Als u in Europa verkoopt: ISO 27001. Over de laatste 365 dagen komt ze voor in 3.408 aanbestedingsberichten op TED, het aanbestedingsportaal van de EU zelf, tegenover 104 voor SOC 2, ongeveer 33 keer zo vaak. Als u vooral aan Amerikaanse bedrijven verkoopt, loopt het antwoord andersom, omdat SOC 2 de vorm is die hun inkoop verwacht. De telling betreft vermeldingen en geen harde eisen, de zoek-API van TED is openbaar, en de zoekopdracht staat hieronder zodat u ze opnieuw kunt draaien.

Deze vraag is te beantwoorden met bewijs dat niet van ons komt.

De meting

TED is het aanbestedingsportaal van de Europese Unie zelf. Elke openbare aanbesteding boven de EU-drempels wordt er gepubliceerd, en de zoek-API staat open voor iedereen, zonder sleutel en zonder account. "Wat vraagt Europese inkoop werkelijk" is dus een vraag met een controleerbaar antwoord in plaats van een mening.

Geteld over elke schrijfwijze van beide termen, over de laatste 365 dagen:

Term Berichten die hem noemen
ISO 27001 3.408
SOC 2 104
NIS2 604
ISO 42001 18

ISO 27001 komt ruwweg 33 keer zo vaak voor als SOC 2.

Wat dat getal is en niet is

Het is een telling van vermeldingen, niet van harde eisen. Een bericht dat ISO 27001 noemt in een lijst van gewenste kwalificaties telt evenzeer als een dat er een voorwaarde van maakt. De verhouding vergelijkt gelijk met gelijk, dus de vergelijking houdt stand, ook al overdrijft het absolute getal hoeveel aanbestedingen de norm werkelijk eisen.

Het is ook alleen openbare inkoop. Inkoop door private ondernemingen staat niet in TED, en de leveranciersvragenlijst van een grote Duitse fabrikant wordt geen aanbestedingsbericht. Wat openbare inkoop u geeft, is de ene doorsnede van Europese inkoop waar de eisen worden gepubliceerd in plaats van afgeleid, wat ze de beste beschikbare benadering maakt en niet een perfecte.

De eerlijke versie van het antwoord

Als u in Europa verkoopt, is ISO 27001 geen dubbeltje op zijn kant. Het is de certificering die Europese inkopers noemen, en het verschil is niet marginaal.

Als u vooral aan Amerikaanse bedrijven verkoopt, loopt het argument andersom. SOC 2 is de vorm die Amerikaanse inkoop verwacht, het rapportformaat is wat hun beveiligingsteams getraind zijn te lezen, en een ISO-certificaat zal daar vaak een aanvullende vragenlijst uitlokken in plaats van er een te vervangen.

Als u aan beide verkoopt, doet de volgorde er meer toe dan de keuze. ISO 27001 bouwt een managementsysteem; SOC 2 verklaart beheersmaatregelen over een periode. Het ISO-systeem is wat doorlopend bewijs produceert, dus bedrijven die het eerst bouwen, vinden een latere SOC 2 meestal goedkoper dan andersom.

Draai ze zelf

De API is api.ted.europa.eu/v3/notices/search, ze neemt een expertzoekstring en heeft geen inloggegevens nodig. Zet paginationMode op ITERATION en tel de berichten die met elke term overeenkomen. Onze momentopname is gedateerd en ons script is openbaar; verschillen uw cijfers van de onze, dan zijn de uwe de recentste.

Niets hiervan is een bewering die u van een leverancier hoeft aan te nemen, en dat is het punt.

Waar in Europa

Dezelfde zoekopdracht uitgesplitst per kopend land: welke EU-landen ISO 27001 noemen in openbare aanbestedingen. Duitsland en Polen zijn goed voor zeven van de tien vermeldingen, en Frankrijk, Spanje en Italië noemen in plaats daarvan hun nationale schema's.