SOC 2 · ISO 27001 · GDPR · Cyber Essentials

SOC 2 для IT-компаній України: від готовності до звіту

Готуємо SaaS-продукти, аутсорсингові компанії та фінтех до SOC 2 Type 1 і Type 2 — і видаємо звіт через CPA-фірму групи BALTUM, зареєстровану у США. За потреби — разом з ISO 27001, GDPR, Cyber Essentials і NIS2 в одному проєкті або кожну послугу окремо.

  • Власна CPA-фірма у США та ліцензовані CPA-аудитори
  • Акредитований орган сертифікації ISO 27001 і орган сертифікації Cyber Essentials
  • Один набір контролів для всіх стандартів — без подвійної роботи
  • Українська команда, договір з європейською компанією
CPAфірма, зареєстрована у США
ISO 27001акредитований орган сертифікації
CEорган сертифікації Cyber Essentials
3–6міс. типовий строк до Type 1
Наші акредитації та ліцензії
CPA

CPA-фірма у США

Зареєстрована у США CPA-фірма групи BALTUM з ліцензованими CPA-аудиторами. Видає звіти SOC 1, SOC 2 і SOC 3 за стандартами AICPA (SSAE 18).

ISO

Орган сертифікації ISO/IEC 27001

Акредитований орган сертифікації систем управління інформаційною безпекою. Сертифікати визнаються міжнародно.

CE

Орган сертифікації Cyber Essentials

Проводимо оцінку та видаємо сертифікати Cyber Essentials і Cyber Essentials Plus за схемою NCSC Великої Британії.

UA

Консалтинг з відповідності

Українська команда консультантів: готовність до SOC 2, впровадження ISO 27001, GDPR і NIS2. Окремо від аудиторів — для незалежності перевірки.

SOC 2

Що таке SOC 2 і навіщо він українській компанії

SOC 2 (System and Organization Controls 2) — це звіт незалежного аудитора про те, як компанія захищає дані клієнтів. Його розробив Американський інститут сертифікованих бухгалтерів (AICPA), і саме його вимагають замовники зі США та Канади від постачальників SaaS, хмарних сервісів, аутсорсингу розробки та обробки даних.

Для української IT-компанії SOC 2 — це перепустка до enterprise-клієнтів: без звіту угоду часто блокує служба безпеки замовника ще на етапі due diligence. Звіт показує, що у вас працюють контролі за п'ятьма критеріями довіри (Trust Services Criteria): безпека, доступність, цілісність обробки, конфіденційність і приватність.

Важлива деталь: SOC 2 — не сертифікат, який можна «купити». Звіт може підписати лише ліцензована CPA-фірма. До групи BALTUM входить CPA-фірма, зареєстрована у США, з ліцензованими CPA-аудиторами — тому ви отримуєте і підготовку, і звіт в одному місці, з фіксованою ціною ще до старту. Готовність і аудит виконують окремі команди, як того вимагають правила незалежності AICPA.

Кому потрібен SOC 2

  • SaaS і хмарним продуктам, що продають у США та Канаду
  • Аутсорсинговим і аутстафінговим компаніям з доступом до даних замовника
  • Фінтех, healthtech, HR-tech та платформам з персональними даними
  • Стартапам, які виходять на enterprise-клієнтів або готуються до інвестраунду
  • Дата-центрам, MSP і постачальникам керованих послуг

Докладніше: що таке SOC 2 →

Пакети послуг

Чотири пакети — під різні вимоги ваших клієнтів

Усі пакети включають готовність до SOC 2 і аудит CPA-фірмою групи BALTUM. Обирайте залежно від ринків, на яких продаєте. Кожну послугу можна замовити й окремо.

