«Скільки коштує SOC 2?» — друге за популярністю запитання після «що це таке». Чесна відповідь: єдиної ціни не існує, бо SOC 2 — це не товар, а аудит, обсяг якого визначаєте ви самі. Але структура витрат цілком передбачувана. У цій статті розкладаємо вартість SOC 2 на складові, наводимо реалістичні діапазони для малого та середнього бізнесу й пояснюємо, на чому можна заощадити, а на чому — ні.
Із чого складається вартість SOC 2
Повний бюджет складається з чотирьох блоків:
- Аудит CPA-фірми — гонорар незалежного аудитора, який видає звіт.
- Підготовка (readiness) — gap-аналіз, політики, впровадження контролів, збір доказів, супровід аудиту.
- Інструменти й технічні витрати — MFA, керування паролями, сканери вразливостей, моніторинг, тест на проникнення, навчання.
- Час вашої команди — найчастіше недооцінена стаття.
1. Вартість аудиту CPA-фірми
Звіт SOC 2 може видати лише ліцензована CPA-фірма у США. Гонорар залежить від типу звіту, кількості критеріїв TSC, розміру компанії, складності інфраструктури та репутації фірми. Для малого та середнього бізнесу орієнтовні діапазони такі:
| Тип звіту | Орієнтовна вартість аудиту | Що впливає на ціну |
|---|---|---|
| SOC 2 Type 1 | $8 000 – $20 000 | Кількість критеріїв, кількість систем у межах, якість підготовки |
| SOC 2 Type 2 | $15 000 – $40 000 | Тривалість періоду, обсяг вибірок, кількість локацій і субпідрядників |
Фірми з «великої четвірки» коштують у кілька разів дорожче, але для більшості SaaS-клієнтів достатньо звіту від будь-якої ліцензованої CPA-фірми з досвідом SOC 2. Клієнт перевіряє зміст звіту і наявність ліцензії, а не логотип.
Зверніть увагу: Type 2 оновлюється щороку, тому це не одноразова, а регулярна витрата. Повторні аудити зазвичай дешевші за перший на 10–25%, якщо обсяг не змінюється.
2. Вартість підготовки
Підготовка — найбільш змінна частина бюджету, бо залежить від того, де ви стартуєте. Компанія з упорядкованим управлінням доступом, тікетами на зміни й регулярним резервуванням потребує значно менше роботи, ніж команда, де «всі мають адмінку, бо так швидше».
На вартість підготовки впливають:
- Обсяг: один продукт чи вся компанія, одна хмарна платформа чи гібридна інфраструктура.
- Кількість критеріїв: лише Безпека або ще й Доступність, Конфіденційність, Приватність.
- Поточна зрілість: наявність політик, процесів, централізованого керування доступом.
- Розмір команди: кількість співробітників впливає на навчання, перевірку при прийомі на роботу, перегляд доступів.
- Формат співпраці: повний супровід «під ключ» чи консультації з виконанням силами вашої команди.
BALTUM формує вартість підготовки після короткого попереднього оцінювання обсягу. Це дає змогу не платити за роботу, яка вам не потрібна, і водночас не отримати «сюрприз» посеред проєкту.
3. Інструменти та технічні витрати
Частина контролів вимагає інструментів, яких у компанії може не бути. Типовий перелік:
- Керування паролями та MFA для всіх корпоративних систем.
- Централізоване керування пристроями (MDM) — шифрування дисків, блокування екрана, антивірус.
- Сканування вразливостей та керування оновленнями.
- Централізоване логування та сповіщення про інциденти.
- Платформа для навчання з безпеки та фішинг-симуляцій.
- Тест на проникнення — формально не обов'язковий, але його очікує більшість аудиторів і клієнтів; для SMB орієнтовно від кількох тисяч доларів залежно від обсягу.
- За бажанням — платформа автоматизації комплаєнсу (Vanta, Drata, Secureframe тощо). Вона спрощує збір доказів, але не замінює ні консультанта, ні аудитора, і має власну річну підписку.
Багато компаній уже мають значну частину цього стеку. У такому разі витрати зводяться до налаштування, а не закупівлі.
4. Час вашої команди
Навіть за повного зовнішнього супроводу вашим людям доведеться брати участь: технічному директору або керівнику інфраструктури — узгоджувати контролі, DevOps-інженерам — налаштовувати середовища, HR — впроваджувати перевірку кандидатів і процес звільнення, керівництву — затверджувати політики. Для невеликої компанії це зазвичай кілька людино-тижнів, розподілених на кілька місяців. Цю вартість варто закласти в план, щоб проєкт не «завис» через зайнятість ключових людей.
Приклад бюджету для типової SaaS-компанії
Уявімо продукт на одній хмарній платформі, команда 30–60 осіб, критерії Безпека + Доступність, мета — Type 1, а потім Type 2 через 6 місяців. Орієнтовна картина першого року:
- Аудит Type 1 — нижня-середня частина діапазону $8–20 тис.
- Аудит Type 2 (6 місяців) — нижня-середня частина діапазону $15–40 тис.
- Підготовка — залежить від обсягу; розраховується індивідуально після оцінювання.
- Інструменти й тест на проникнення — від кількох тисяч доларів залежно від наявного стеку.
Наступні роки дешевші: залишається щорічний Type 2, підтримка контролів і оновлення доказів. Чи потрібні вам обидва звіти або можна йти одразу на Type 2 — читайте у статті SOC 2 Type 1 vs Type 2.
Як зменшити вартість SOC 2 без шкоди для результату
- Звузьте обсяг. Включайте лише ті системи й продукти, які реально цікавлять клієнтів.
- Починайте з критерію Безпека. Додаткові критерії можна включити в наступний цикл.
- Пройдіть gap-аналіз до вибору аудитора. Чим менше винятків знайде аудитор, тим менше додаткових годин він випише.
- Поєднуйте стандарти. Якщо європейські клієнти питають про ISO 27001, а американські — про SOC 2, одна система контролів закриває обидва; дивіться пакет SOC 2 + ISO 27001 та порівняння SOC 2 чи ISO 27001.
- Не купуйте зайвих інструментів. Спочатку перевірте, що з наявного стеку вже закриває контролі.
На чому економити не варто
- На незалежності аудитора. Консультант, який готує компанію, не може видавати звіт — це вимога стандарту. Пропозиції «все в одному» від однієї особи мають насторожити.
- На якості політик. Шаблони без адаптації не витримують інтерв'ю з аудитором.
- На періоді спостереження. 3-місячний Type 2 дешевший, але багато клієнтів його не приймуть.
Що ви отримуєте за ці гроші
SOC 2 варто розглядати як інвестицію в продажі. Один закритий enterprise-контракт часто окуповує весь перший рік, а скорочення часу на анкети безпеки звільняє ресурси команди. Додатково ви отримуєте реально впорядковані процеси безпеки, що зменшує ризик інцидентів. Базові поняття SOC 2 — у статті що таке SOC 2.
Хочете отримати розрахунок саме для вашої компанії? Заповніть коротку форму: опишіть продукт, інфраструктуру, розмір команди й вимоги клієнтів — ми підготуємо оцінку обсягу підготовки та орієнтовні терміни. Отримати розрахунок вартості.