Microsoft Supplier Security and Privacy Assurance (SSPA) programmet kräver att dess leverantörer har ett adekvat säkerhets- och integritetsprogram på plats för att behandla Microsofts konfidentiella data eller personuppgifter.

Från och med december 2021, Microsoft stater i dess SSPA att den inte längre kommer att acceptera SOC 2 rapporter; istället ISO 27001 & ISO 27701 listas som krav.

  • Version 7, publicerad november 2020 – SIDAN 11, 14 och 15
  • Se bilaga A: SOC 2-rapporter (med säkerhetstäckning) kommer inte att accepteras efter december 2021
  • Konfidentiell databehandling: Skicka in ISO 27001
  • Personlig, konfidentiell databehandling: Skicka in ISO 27701 & ISO 27001

Microsofts "godkännande" av ISO 27001 och ISO/IEC 27701 har breda konsekvenser. När en branschledare inom datasäkerhet och sekretess, som Microsoft, formellt "godkänner" en standard framför en annan på detta sätt, åligger det andra branschledare att följa. Detta markerar en betydande förändring från det tidigare accepterade amerikanska kravet att följa SOC 2.

Vad är SSPA-programmet (Suplier Security and Privacy Assurance)?

Supplier Security and Privacy Assurance Program är ett företagsinitiativ som tagits av Microsoft för att säkerställa att leverantörer följer Microsofts stränga dataskyddskrav. Microsoft Supplier Data Protection Requirements (“DPR”) är Microsofts grundläggande databehandlingsinstruktioner för leverantörer.

Microsoft Supplier Data Protection Requirements (MSDRP) beskriver Microsofts databehandlingsinstruktioner, som levereras genom Supplier Security & Privacy Assurance Program till leverantörer som arbetar med Microsofts konfidentiella data och/eller personuppgifter.

SSPA-programmet täcker ett brett utbud av konfidentiell databehandlingsaktiviteter, inklusive revisionssvar och rapportering; hantering av dataåtkomst; hantering av incidenter för informationssäkerhet; tredje parts riskhantering; integritetskonsekvensbedömningar och leverantörsdataintegritetscertifieringar. I huvudsak ger SSPA-programmet vägledning för att hantera risker relaterade till behandling av personuppgifter för externa parter.

“SSPA driver efterlevnaden av dessa krav genom en årlig efterlevnadscykel; för nya leverantörer kan arbetet inte påbörjas förrän detta är klart. Om en leverantör behandlar personuppgifter och/eller konfidentiella uppgifter från Microsoft kommer de att samarbeta med sin företagssponsor för att registrera sig i SSPA-programmet. Leverantörer kan också väljas för att ge oberoende garantier genom att slutföra en bedömning mot DPR."

"Starka sekretess- och säkerhetspraxis är avgörande för vårt uppdrag, avgörande för kundernas förtroende, och i flera jurisdiktioner, som krävs enligt lag. Standarderna som fångas upp i Microsofts sekretess- och säkerhetspolicyer återspeglar våra värderingar som företag, och dessa sträcker sig till våra leverantörer (som ditt företag) som behandlar Microsoft-data för vår räkning.”

Sammanfattningsvis är Microsoft Supplier Security and Privacy Assurance (SSPA) ett företagsomfattande program som försäkrar att Microsofts leverantörer är tillräckligt skyddade när det gäller informationssäkerhet och integritet för att få behandla personuppgifter, informationstillgångar eller Microsofts konfidentiella data i enlighet med Microsoft politik.

Anta att Microsoft inte redan auktoriserar en ny leverantör. I så fall måste den visa överensstämmelse med Microsoft genom ISO 27001- och ISO 27701-certifieringar eller genomgå en SSPA-bedömning av en av Microsofts "Preferred Assessors" innan godkännande. Microsoft validerar sina leverantörers efterlevnad på årsbasis.

Varför har Microsoft lagt ner SOC 2 till förmån för ISO?

Microsofts bekräftelse av ISO 27001 & 27701 är en avgörande röst om förtroende för fördelarna med ISO 27001 & 27701-certifieringar för att visa upp din organisations omfattande infosec & integritetsprogram i linje med viktiga integritetslagar och -förordningar som t.ex. GDPR, CCPA, POPIA, APPS och APAC.

