SOC 2 og ISO 27001 beviser at dere driver et sikkerhets- og styringssystem: Tilgangskontroll, endringshåndtering, risikobehandling, leverandøroppfølging. Revisorer undersøker utforming og operativ effektivitet av kontrollene. Ingen av sertifiseringene fører automatisk opp hver open source-lisensforpliktelse i hvert levert produkt.
Kjøpere behandler sertifisering som en selvfølge, og ber deretter separat om offentliggjøring av tredjepartslisenser (fullstendig tekst, navngivelse, produktavgrenset oversikt). Å bestå SOC 2 svarer ikke på "hvilke GPL-komponenter finnes i byggeversjonen vi har lisensiert."
