ГоловнаБлог › Що таке SOC 2: пояснюємо простими словами для українських IT-компаній

Що таке SOC 2: пояснюємо простими словами для українських IT-компаній

Опубліковано 2026-07-15 · 5 хв читання · BALTUM

Якщо ви продаєте програмне забезпечення або IT-послуги клієнтам зі США чи Західної Європи, рано чи пізно у вас запитають: «А у вас є SOC 2?». У цій статті пояснюємо, що таке SOC 2, що насправді являє собою SOC 2 звіт, хто його видає і навіщо він українській IT-компанії.

SOC 2 — це звіт, а не сертифікат

У розмовній мові часто кажуть «сертифікація SOC 2» або «сертифікат SOC 2». Це не зовсім коректно. SOC 2 (System and Organization Controls 2) — це атестаційний звіт (attestation report), який готує незалежна аудиторська фірма з ліцензією CPA (Certified Public Accountant) у США за стандартами AICPA — Американського інституту сертифікованих бухгалтерів.

Різниця принципова. Сертифікат, наприклад за ISO 27001, підтверджує відповідність стандарту і має термін дії. SOC 2 звіт — це професійна думка аудитора про те, чи адекватно спроєктовані (і, у випадку Type 2, чи працюють) контролі безпеки компанії за певний період. Реєстру «сертифікованих SOC 2 компаній» не існує: звіт передають клієнтам і партнерам безпосередньо, зазвичай під угодою про нерозголошення.

Про що саме свідчить SOC 2 звіт

Звіт оцінює систему контролів компанії відносно критеріїв довірчих послуг — Trust Services Criteria (TSC). Їх п'ять:

  • Безпека (Security) — обов'язковий критерій, без нього SOC 2 не буває. Захист від несанкціонованого доступу, управління доступом, моніторинг, реагування на інциденти.
  • Доступність (Availability) — система доступна відповідно до зобов'язань перед клієнтами (SLA, резервування, відновлення після збоїв).
  • Цілісність обробки (Processing Integrity) — обробка даних повна, точна, своєчасна й авторизована.
  • Конфіденційність (Confidentiality) — конфіденційна інформація захищена протягом усього життєвого циклу.
  • Приватність (Privacy) — персональні дані збираються, використовуються й видаляються відповідно до політики та зобов'язань.

Компанія сама обирає, які критерії включити до обсягу аудиту. Більшість SaaS-компаній починають із Безпеки, часто додаючи Доступність і Конфіденційність.

Що всередині звіту

Типовий SOC 2 звіт містить чотири розділи:

  1. Висновок незалежного аудитора — офіційна думка CPA-фірми.
  2. Твердження керівництва — заява компанії, що опис системи достовірний, а контролі спроєктовані належним чином.
  3. Опис системи — інфраструктура, програмне забезпечення, люди, процеси, дані, межі системи та субпідрядники.
  4. Перелік контролів і результати тестування — для кожного критерію: які контролі впроваджені, як аудитор їх перевіряв, які винятки знайшов.

Саме четвертий розділ найбільше цікавить служби безпеки ваших клієнтів: там видно, чи були «винятки» (exceptions) і наскільки вони суттєві.

Type 1 і Type 2: у чому різниця

Існує два типи звітів. SOC 2 Type 1 оцінює дизайн контролів на конкретну дату: чи існують потрібні політики та механізми і чи здатні вони досягти мети. SOC 2 Type 2 додатково перевіряє, чи фактично працювали ці контролі протягом періоду спостереження — зазвичай від 3 до 12 місяців.

Type 1Type 2
Що оцінюєтьсяДизайн контролівДизайн і операційна ефективність
ПеріодОдна дата3–12 місяців
Рівень довіри клієнтівБазовийВисокий
Типова метаШвидко закрити вимогу в угодіПостійна робота з enterprise-клієнтами

Детальніше порівняння — у статті SOC 2 Type 1 vs Type 2.

Кому потрібен SOC 2

Формально SOC 2 не є обов'язковим за законом. Але на практиці він став ринковим стандартом для будь-якої компанії, що обробляє дані клієнтів зі США. Найчастіше SOC 2 потрібен:

  • SaaS-продуктам, які продають корпоративним клієнтам — запит на SOC 2 з'являється вже на етапі security questionnaire.
  • Аутсорсинговим і аутстафінговим компаніям, що мають доступ до кодової бази, інфраструктури або даних замовника.
  • Фінтех-, медтех- і HR-tech-стартапам, де чутливість даних особливо висока.
  • Постачальникам хмарних і керованих послуг (хостинг, DevOps, підтримка).

Для українських компаній SOC 2 часто стає способом компенсувати занепокоєння клієнтів щодо ризиків — юрисдикції, безперервності бізнесу, фізичної безпеки офісів. Звіт показує, що ці ризики системно керовані.

Що дає SOC 2 бізнесу

  • Коротший цикл продажу. Замість заповнення сотень питань у кожній анкеті ви надсилаєте звіт.
  • Доступ до enterprise-сегменту. Великі клієнти, банки та страхові компанії часто не починають переговори без SOC 2.
  • Реальна зрілість процесів. Підготовка змушує впорядкувати управління доступом, зміни, резервне копіювання, реагування на інциденти.
  • Синергія з іншими стандартами. Значна частина контролів перекривається з ISO 27001 і вимогами GDPR; про вибір між стандартами — у статті SOC 2 чи ISO 27001.

Як проходить шлях до SOC 2 звіту

Процес складається з двох частин: підготовка (readiness) і власне аудит.

  1. Визначення обсягу. Які системи, продукти, команди та критерії TSC входять у межі аудиту.
  2. Gap-аналіз. Порівняння поточного стану з вимогами критеріїв, список розривів.
  3. Впровадження контролів. Політики, процедури, технічні налаштування (MFA, логування, шифрування, резервні копії), навчання персоналу.
  4. Збір доказів. Документальні підтвердження того, що контролі працюють: журнали, скриншоти, тікети, звіти.
  5. Аудит CPA-фірмою. Незалежний аудитор тестує контролі й видає звіт.

Перші чотири кроки виконує консультант із підготовки. BALTUM проводить gap-аналіз, розробляє політики, допомагає налаштувати контролі й зібрати докази, а також супроводжує під час аудиту. Сам звіт видає CPA-фірма групи BALTUM, зареєстрована у США, — незалежність аудитора є обов'язковою умовою стандарту.

Скільки часу і грошей це займає

Підготовка до Type 1 для невеликої компанії зазвичай триває 2–4 місяці, до Type 2 — від 6 до 12 місяців з урахуванням періоду спостереження. Вартість аудиту CPA-фірми для малого та середнього бізнесу орієнтовно становить $8–20 тис. за Type 1 і $15–40 тис. за Type 2; вартість підготовки залежить від обсягу і стану поточних процесів. Детальний розбір бюджету — у статті Скільки коштує SOC 2.

Поширені помилки

  • Купити «шаблон політик» і сподіватися, що цього достатньо. Аудитор перевіряє не документи, а факт роботи контролів.
  • Включити в обсяг усю компанію, коли клієнта цікавить лише один продукт.
  • Почати Type 2 без попереднього gap-аналізу — і виявити розриви посеред періоду спостереження.
  • Вважати SOC 2 одноразовим проєктом. Звіт Type 2 потрібно оновлювати щороку.

Плануєте SOC 2 для своєї компанії? Залиште заявку — ми оцінимо обсяг, підкажемо, з якого типу звіту почати, і зорієнтуємо щодо термінів і бюджету підготовки. Отримати консультацію та розрахунок.