  • SOC-efterlevnad är inte internationellt erkänd, medan ISO-standarder är det. Det är viktigt att påpeka att ISO 27701 fortfarande är uppdaterad (publicerad 2019), vilket innebär att den ligger nära internationella integritetslagar och förordningar.
  • Ett SOC 2-intyg behöver inte erhållas från ett oberoende certifieringsorgan, vilket innebär att det är mer öppet för möjligheten till en nivå av oärlighet som liknar att markera din egen läxa.
  • En SOC 2-rapport är vanligtvis längre än 100 sidor, och tredje part ger den sällan den granskning den behöver eftersom den är så lång.
  • Det är viktigt att notera att de revisioner som SOC 2 genomför kan vara betungande, tråkiga och kostsamma för leverantörerna.
  • Att behålla ISO 27001-certifieringen är billigare än att regelbundet hålla SOC 2-program för revisionsbestyrkande uppdaterade.
  • Kostnaden för att upprätthålla en ISO 27701-certifiering är noterat lägre än för att upprätthålla en SOC 2 Typ 2 med certifiering av Privacy Trust Services Criteria.
  • Hanteringen av både säkerhet och integritet som en enda logisk konstruktion inom ett ISO 27701 Privacy Information Management System (PIMS) är särskilt enklare än att köra olika program bredvid varandra.

Alla vi har hjälpt gå för ISO 27001 klarade första gången. Det kunde du också.

Är ISO 27001 bättre än en SOC 2-rapport?

De intrikata detaljerna och fördelarna med de två har jämförts i många artiklar på nätet. Svaret på denna fråga är alltid otillfredsställande: "det beror på", vilket betyder att det beror på var du befinner dig i förhållande till dina kunder.

Med andra ord, som rådet säger, om de flesta av dina kunder är placerade i USA, så bör du välja SOC 2. Om de flesta av dina kunder finns utanför USA, skulle ISO 27001 vara ett bra val. Det är i grunden felaktigt och ineffektivt för transnationella organisationer, SaaS-företag eller liknande att följa detta råd, eftersom det inte fungerar.

SaaS-företag, till exempel, kommer nästan säkert att ha en blandning av inhemska och internationella kunder; om inte nu, så är det nästan säkert på färdplanen inom en snar framtid.

Dessutom blir de flesta företag allt mer internationella i sin verksamhet, varför en sådan certifiering har blivit en nödvändighet i första hand. Dessutom verkar de företag som kräver certifieringar som ISO 27001 i första hand ofta internationellt ändå.

Den kritiska punkten är dock följande. Vi har arbetat med SaaS och efterlevnad globalt i många år på ISMS.online. Så vitt vi vet har vi inte stött på en situation där ett företag begärde SOC 2 men avvisade ISO 27001 när det erbjöds dem.

Så vad är den största skillnaden? Är inte det ena lika bra som det andra? Tja, ja och nej. Internationellt är det dock ganska vanligt att motsatsen inträffar.

SOC 2 kommer att hålla en plats för vissa USA-centrerade organisationer, men de smarta pengarna ligger på att få ISO 27001 och där så är lämpligt ISO 27701.

Vår rekommendation är därför fortfarande ISO 27001 över SOC 2 även för USA-baserade företag, med de flesta av deras kunder baserade i USA.

Varför ISO 27001 är det bättre valet

Det är viktigt att notera att SOC 2-ramverket bygger på fem tillitsprinciper. Dessa är säkerhet, tillgänglighet, bearbetningsintegritet, konfidentialitet och integritet.

För att få en SOC 2-rapport behöver du bara implementera den första, som är säkerhet, i din organisation. Resten är bara rekommenderade åtgärder som du kan eller inte kan vidta. Dessa åtgärder påverkar inte din rapport om de inte implementeras inom din organisation. Med andra ord kommer din rapport inte att påverkas om dina processer inte är konfidentiella eller om de inte behandlas med integritet.

Det råder ingen tvekan om att detta gör SOC 2-kriterierna för förtroendetjänster mycket mer flexibla och enklare. Det lämnar dock dörren öppen för vår naturliga tendens att vilja göra det minsta för att kryssa i rutan för efterlevnad.

Vi kan alla relatera till det, men det betyder inte nödvändigtvis att det är bra. Även om du kryssar i rutorna betyder inte rapporten du skickar till din revisor i slutet av processen att dina processer är säkra.

Många företag slutar med rapporter som är "kryssrutaövningar" men inte riktigt "avslutade" eller robusta efterlevnadsmekanismer.

Med andra ord, deras rapporter är ofullständiga eftersom de inte visar överensstämmelse med alla fem principerna för förtroendetjänst inom SOC typ i eller typ ii ramverk.

Däremot säkerställer ISO 27001 att de kontroller som implementeras i din organisation är baserade på en riskbedömning av din organisation och dina krav på informationssäkerhet.

Med en korrekt implementering av ett ledningssystem för informationssäkerhet kan du inte komma undan med att inte implementera alla kontroller inom ISO 27001 utan goda skäl.

