Si vous vendez en Europe, l'ISO 27001 : sur les 365 derniers jours, elle apparaît dans 3 408 avis de marché sur TED, le portail des marchés publics de l'UE elle-même, contre 104 pour SOC 2, soit environ 33 fois plus souvent. Si vous vendez surtout à des entreprises américaines, la réponse s'inverse, parce que SOC 2 est la forme que leurs achats attendent. Le décompte porte sur des mentions plutôt que sur des exigences fermes, l'API de recherche de TED est publique, et la requête est ci-dessous pour que vous puissiez la relancer.

Celle-ci, on peut y répondre avec des preuves qui ne viennent pas de nous.

La mesure

TED est le portail des marchés publics de l'Union européenne elle-même. Chaque marché public au-dessus des seuils européens y est publié, et son API de recherche est ouverte à quiconque, sans clé et sans compte. « Que demandent réellement les achats publics européens » est donc une question à réponse vérifiable plutôt qu'une opinion.

En comptant toutes les graphies des deux termes sur les 365 derniers jours :

Terme Avis qui le mentionnent
ISO 27001 3 408
SOC 2 104
NIS2 604
ISO 42001 18

L'ISO 27001 apparaît environ 33 fois plus souvent que SOC 2.

Ce que ce chiffre est, et n'est pas

C'est un décompte de mentions, pas d'exigences fermes. Un avis qui cite l'ISO 27001 dans une liste de qualifications souhaitables compte autant qu'un avis qui en fait une condition. Le ratio compare des choses comparables, donc la comparaison tient même si le chiffre absolu surestime le nombre de marchés qui l'exigent vraiment.

Ce sont aussi les marchés publics uniquement. Les achats des entreprises privées ne sont pas dans TED, et le questionnaire fournisseur d'un grand industriel allemand ne devient pas un avis de marché. Ce que les marchés publics vous donnent, c'est la seule tranche des achats européens où les exigences sont publiées plutôt que déduites, ce qui en fait la meilleure approximation disponible et non une approximation parfaite.

La version honnête de la réponse

Si vous vendez en Europe, l'ISO 27001 n'est pas un choix serré. C'est la certification que les acheteurs européens nomment, et l'écart n'est pas marginal.

Si vous vendez surtout à des entreprises américaines, l'argument s'inverse. SOC 2 est la forme que les achats américains attendent, son format de rapport est ce que leurs équipes sécurité sont formées à lire, et un certificat ISO déclenchera souvent un questionnaire complémentaire au lieu d'en remplacer un.

Si vous vendez aux deux, la question de l'ordre compte plus que le choix. L'ISO 27001 construit un système de management ; SOC 2 atteste des contrôles sur une période. Le système ISO est ce qui produit des preuves en continu, si bien que les entreprises qui le construisent d'abord trouvent généralement un SOC 2 ultérieur moins cher que l'inverse.

Relancez-la vous-même

L'API est api.ted.europa.eu/v3/notices/search, elle prend une chaîne de requête experte et ne demande aucun identifiant. Réglez paginationMode sur ITERATION et comptez les avis correspondant à chaque terme. Notre relevé est daté et notre script est public ; si vos chiffres diffèrent des nôtres, ce sont les vôtres qui sont les plus récents.

Rien de tout cela n'est une affirmation que vous devez croire sur parole d'un éditeur, et c'est bien le but.

Où en Europe

La même requête ventilée par pays acheteur : quels pays de l'UE citent l'ISO 27001 dans leurs marchés publics. L'Allemagne et la Pologne représentent sept mentions sur dix, et la France, l'Espagne et l'Italie citent plutôt leurs schémas nationaux.