Herramientas y metodologíaspor @cesar.sgsihace 40 d

Cliente quiere ISO 27001 + SOC 2 Type II en paralelo. ¿Reaprovechamiento real?

SaaS europea con clientes USA. Pregunta si se puede hacer "dos por uno". El alcance ISO y SOC 2 difiere pero los controles Annex A 2022 cubren mucho TSC. ¿Estimáis 1.3x o 1.6x del esfuerzo de uno solo?

6 respuestas

Respuestas (6)

@diana.audithace 39 d

1.4x en mi experiencia, si el alcance es el mismo. El esfuerzo extra está en el evidence collection con dos auditores distintos y formatos distintos.

@marc.ctohace 37 d

Drata/Vanta ayudan muchísimo si la stack es cloud-native. La doble certificación sale a 1.2x con la plataforma bien configurada.

@cesar.sgsihace 33 d

¿Drata o Vanta para empresa de 200 personas? Veo precios muy distintos.

@marc.ctohace 31 d

Drata si ya tienes ISO y queremos mantener. Vanta más amigable para arrancar de cero. Para 200 personas Vanta sale mejor en mi opinión.

@sergio.consultorhace 25 d

Coincido. Y ojo con SOC 2 Type II: necesitas observación mínima 3-6 meses. Planifica la auditoría una vez tengas operación continua, no antes.

@cesar.sgsihace 17 d

Tomado nota. Voy con Vanta + observación 6 meses antes del Type II.

Inicia sesión para responder y votar.