SOC 2 og ISO 27001 beviser, at I driver et sikkerheds- og ledelsessystem: Adgangsstyring, change management, risikobehandling, leverandørtilsyn. Revisorer undersøger kontrollernes udformning og operationelle effektivitet. Ingen af certificeringerne laver som standard en oversigt over alle open source-licensforpligtelser i alle produkter i produktion.
Købere betragter certificering som en forudsætning og beder derefter separat om oplysning om tredjepartslicenser (fuld tekst, kildeangivelse, produktafgrænset oversigt). At bestå SOC 2 besvarer ikke “hvilke GPL-komponenter er der i den build, vi har fået licens til.”