[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:da:iso-27001-eller-soc-2-i-europa":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"da","iso-27001-eller-soc-2-i-europa","ISO 27001 vs. SOC 2 i Europa: hvad købere faktisk spørger efter","Sælger I i Europa, så få ISO 27001: EU-udbud nævnte den 3.408 gange på et år, mod 104 for SOC 2. Sælger I til amerikanske kunder, er det omvendt. Tallene, den offentlige TED-forespørgsel til at køre dem igen, og hvornår I skal have begge.","2026-08-11",{"who":10,"when":11,"do":12},"En softwarevirksomhed, der beslutter, hvilken attestation den skal have først: Sælger den i Europa, er ISO 27001 den, indkøbere nævner; sælger den mest til amerikanske kunder, er SOC 2 den form, deres indkøb forventer; sælger den til begge, kommer ISO-ledelsessystemet først, fordi det frembringer de beviser, en senere SOC 2 læser.","Før den første aftale eller det første udbud, der beder om en, og tidligt nok til, at auditten er booket før køberens frist, for ingen af de to attestationer kan frembringes i den måned, et spørgeskema ankommer.","Tæl hvad jeres egne købere beder om, kør den offentlige TED-forespørgsel igen for den europæiske andel, få ISO 27001 hvis Europa er markedet, tilføj SOC 2 når en amerikansk kundes indkøb kræver rapporten, og byg ledelsessystemet først, så den anden attestation læser de beviser, den første frembringer.","\nSælger I til Europa, så ISO 27001: over de seneste 365 dage optræder den i 3.408 udbudsbekendtgørelser på TED, EU's eget udbudsportal, mod 104 for SOC 2, altså omkring 33 gange så ofte. Sælger I hovedsageligt til amerikanske virksomheder, vender svaret, fordi SOC 2 er den form, deres indkøb forventer. Optællingen er af omtaler snarere end hårde krav, TED's søge-API er offentlig, og forespørgslen står nedenfor, så I kan køre den igen.\n\nDette spørgsmål kan besvares med beviser, der ikke er vores.\n\n## Målingen\n\nTED er Den Europæiske Unions eget udbudsportal. Hvert offentligt udbud over EU's tærskelværdier offentliggøres der, og søge-API'et er åbent for alle uden nøgle og uden konto. \"Hvad kræver europæiske offentlige indkøb rent faktisk\" er derfor et spørgsmål med et kontrollerbart svar frem for en holdning.\n\nOptalt på tværs af alle stavemåder af begge begreber over de seneste 365 dage:\n\n| Begreb | Bekendtgørelser, der nævner det |\n| --- | --- |\n| ISO 27001 | 3.408 |\n| SOC 2 | 104 |\n| NIS2 | 604 |\n| ISO 42001 | 18 |\n\nISO 27001 optræder groft sagt **33 gange så ofte som SOC 2**.\n\n## Hvad det tal er, og hvad det ikke er\n\nDet er en optælling af *omtaler*, ikke af hårde krav. En bekendtgørelse, der nævner ISO 27001 på en liste over ønskede kvalifikationer, tæller på samme måde som en, der gør den til en betingelse. Forholdet sammenligner lige med lige, så sammenligningen holder, selv om det absolutte tal overdriver, hvor mange udbud der reelt kræver den.\n\nDet er også udelukkende offentlige indkøb. Private virksomheders indkøb er ikke i TED, og en stor tysk producents leverandørspørgeskema bliver ikke til en udbudsbekendtgørelse. Det, offentlige indkøb giver jer, er den ene del af europæiske indkøb, hvor kravene offentliggøres frem for udledes, hvilket gør dem til den bedste tilgængelige tilnærmelse og ikke en perfekt.\n\n## Den ærlige version af svaret\n\n**Sælger I til Europa, er ISO 27001 ikke et tæt løb.** Det er den certificering, europæiske indkøbere nævner, og afstanden er ikke marginal.\n\n**Sælger I hovedsageligt til amerikanske virksomheder, vender argumentet.** SOC 2 er den form, amerikansk indkøb forventer, rapportformatet er det, deres sikkerhedsteams er trænet til at læse, og et ISO-certifikat vil ofte udløse et opfølgende spørgeskema frem for at erstatte et.\n\n**Sælger I til begge**, betyder rækkefølgen mere end valget. ISO 27001 bygger et ledelsessystem; SOC 2 attesterer kontroller over en periode. ISO-systemet er det, der løbende frembringer beviser, så virksomheder, der bygger det først, finder som regel en senere SOC 2 billigere end det omvendte.\n\n## Kør den selv\n\nAPI'et er `api.ted.europa.eu\u002Fv3\u002Fnotices\u002Fsearch`, det tager en ekspertforespørgsel og kræver ingen legitimationsoplysninger. Sæt `paginationMode` til `ITERATION`, og tæl bekendtgørelserne, der matcher hvert begreb. Vores øjebliksbillede er dateret, og vores script ligger åbent; afviger jeres tal fra vores, er jeres de nyeste.\n\nIntet af dette er en påstand, I skal tage fra en leverandør, og det er pointen.\n\n## Hvor i Europa\n\nSamme forespørgsel opdelt efter køberland: [hvilke EU-lande nævner ISO 27001 i offentlige udbud](\u002Farticles\u002Fiso-27001-in-eu-public-tenders-by-country). Tyskland og Polen står for syv ud af ti omtaler, og Frankrig, Spanien og Italien nævner i stedet deres nationale ordninger.\n",1789383982506]