SOC 2 och ISO 27001 bevisar att du driver ett säkerhets- och ledningssystem: Åtkomstkontroll, ändringshantering, riskbehandling, leverantörsuppsikt. Revisorer granskar kontrollernas utformning och operativa effektivitet. Ingen av certifieringarna förtecknar som standard varje open source-licensskyldighet i varje levererad produkt.
Köpare betraktar certifiering som en grundförutsättning, och ber sedan separat om redovisning av tredjepartslicenser (fullständig text, attribuering, produktavgränsad förteckning). Att klara SOC 2 besvarar inte “vilka GPL-komponenter finns i bygget vi licensierat”.