Якщо ви продаєте програмне забезпечення або IT-послуги клієнтам зі США чи Західної Європи, рано чи пізно у вас запитають: «А у вас є SOC 2?». У цій статті пояснюємо, що таке SOC 2, що насправді являє собою SOC 2 звіт, хто його видає і навіщо він українській IT-компанії.
SOC 2 — це звіт, а не сертифікат
У розмовній мові часто кажуть «сертифікація SOC 2» або «сертифікат SOC 2». Це не зовсім коректно. SOC 2 (System and Organization Controls 2) — це атестаційний звіт (attestation report), який готує незалежна аудиторська фірма з ліцензією CPA (Certified Public Accountant) у США за стандартами AICPA — Американського інституту сертифікованих бухгалтерів.
Різниця принципова. Сертифікат, наприклад за ISO 27001, підтверджує відповідність стандарту і має термін дії. SOC 2 звіт — це професійна думка аудитора про те, чи адекватно спроєктовані (і, у випадку Type 2, чи працюють) контролі безпеки компанії за певний період. Реєстру «сертифікованих SOC 2 компаній» не існує: звіт передають клієнтам і партнерам безпосередньо, зазвичай під угодою про нерозголошення.
Про що саме свідчить SOC 2 звіт
Звіт оцінює систему контролів компанії відносно критеріїв довірчих послуг — Trust Services Criteria (TSC). Їх п'ять:
- Безпека (Security) — обов'язковий критерій, без нього SOC 2 не буває. Захист від несанкціонованого доступу, управління доступом, моніторинг, реагування на інциденти.
- Доступність (Availability) — система доступна відповідно до зобов'язань перед клієнтами (SLA, резервування, відновлення після збоїв).
- Цілісність обробки (Processing Integrity) — обробка даних повна, точна, своєчасна й авторизована.
- Конфіденційність (Confidentiality) — конфіденційна інформація захищена протягом усього життєвого циклу.
- Приватність (Privacy) — персональні дані збираються, використовуються й видаляються відповідно до політики та зобов'язань.
Компанія сама обирає, які критерії включити до обсягу аудиту. Більшість SaaS-компаній починають із Безпеки, часто додаючи Доступність і Конфіденційність.
Що всередині звіту
Типовий SOC 2 звіт містить чотири розділи:
- Висновок незалежного аудитора — офіційна думка CPA-фірми.
- Твердження керівництва — заява компанії, що опис системи достовірний, а контролі спроєктовані належним чином.
- Опис системи — інфраструктура, програмне забезпечення, люди, процеси, дані, межі системи та субпідрядники.
- Перелік контролів і результати тестування — для кожного критерію: які контролі впроваджені, як аудитор їх перевіряв, які винятки знайшов.
Саме четвертий розділ найбільше цікавить служби безпеки ваших клієнтів: там видно, чи були «винятки» (exceptions) і наскільки вони суттєві.
Type 1 і Type 2: у чому різниця
Існує два типи звітів. SOC 2 Type 1 оцінює дизайн контролів на конкретну дату: чи існують потрібні політики та механізми і чи здатні вони досягти мети. SOC 2 Type 2 додатково перевіряє, чи фактично працювали ці контролі протягом періоду спостереження — зазвичай від 3 до 12 місяців.
| Type 1 | Type 2 | |
|---|---|---|
| Що оцінюється | Дизайн контролів | Дизайн і операційна ефективність |
| Період | Одна дата | 3–12 місяців |
| Рівень довіри клієнтів | Базовий | Високий |
| Типова мета | Швидко закрити вимогу в угоді | Постійна робота з enterprise-клієнтами |
Детальніше порівняння — у статті SOC 2 Type 1 vs Type 2.
Кому потрібен SOC 2
Формально SOC 2 не є обов'язковим за законом. Але на практиці він став ринковим стандартом для будь-якої компанії, що обробляє дані клієнтів зі США. Найчастіше SOC 2 потрібен:
- SaaS-продуктам, які продають корпоративним клієнтам — запит на SOC 2 з'являється вже на етапі security questionnaire.
- Аутсорсинговим і аутстафінговим компаніям, що мають доступ до кодової бази, інфраструктури або даних замовника.
- Фінтех-, медтех- і HR-tech-стартапам, де чутливість даних особливо висока.
- Постачальникам хмарних і керованих послуг (хостинг, DevOps, підтримка).
Для українських компаній SOC 2 часто стає способом компенсувати занепокоєння клієнтів щодо ризиків — юрисдикції, безперервності бізнесу, фізичної безпеки офісів. Звіт показує, що ці ризики системно керовані.
Що дає SOC 2 бізнесу
- Коротший цикл продажу. Замість заповнення сотень питань у кожній анкеті ви надсилаєте звіт.
- Доступ до enterprise-сегменту. Великі клієнти, банки та страхові компанії часто не починають переговори без SOC 2.
- Реальна зрілість процесів. Підготовка змушує впорядкувати управління доступом, зміни, резервне копіювання, реагування на інциденти.
- Синергія з іншими стандартами. Значна частина контролів перекривається з ISO 27001 і вимогами GDPR; про вибір між стандартами — у статті SOC 2 чи ISO 27001.
Як проходить шлях до SOC 2 звіту
Процес складається з двох частин: підготовка (readiness) і власне аудит.
- Визначення обсягу. Які системи, продукти, команди та критерії TSC входять у межі аудиту.
- Gap-аналіз. Порівняння поточного стану з вимогами критеріїв, список розривів.
- Впровадження контролів. Політики, процедури, технічні налаштування (MFA, логування, шифрування, резервні копії), навчання персоналу.
- Збір доказів. Документальні підтвердження того, що контролі працюють: журнали, скриншоти, тікети, звіти.
- Аудит CPA-фірмою. Незалежний аудитор тестує контролі й видає звіт.
Перші чотири кроки виконує консультант із підготовки. BALTUM проводить gap-аналіз, розробляє політики, допомагає налаштувати контролі й зібрати докази, а також супроводжує під час аудиту. Сам звіт видає CPA-фірма групи BALTUM, зареєстрована у США, — незалежність аудитора є обов'язковою умовою стандарту.
Скільки часу і грошей це займає
Підготовка до Type 1 для невеликої компанії зазвичай триває 2–4 місяці, до Type 2 — від 6 до 12 місяців з урахуванням періоду спостереження. Вартість аудиту CPA-фірми для малого та середнього бізнесу орієнтовно становить $8–20 тис. за Type 1 і $15–40 тис. за Type 2; вартість підготовки залежить від обсягу і стану поточних процесів. Детальний розбір бюджету — у статті Скільки коштує SOC 2.
Поширені помилки
- Купити «шаблон політик» і сподіватися, що цього достатньо. Аудитор перевіряє не документи, а факт роботи контролів.
- Включити в обсяг усю компанію, коли клієнта цікавить лише один продукт.
- Почати Type 2 без попереднього gap-аналізу — і виявити розриви посеред періоду спостереження.
- Вважати SOC 2 одноразовим проєктом. Звіт Type 2 потрібно оновлювати щороку.
Плануєте SOC 2 для своєї компанії? Залиште заявку — ми оцінимо обсяг, підкажемо, з якого типу звіту почати, і зорієнтуємо щодо термінів і бюджету підготовки. Отримати консультацію та розрахунок.