Dina säkerhetskontroller kommer alltid att handla om säkerhet, tillgänglighet, bearbetningsintegritet, konfidentialitet och integritet under implementeringsprocessen.

Ta en stund att reflektera över detta en stund. När det gäller att skydda dina kunders information, kan du verkligen förväntas ta itu med säkerheten utan att hantera kunddataintegritet, konfidentialitet och integritet samtidigt?

Dessutom är tillgänglighet den viktigaste faktorn för dina kunder, och kommer bara på andra plats efter säkerhet när det gäller deras prioriteringar.

Detta är särskilt viktigt när du skyddar personlig information som kreditkortsnummer och personnummer. Det skulle vara bäst om du vidtog alla försiktighetsåtgärder för att skydda denna information mot stöld eller missbruk av hackare eller andra illvilliga parter.

Vad detta betyder för ditt företag och nästa steg

På grund av de många fördelarna som ISO 27001 erbjuder, är ISO 27001 & 27701 det självklara valet om du vill implementera ett robust ramverk för informationssäkerhet och inte bara kryssa i rutorna för informationssäkerhet, cybersäkerhet och integritet.

Att implementera ett ISMS kommer att hjälpa dig att uppnå regelefterlevnad och minska riskerna för överträdelser, bristande efterlevnad eller värre. Det hjälper till att identifiera sårbarheter och svagheter i din organisations cybersäkerhetsställning innan de blir ett problem. Detta kan förhindra skada på rykte och potentiella ekonomiska påföljder/påföljder.

Redo att vidta åtgärder?

Boka din demo

cta-bild

ISO 27001 driver bästa praxis och integreras med andra standarder

En av huvudkomponenterna i ISO 27001 är ISO Annex L, beskrivningen av kraven och egenskaperna för ett generiskt ledningssystem, som i huvudsak beskriver systemets egenskaper och krav. 

Vikten av denna punkt kan inte överskattas. Att ha ett ledningssystem för ditt företag kan gå längre än att skydda informationstillgångar och integritet. Ett ISMS främjar stark affärspraxis och bättre övergripande organisationsprestanda. Detta i sin tur gör att du kan serva dina kunder bättre och uppnå dina affärsmål snabbare och mer effektivt.

Genom att implementera ett ISMS kan du hålla reda på nuvarande praxis, mäta prestanda och målområden för förbättring över tid. Det hjälper dig också att behålla en konkurrensfördel genom att förbättra kundnöjdheten, optimera affärsverksamheten och identifiera tillväxtmöjligheter.

Även om ISO 27001 fokuserar på informationssäkerhet, betyder bilaga L att den integreras mycket väl med andra ISO-standarder som också är baserade på bilaga L. Som en del av din övergripande utveckling och förbättring av ledningssystem, kanske du vill införa dessa standarder vid ett senare tillfälle datum. Det finns över 50 ISO-standarder, inklusive ISO 9001 för kvalitetsledning och ISO 22301 för kontinuitet i verksamheten.

Även om vi inte föreslår att du tittar på dessa standarder, för nu, är poängen att det är möjligt. ISO-standarder och ISMS.onlines Integrated Management System (IMS)-plattform tillhandahåller en uppgraderingsväg, så att du inte behöver köpa ny programvara. Ett silo-ramverk som SOC 2 erbjuder inte denna fördel.

ISO 27001 kostar mindre

Det finns en vanlig missuppfattning att ISO 27001-standardimplementering är dyrare än SOC 2-implementering; i själva verket är ISO 27001-certifiering billigare att implementera och underhålla än SOC 2, och med en rimlig marginal.

ISO 27001-revisionen är inriktad på driften av ledningssystemet för informationssäkerhet (ISMS) för att bekräfta korrekt implementering av kontroller i bilaga A, så kostnaden är mindre än en SOC 2-revision. Följaktligen tar revisionen endast ett urval av tekniska (bilaga A) kontroller. På grund av bristen på ett ISMS fokuserar SOC 2-revisioner på att utvärdera TSC-säkerhetskontroller snarare än ISMS.

En betydande fördel med ISO-certifiering är att det är en konkurrenskraftig bransch, så att du enkelt kan leta runt för bästa pris.

För att kunna genomföra en SOC 2-revision måste du hitta ett företag som är licensierat som CPA (Certified Public Accountant) som kan utföra dessa revisioner. I synnerhet i Europa är det väldigt få företag som gör detta, och de som gör det tenderar att vara de större professionella tjänsteföretagen, vilket innebär att de tar mer betalt.

