Si vende en Europa, ISO 27001: en los últimos 365 días aparece en 3.408 anuncios de licitación en TED, el portal de contratación de la propia UE, frente a 104 de SOC 2, unas 33 veces más. Si vende sobre todo a empresas estadounidenses, la respuesta va al revés, porque SOC 2 es la forma que espera su departamento de compras. El recuento es de menciones y no de requisitos firmes, la API de búsqueda de TED es pública, y la consulta está abajo para que pueda repetirla.

Esta pregunta se puede responder con evidencia que no es nuestra.

La medición

TED es el portal de contratación de la propia Unión Europea. Toda licitación pública por encima de los umbrales de la UE se publica ahí, y su API de búsqueda está abierta a cualquiera, sin clave y sin cuenta. Así que "qué pide realmente la contratación europea" es una pregunta con respuesta comprobable y no una opinión.

Contando todas las grafías de ambos términos en los últimos 365 días:

Término Anuncios que lo mencionan
ISO 27001 3.408
SOC 2 104
NIS2 604
ISO 42001 18

ISO 27001 aparece aproximadamente 33 veces más que SOC 2.

Lo que esa cifra es y lo que no es

Es un recuento de menciones, no de requisitos firmes. Un anuncio que nombra ISO 27001 en una lista de cualificaciones deseables cuenta igual que uno que la convierte en condición. La proporción compara lo comparable, así que la comparación se sostiene aunque la cifra absoluta exagere cuántas licitaciones la exigen de verdad.

También es solo contratación pública. Las compras de empresas privadas no están en TED, y el cuestionario de proveedores de un gran fabricante alemán no se convierte en un anuncio de licitación. Lo que la contratación pública le da es la única franja de las compras europeas en la que los requisitos se publican en lugar de inferirse, lo que la convierte en la mejor aproximación disponible y no en una perfecta.

La versión honesta de la respuesta

Si vende en Europa, ISO 27001 no es una decisión ajustada. Es la certificación que nombran los compradores europeos, y la diferencia no es marginal.

Si vende sobre todo a empresas estadounidenses, el argumento va al revés. SOC 2 es la forma que espera la contratación americana, su formato de informe es el que sus equipos de seguridad están entrenados para leer, y un certificado ISO a menudo provocará un cuestionario adicional en lugar de sustituirlo.

Si vende a ambos, la cuestión del orden importa más que la elección. ISO 27001 construye un sistema de gestión; SOC 2 atestigua controles durante un periodo. El sistema ISO es lo que produce evidencia de forma continua, así que las empresas que lo construyen primero suelen encontrar un SOC 2 posterior más barato que al revés.

Ejecútela usted mismo

La API es api.ted.europa.eu/v3/notices/search, acepta una cadena de consulta experta y no necesita credenciales. Ponga paginationMode en ITERATION y cuente los anuncios que coinciden con cada término. Nuestra instantánea está fechada y nuestro script es público; si sus cifras difieren de las nuestras, las suyas son las más recientes.

Nada de esto es una afirmación que tenga que aceptar de un proveedor, y ese es el punto.

Dónde en Europa

La misma consulta desglosada por país comprador: qué países de la UE nombran ISO 27001 en las licitaciones públicas. Alemania y Polonia suman siete de cada diez menciones, y Francia, España e Italia nombran en su lugar sus esquemas nacionales.