SOC 2
Type 1 або Type 2
  • Скоупінг та фіксоване котирування аудиту CPA-фірмою
  • Gap-аналіз за обраними критеріями TSC
  • Комплект політик і процедур
  • Налаштування технічних контролів у хмарі
  • Матриця контролів і доказів, опис системи
Вартість — за запитом
Type 1: 3–5 місяців · Type 2: 6–15 місяців
Обрати пакет →
Найпопулярніший
SOC 2 + ISO 27001
два ринки — один проєкт
  • Усе з пакета SOC 2
  • Визначення області СУІБ, аналіз і обробка ризиків
  • Заява про застосовність (SoA) за 93 контролями ISO 27001:2022
  • Єдина матриця відображення TSC ↔ Додаток A
  • Внутрішній аудит і аналіз з боку керівництва
Вартість — за запитом
5–8 місяців до обох документів (Type 2 — відповідно до періоду спостереження)
Обрати пакет →
SOC 2 + ISO 27001 + GDPR + Cyber Essentials
повне покриття США · ЄС · UK
  • Усе з пакета SOC 2 + ISO 27001
  • Реєстр обробки, DPA/SCC, політики та процедури GDPR
  • Процедури прав суб'єктів і реагування на витоки
  • Інвентаризація пристроїв і приведення до 5 контролів Cyber Essentials
  • Самооцінка та супровід перевірки Cyber Essentials (Plus за потреби)
Вартість — за запитом
6–9 місяців до повного комплекту
Обрати пакет →
SOC 2 + ISO 27001 + GDPR + Cyber Essentials + NIS2
максимум: США · ЄС · UK · критична інфраструктура
  • Усе з пакета SOC 2 + ISO 27001 + GDPR + Cyber Essentials
  • Оцінка застосовності NIS2 та ролі у ланцюгу постачання
  • Відображення 10 заходів ст. 21 NIS2 на контролі ISO 27001 / SOC 2
  • Процедури повідомлення про інциденти (24 год / 72 год / 1 міс.)
  • Безпека ланцюга постачання та оцінка постачальників
Вартість — за запитом
7–10 місяців до повного комплекту
Обрати пакет →

Кожна послуга — також окремо

Як проходить проєкт

Як проходить проєкт SOC 2 з BALTUM

Скоупінг і котирування

Визначаємо систему, критерії TSC, тип звіту. CPA-аудитори дають фіксовану ціну аудиту за 5 вхідними даними.

Gap-аналіз

Порівнюємо поточні процеси з вимогами TSC, складаємо план усунення розривів із відповідальними й термінами.

Впровадження контролів

Політики, процедури, налаштування хмари, керування доступом, логування, управління інцидентами та постачальниками.

Збір доказів

Налаштовуємо збір доказів (вручну або через платформу автоматизації), проводимо внутрішню перевірку готовності.

Аудит CPA-фірми

Незалежна аудиторська команда CPA-фірми групи у США проводить перевірку; консультанти допомагають з описом системи та відповідями на запити.

Звіт і підтримка

Ви отримуєте звіт SOC 2. Для Type 2 — підтримуємо контролі протягом періоду спостереження, готуємо bridge letter.

BALTUM

Чому BALTUM

Не продаємо «сертифікат» — будуємо систему

Працюємо за методологією AICPA TSC і ISO 27001. Контролі проєктуємо так, щоб вони реально працювали у вашій інфраструктурі, а не лише на папері.

Власна CPA-фірма у США

Звіт SOC 2 видає CPA-фірма групи BALTUM, зареєстрована у США, з ліцензованими CPA-аудиторами. Ніяких посередників: ціну аудиту ви знаєте до підписання договору, а звіт приймають у США та Канаді.

Одна система — кілька стандартів

SOC 2, ISO 27001, GDPR і Cyber Essentials мають спільне ядро контролів. Ми відображаємо вимоги одне на одне й не змушуємо команду робити ту саму роботу двічі.

Акредитований орган сертифікації

До групи входить орган сертифікації ISO/IEC 27001 з міжнародною акредитацією та орган сертифікації Cyber Essentials. Сертифікати, які приймають у Європі й Великій Британії, — з одних рук.

