Trust Services Criteria: п'ять критеріїв SOC 2 і як обрати потрібні
TSC — основа будь-якого SOC 2 звіту. Пояснюємо, що означає кожен із п'яти критеріїв, які контролі за ними стоять і як визначити обсяг аудиту.
Читати далі →Готуємо SaaS-продукти, аутсорсингові компанії та фінтех до SOC 2 Type 1 і Type 2 — і видаємо звіт через CPA-фірму групи BALTUM, зареєстровану у США. За потреби — разом з ISO 27001, GDPR, Cyber Essentials і NIS2 в одному проєкті або кожну послугу окремо.
Зареєстрована у США CPA-фірма групи BALTUM з ліцензованими CPA-аудиторами. Видає звіти SOC 1, SOC 2 і SOC 3 за стандартами AICPA (SSAE 18).
Акредитований орган сертифікації систем управління інформаційною безпекою. Сертифікати визнаються міжнародно.
Проводимо оцінку та видаємо сертифікати Cyber Essentials і Cyber Essentials Plus за схемою NCSC Великої Британії.
Українська команда консультантів: готовність до SOC 2, впровадження ISO 27001, GDPR і NIS2. Окремо від аудиторів — для незалежності перевірки.
SOC 2 (System and Organization Controls 2) — це звіт незалежного аудитора про те, як компанія захищає дані клієнтів. Його розробив Американський інститут сертифікованих бухгалтерів (AICPA), і саме його вимагають замовники зі США та Канади від постачальників SaaS, хмарних сервісів, аутсорсингу розробки та обробки даних.
Для української IT-компанії SOC 2 — це перепустка до enterprise-клієнтів: без звіту угоду часто блокує служба безпеки замовника ще на етапі due diligence. Звіт показує, що у вас працюють контролі за п'ятьма критеріями довіри (Trust Services Criteria): безпека, доступність, цілісність обробки, конфіденційність і приватність.
Важлива деталь: SOC 2 — не сертифікат, який можна «купити». Звіт може підписати лише ліцензована CPA-фірма. До групи BALTUM входить CPA-фірма, зареєстрована у США, з ліцензованими CPA-аудиторами — тому ви отримуєте і підготовку, і звіт в одному місці, з фіксованою ціною ще до старту. Готовність і аудит виконують окремі команди, як того вимагають правила незалежності AICPA.
Усі пакети включають готовність до SOC 2 і аудит CPA-фірмою групи BALTUM. Обирайте залежно від ринків, на яких продаєте. Кожну послугу можна замовити й окремо.
Визначаємо систему, критерії TSC, тип звіту. CPA-аудитори дають фіксовану ціну аудиту за 5 вхідними даними.
Порівнюємо поточні процеси з вимогами TSC, складаємо план усунення розривів із відповідальними й термінами.
Політики, процедури, налаштування хмари, керування доступом, логування, управління інцидентами та постачальниками.
Налаштовуємо збір доказів (вручну або через платформу автоматизації), проводимо внутрішню перевірку готовності.
Незалежна аудиторська команда CPA-фірми групи у США проводить перевірку; консультанти допомагають з описом системи та відповідями на запити.
Ви отримуєте звіт SOC 2. Для Type 2 — підтримуємо контролі протягом періоду спостереження, готуємо bridge letter.
Працюємо за методологією AICPA TSC і ISO 27001. Контролі проєктуємо так, щоб вони реально працювали у вашій інфраструктурі, а не лише на папері.
Звіт SOC 2 видає CPA-фірма групи BALTUM, зареєстрована у США, з ліцензованими CPA-аудиторами. Ніяких посередників: ціну аудиту ви знаєте до підписання договору, а звіт приймають у США та Канаді.
SOC 2, ISO 27001, GDPR і Cyber Essentials мають спільне ядро контролів. Ми відображаємо вимоги одне на одне й не змушуємо команду робити ту саму роботу двічі.
До групи входить орган сертифікації ISO/IEC 27001 з міжнародною акредитацією та орган сертифікації Cyber Essentials. Сертифікати, які приймають у Європі й Великій Британії, — з одних рук.
Проєктна команда в Україні, договір з Baltum Büroo OÜ (Естонія). Спілкування в Telegram, зустрічі онлайн, документи українською або англійською.
Звіт SOC 2 живе 12 місяців. Допомагаємо тримати контролі в тонусі, готувати щорічний Type 2 та відповідати на анкети безпеки клієнтів.
TSC — основа будь-якого SOC 2 звіту. Пояснюємо, що означає кожен із п'яти критеріїв, які контролі за ними стоять і як визначити обсяг аудиту.
Читати далі →Звіт SOC 2 має термін «свіжості». Пояснюємо, що таке bridge letter, як спланувати наступний період спостереження і що робити щомісяця, щоб наступний аудит пройшов без зауважень.
Читати далі →SOC 2 — атестаційний звіт для ринку США, ISO 27001 — міжнародний сертифікат. Порівнюємо структуру, вартість, терміни та пояснюємо, коли варто робити обидва.
Читати далі →Заповніть 5 полів — саме вони потрібні нашим CPA-аудиторам, щоб назвати фіксовану ціну аудиту. Відповімо протягом одного робочого дня.