul de risc SOC2 are nevoie probabil de trei noi coloane și de un ciclu de înregistrare.
- • Asset inventory (A.5.9–A.5.14). SOC2 dorește o listă de sisteme.ISO dorește un inventar clasificat, cu proprietari, clasificarea datelor și utilizarea acceptabilă legată de fiecare activ.
- • Supplier security (A.5.19–A.5.23). ISO adaugă cerințe explicite în legătură cu acordurile cu furnizorii, monitorizarea și securitatea informațiilor în lanțurile de aprovizionare TIC.
- • Information classification (A.5.12). SOC2 tinde să lase acest lucru implicit.ISO vrea o schemă de clasificare (Public / Internal / Confidential / Restricted) și dovezi că oamenii o aplică.
- • Secure development (A.8.25–A.8.31). SOC2 acoperă SDLC.ISO adaugă cerințe explicite în jurul modelării amenințărilor, a liniilor directoare de codificare securizate și a separării de dev/test/prod.
Nimic din acest lucru nu este dificil. este documentația polizată pe controalele pe care le operați deja. buget 40–60 hours of policy-and-evidence rework, not a quarter-long project.
Ce este cu adevărat nou, 8% pe care trebuie să-l construiți
Aceasta este lucrarea reală. Niciuna dintre ele nu este grea pe cont propriu. Totul este invizibil pentru un auditor SOC2, deci niciuna dintre ele nu există în configurația dvs. curentă.
- • The ISMS itself (Clauses 4–10). ISO nu este doar o listă de control; este un sistem de management. Aveți nevoie de un domeniu de aplicare documentat, o politică de securitate a informațiilor, obiective cu obiective măsurabile și un ritm de guvernanță care se întâmplă de fapt.
- • Statement of Applicability (Clause 6.1.3 / A). Un document care enumeră toate cele 93 de controale din anexa A, spune care se aplică dumneavoastră, care nu, și de ce.
- • Internal audit program (Clause 9.2). ISO vă cere să vă auditați propriul ISMS cel puțin o dată pe an, folosind o persoană independentă de funcția auditată. Pentru o inițiativă cu 20 de persoane, aceasta înseamnă de obicei o resursă fracționară sau partenerul dvs. de conformitate.
- • Management review (Clause 9.3). O întâlnire formală, documentată, în care conducerea revizuiește performanța ISMS: incidente, constatări de audit, atitudine de risc, urmărire obiectivă.
- • Continual improvement (Clause 10). Acțiuni corective documentate cu analiza cauzelor rădăcinii pentru fiecare neconformitate. mai structurat decât un jurnal de găsire SOC2.
- • Threat intelligence (A.5.7, new in 2022). Pentru majoritatea start-up-urilor SaaS, acesta este un flux ușor (alerte CISA, recomandări ale furnizorilor, buletine de securitate ale furnizorului dvs. de cloud) cu o frecvență de revizuire.
- • Securitatea informațiilor pentru utilizarea serviciilor cloud (A.5.23, nou în 2022). Cea mai mare parte a acestui lucru este moștenită din recenziile furnizorilor existenți, dar ISO dorește să documenteze criteriile explicite de selecție a serviciilor cloud și de ieșire.
- • Pregătirea TIC pentru continuitatea afacerii (A.5.30, nou în 2022). Adiacent la SOC2 BCP, dar ISO este mai explicit.
Acesta este 8% care schimbă de fapt modelul dvs. de operare. Everything else is re-labeling.
Secvența care vă economisește bani
Majoritatea fondatorilor tratează ISO27001 ca un proiect separat din următorul lor ciclu SOC2.
- 1. Aliniați reînnoirea dvs.SOC2 și etapa 1 a ISO27001, astfel încât acestea să împărtășească controale, dovezi și revizuiri ale politicilor.
- 2. Multe firme SOC2 emit, de asemenea, certificate ISO prin intermediul unui partener acreditat (UKAS, ANAB etc.). Un kick-off, o povară pentru părțile interesate, o taxă combinată mai mică. Un auditor ISO independent care nu a văzut niciodată SOC2 va cere aceeași dovadă în trei moduri diferite.
- 3. Refolosiți setul de politici, nu îl duplicați. O politică de securitate a informațiilor care satisface ambele cadre este permisă și încurajată. Două biblioteci de politici paralele sunt modul în care conformitatea devine un loc de muncă cu normă întreagă pentru cineva din echipa dvs.
- 4. Construiți ISMS înainte de decalajul de audit. 8% din noile controale nete trebuie să funcționeze pentru at least 3 months Începeți ritmul ISMS în ziua în care decideți să urmăriți ISO, nu în luna dinaintea auditului.
- 5. Scopul dvs.ISO nu trebuie să fie întreaga dvs. companie. Cele mai multe start-up-uri îl acoperă cu produsul + infrastructura de producție + echipele care le ating. IT corporativ, sisteme de marketing și instrumente de vânzări sunt opționale. Scopul îngust = audit mai ieftin, cert mai rapid, mai ușor de extins mai târziu.
Făcut corect, costul marginal al adăugării ISO27001 pe partea de sus a unui SOC2 este $ 12-20k și 6-10 săptămâni de efort part-time , not $40k and a quarter.
În cazul în care majoritatea companiilor arde bani în schimb
Trei modalități predictibile că calea SOC-to-ISO merge greșit:
- • Angajarea unui consultant pur ISO care vă ignoră SOC2. Ei vor reconstrui politicile din șabloanele pe care le dețin, vor rescrie registrele de risc în formatul lor și vă vor cita pentru o "implementare ISMS completă" ca și cum nu ați făcut niciodată conformitate.
- • Lăsați platforma de conformitate să conducă domeniul de aplicare. Platformele automatizate sunt setate în mod implicit la „toate cele 93 de controale ale anexei A, toate sistemele, toate echipele.” Aceasta este o decizie de marketing sigură, nu o decizie de scară.
- • Tratarea ISMS ca pe o lucrare de hârtie. Reuniuni de revizuire a managementului care nu se întâmplă niciodată. Audituri interne programate săptămâna anterioară etapei 2. Planuri de tratare a riscurilor fără proprietari. Auditorii notifică imediat. Acesta este cel mai rapid mod de a eșua un audit de etapă 2 și de a plăti pentru un ciclu de remediere.
Trăsătura comună: plătiți de două ori pentru controalele pe care le operați deja, pentru că nimeni în proiect nu știa ce a dovedit deja SOC2.