Українською, в вашому часовому поясі

Проєктна команда в Україні, договір з Baltum Büroo OÜ (Естонія). Спілкування в Telegram, зустрічі онлайн, документи українською або англійською.

Підтримка після звіту

Звіт SOC 2 живе 12 місяців. Допомагаємо тримати контролі в тонусі, готувати щорічний Type 2 та відповідати на анкети безпеки клієнтів.

Поширені питання

Скільки триває проєкт SOC 2?
Type 1 — зазвичай 3–6 місяців від старту до звіту, залежно від зрілості процесів. Type 2 додає період спостереження 3–12 місяців (найчастіше 6), протягом якого контролі мають працювати безперервно.
Скільки коштує SOC 2 в Україні?
Є дві складові: підготовка (BALTUM) і аудит (CPA-фірма). Вартість аудиту фіксується після 5 вхідних даних: кількість людей, характер сервісу, інфраструктура, типи даних, тип звіту та набір критеріїв. Орієнтовно аудит Type 1 для невеликої компанії — від кількох тисяч до ~20 тис. доларів, Type 2 — дорожчий. Заповніть форму — дамо точну цифру.
Хто видає звіт SOC 2?
Лише ліцензована CPA-фірма (США). У групі BALTUM є власна CPA-фірма, зареєстрована у США, з ліцензованими CPA-аудиторами — саме вона проводить перевірку й підписує звіт. Підготовку виконує окрема консультаційна команда, щоб зберегти незалежність аудитора.
Чи можна одразу робити Type 2, минаючи Type 1?
Так. Якщо контролі вже працюють кілька місяців, можна одразу йти на Type 2. Але багато компаній спочатку отримують Type 1, щоб закрити угоду, і через 6 місяців — Type 2.
Чи можна замовити лише ISO 27001, GDPR або NIS2 без SOC 2?
Так. Кожна послуга доступна окремо: сертифікація ISO 27001 акредитованим органом, пакет GDPR, Cyber Essentials або відповідність NIS2. Пакети лише економлять час і бюджет завдяки спільним контролям.
Чи потрібен SOC 2, якщо є ISO 27001?
Залежить від клієнтів. Американські замовники частіше просять SOC 2, європейські — ISO 27001. Стандарти перетинаються приблизно на 70–80 %, тому другий додається значно дешевше, ніж перший.
З якими хмарами ви працюєте?
AWS, Google Cloud, Azure, Hetzner, DigitalOcean, а також гібридні та on-prem середовища. Успадковані контролі хмарного провайдера враховуємо в матриці відповідальності.

Усі питання та відповіді →

Блог

Блог про SOC 2, ISO 27001 та відповідність

2026-08-18

Trust Services Criteria: п'ять критеріїв SOC 2 і як обрати потрібні

TSC — основа будь-якого SOC 2 звіту. Пояснюємо, що означає кожен із п'яти критеріїв, які контролі за ними стоять і як визначити обсяг аудиту.

Читати далі →
2026-08-10

Що відбувається після звіту SOC 2: bridge letter, період спостереження і безперервна відповідність

Звіт SOC 2 має термін «свіжості». Пояснюємо, що таке bridge letter, як спланувати наступний період спостереження і що робити щомісяця, щоб наступний аудит пройшов без зауважень.

Читати далі →
2026-08-08

SOC 2 чи ISO 27001: порівняння і як обрати для української IT-компанії

SOC 2 — атестаційний звіт для ринку США, ISO 27001 — міжнародний сертифікат. Порівнюємо структуру, вартість, терміни та пояснюємо, коли варто робити обидва.

Читати далі →

Усі статті →

SOC 2

Отримати розрахунок вартості SOC 2

Заповніть 5 полів — саме вони потрібні нашим CPA-аудиторам, щоб назвати фіксовану ціну аудиту. Відповімо протягом одного робочого дня.

Надсилаючи форму, ви погоджуєтесь з політикою конфіденційності.