O SOC 2 e a ISO 27001 provam que gere um sistema de segurança e gestão: controlo de acessos, gestão de alterações, tratamento de risco, supervisão de fornecedores. Os auditores examinam o desenho dos controlos e a sua eficácia operacional. Por predefinição, nenhuma das duas certificações inventaria todas as obrigações de licenças open source em todos os produtos lançados.
Os compradores tratam a certificação como um requisito mínimo, e depois pedem separadamente divulgação de licenças de terceiros (texto integral, atribuição, inventário delimitado ao produto). Passar no SOC 2 não responde a “que componentes GPL estão no build que licenciámos”.