Sælger I til Europa, så ISO 27001: over de seneste 365 dage optræder den i 3.408 udbudsbekendtgørelser på TED, EU's eget udbudsportal, mod 104 for SOC 2, altså omkring 33 gange så ofte. Sælger I hovedsageligt til amerikanske virksomheder, vender svaret, fordi SOC 2 er den form, deres indkøb forventer. Optællingen er af omtaler snarere end hårde krav, TED's søge-API er offentlig, og forespørgslen står nedenfor, så I kan køre den igen.
Dette spørgsmål kan besvares med beviser, der ikke er vores.
Målingen
TED er Den Europæiske Unions eget udbudsportal. Hvert offentligt udbud over EU's tærskelværdier offentliggøres der, og søge-API'et er åbent for alle uden nøgle og uden konto. "Hvad kræver europæiske offentlige indkøb rent faktisk" er derfor et spørgsmål med et kontrollerbart svar frem for en holdning.
Optalt på tværs af alle stavemåder af begge begreber over de seneste 365 dage:
| Begreb | Bekendtgørelser, der nævner det |
|---|---|
| ISO 27001 | 3.408 |
| SOC 2 | 104 |
| NIS2 | 604 |
| ISO 42001 | 18 |
ISO 27001 optræder groft sagt 33 gange så ofte som SOC 2.
Hvad det tal er, og hvad det ikke er
Det er en optælling af omtaler, ikke af hårde krav. En bekendtgørelse, der nævner ISO 27001 på en liste over ønskede kvalifikationer, tæller på samme måde som en, der gør den til en betingelse. Forholdet sammenligner lige med lige, så sammenligningen holder, selv om det absolutte tal overdriver, hvor mange udbud der reelt kræver den.
Det er også udelukkende offentlige indkøb. Private virksomheders indkøb er ikke i TED, og en stor tysk producents leverandørspørgeskema bliver ikke til en udbudsbekendtgørelse. Det, offentlige indkøb giver jer, er den ene del af europæiske indkøb, hvor kravene offentliggøres frem for udledes, hvilket gør dem til den bedste tilgængelige tilnærmelse og ikke en perfekt.
Den ærlige version af svaret
Sælger I til Europa, er ISO 27001 ikke et tæt løb. Det er den certificering, europæiske indkøbere nævner, og afstanden er ikke marginal.
Sælger I hovedsageligt til amerikanske virksomheder, vender argumentet. SOC 2 er den form, amerikansk indkøb forventer, rapportformatet er det, deres sikkerhedsteams er trænet til at læse, og et ISO-certifikat vil ofte udløse et opfølgende spørgeskema frem for at erstatte et.
Sælger I til begge, betyder rækkefølgen mere end valget. ISO 27001 bygger et ledelsessystem; SOC 2 attesterer kontroller over en periode. ISO-systemet er det, der løbende frembringer beviser, så virksomheder, der bygger det først, finder som regel en senere SOC 2 billigere end det omvendte.
Kør den selv
API'et er api.ted.europa.eu/v3/notices/search, det tager en ekspertforespørgsel og kræver ingen legitimationsoplysninger. Sæt paginationMode til ITERATION, og tæl bekendtgørelserne, der matcher hvert begreb. Vores øjebliksbillede er dateret, og vores script ligger åbent; afviger jeres tal fra vores, er jeres de nyeste.
Intet af dette er en påstand, I skal tage fra en leverandør, og det er pointen.
Hvor i Europa
Samme forespørgsel opdelt efter køberland: hvilke EU-lande nævner ISO 27001 i offentlige udbud. Tyskland og Polen står for syv ud af ti omtaler, og Frankrig, Spanien og Italien nævner i stedet deres nationale ordninger.