Underhåll & omcertifieringskostnader & tidsramar

Organisationer är ansvariga för att upprätthålla sin ISO-certifiering genom övervakningsrevisioner (kontroller) som genomförs årligen eller var sjätte månad, beroende på storleken och omfattningen av din organisation i år 2 och 3. Dessa kortare revisioner är billigare än den första revisionen för certifiering eftersom de tar ungefär en tredjedel av tiden att slutföra. Under det fjärde året kommer du att behöva genomgå en fullständig omcertifiering och revisionscykeln kommer att börja igen.

Som en del av SOC 2 behöver du en fullständig årlig revision för att säkerställa att revisionsbyråns intyg förblir giltigt. Även om du inte behöver spendera samma summa som när du registrerade dig hos dem för första gången år 1, kommer den uppdaterade revisionsrapporten fortfarande att kosta dig minst 10,000 XNUMX €.

Följaktligen, om du antar att allt annat är lika, har ISO 27001 en lägre prislapp än SOC 2 i det långa loppet.

Redan ISO 27001-certifierad?

Om du redan är ISO 27001-certifierad kan du anpassa ditt sekretessprogram till ISO 27701-vägledning och integrera det i ditt ISMS; denna uppgradering kallas Privacy Information Management System eller PIMS. Du kan köpa sekretessstandarden och ändra omfattningen av dina kontroller och policyer för att inkludera PIMS-vägledning. Arbeta med din revisor för att utöka ditt certifieringsomfång till att inkludera ISO 27701 vid din efterföljande övervaknings- eller omcertifieringsrevision.

Redan SOC 2 intygad?

Att gå från ett SOC 2-intyg till en ISO 27001-certifiering är något inblandat, men det är inte alltför utmanande. Du kommer att behöva hantera risker effektivt i ISO 27001, så SOC 2-säkerhetskontrollerna du har på plats kommer sannolikt att vara desamma.

Du kommer att behöva dokumentera ditt tillvägagångssätt och lämna in det till en oberoende tredjepartsrevisor för godkännande innan du blir certifierad. För mindre organisationer gör ISMS.online att ISO 27001-certifiering är lätt att hantera internt utan behov av stöd från en tredjepartskonsult.

För större organisationer är det inte ovanligt att lägga ut ISMS-certifieringsprocessen på en oberoende tredje part eftersom det säkerställer kvaliteten och opartiskheten hos din ISMS-dokumentation; återigen behöver du inte göra detta med ISMS.online eftersom vår virtuella coach, Adapt, Adopt Add (AAA Framework) och Assured Results Method (ARM) kommer att säkerställa att du har den support som behövs för att uppnå certifiering första gången.

Dubbel SOC 2-certifiering och ISO 27001-certifiering innebär i första hand att lägga ISO 27001 ISMS ovanpå dina befintliga kontroller och modifiera en del av din dokumentation för att återspegla skillnaderna i verifieringsramverk. ISMS.online tillhandahåller en tydlig kartläggning mellan ISO 27001 och SOC 2, vilket förenklar både certifiering och attestering.

Redan SOC 2 intygad (inklusive integritet)?

Som med det tidigare scenariot måste du också överföra sekretessprogrammet till ISO 27001 tillsammans med SOC 2-övergången. Återigen förenklar SOC 2- och ISO 27701-mappningen inom ISMS.online övergången mellan de två.

Inte SOC 2-certifierad eller ISO 27001-certifierad?

Så länge du har en kund som begär attestering kan du fortsätta din årliga SSPA-bedömning. Att gå mot ISO 27001- och ISO 27701-certifiering inom 12 månader är tillrådligt om du måste bevisa säkerhet och efterlevnad för andra intressenter.

Du kan fokusera på ISO 27001 under ditt första år om du är begränsad till bandbredd och/eller budget, och sedan ta itu med ISO 27701 under ditt andra år när du genomför din första övervakningsrevision om du har resurser och/eller budget för att göra det .

Hur ISMS.online kan hjälpa

Som nämnts tidigare har Microsoft godkänt ISO 27001 över SOC 2, från och med december 2021, och även om detta kanske inte betyder att SOC 2 upphör i tid, kommer andra multinationella företag sannolikt att följa efter med liknande krav från sina leveranskedjor.

ISMS.online gör dig redo för ISO27001-certifiering genom att automatisera många av de involverade uppgifterna. När du väl har gått ombord på ditt företag till ISMS.online, tillhandahåller vår plattform kartläggningsritningen, verktyg, ramverk, policyer, kontroller, handlingsbar dokumentation och vägledning för att hjälpa dig att uppfylla alla ISO 27001-krav och SOC 2-kontroller.

Klicka här för att boka en demo.

Ladda ner vår gratis guide till snabb och hållbar certifiering

cta-bild