ГоловнаБлог › SOC 2 для IT-компаній України: коли він потрібен і як його отримати

SOC 2 для IT-компаній України: коли він потрібен і як його отримати

Опубліковано 2026-07-02 · 5 хв читання · BALTUM

Ще кілька років тому запит «а у вас є SOC 2?» українські IT-компанії чули рідко. Сьогодні це стандартне питання в анкеті безпеки (security questionnaire) від будь-якого серйозного клієнта зі США, а дедалі частіше — і з Європи. Для аутсорсингових компаній, SaaS-продуктів та студій розробки SOC 2 перетворився з «приємного бонусу» на умову участі в тендері. Розберімо, що це означає для бізнесу в Україні.

Чому саме SOC 2, а не лише ISO 27001

Американський ринок історично орієнтується на SOC 2 — стандарт Американського інституту сертифікованих публічних бухгалтерів (AICPA). Коли корпоративний клієнт зі США передає вам доступ до своїх даних або інфраструктури, його команда з управління ризиками постачальників хоче бачити звіт, який вони вміють читати. ISO 27001 вони теж приймають, але часто як «додатково», а не «замість». Детальне порівняння є у статті що таке SOC 2.

Для українських компаній, які одночасно працюють із США та ЄС, найраціональніший варіант — поєднати SOC 2 та ISO 27001 в одному проєкті: близько 70–80% політик і контролів спільні, а документацію можна збирати один раз для двох цілей.

Хто в Україні реально потребує SOC 2

  • IT-аутсорсинг і аутстафінг. Клієнти з регульованих галузей (фінтех, охорона здоров’я, страхування) зобов’язані перевіряти постачальників, і SOC 2 — найпростіший спосіб цю перевірку пройти.
  • SaaS-продукти. Щойно ви починаєте продавати середньому та великому бізнесу (mid-market, enterprise), SOC 2 Type 2 стає стандартним пунктом у вимогах до закупівлі.
  • Компанії, що обробляють персональні або платіжні дані. Тут SOC 2 часто поєднується з GDPR-відповідністю; про це — у статті SOC 2 і GDPR.
  • Стартапи, що залучають інвестиції. Інвестори та майбутні покупці дивляться на зрілість процесів безпеки як на частину due diligence.

Особливості SOC 2 для компаній з України

Розподілені команди та віддалена робота

Війна змусила багато команд працювати з різних міст і країн. Для SOC 2 це не перешкода, але потребує чітких контролів: керування пристроями, VPN або zero-trust доступ, шифрування дисків ноутбуків, політика віддаленої роботи. Аудитор не вимагає офісу — він вимагає доказів, що доступ до даних клієнтів контролюється незалежно від місця.

Безперервність бізнесу

Клієнти зі США окремо цікавляться планами на випадок відключень електроенергії, пошкодження інфраструктури чи мобілізації ключових спеціалістів. Критерій Availability та контролі безперервності бізнесу (BCP/DRP) — це місце, де українська компанія може показати зрілість: резервні канали зв’язку, генератори або Starlink, географічне дублювання інфраструктури в хмарі, план заміни ключових ролей.

Субпідрядники та ФОП

Модель співпраці з розробниками-ФОП є нормою в Україні, але для аудитора це підрядники, а не працівники. Потрібні договори з положеннями про конфіденційність, підписання політик, ті самі процедури надання та відкликання доступу, що й для штатних працівників.

Юридична структура

Якщо у вас є юридичні особи в Україні, Польщі, Естонії або США, в обсяг звіту можна включити лише ту частину, яка надає послугу. Це спрощує аудит і знижує вартість.

Як виглядає процес отримання SOC 2

  1. Gap-аналіз і визначення обсягу. Які системи, які категорії критеріїв (TSC), який тип звіту.
  2. Підготовка (readiness). Політики, контролі, навчання, налаштування хмарних середовищ, збір доказів. Детальний план — у статті як підготуватися до SOC 2.
  3. Аудит Type 1 (за потреби) — підтвердження дизайну контролів на дату.
  4. Період спостереження 3–12 місяців, упродовж якого контролі мають працювати.
  5. Аудит Type 2 незалежною CPA-фірмою та отримання звіту.
  6. Підтримка: щорічне оновлення звіту, bridge letter між звітами.

Що запитують клієнти зі США в анкетах безпеки

Ще до того, як ви отримаєте звіт, корисно розуміти, що саме шукає команда з управління ризиками постачальників. Типова анкета містить 100–300 питань про контроль доступу, шифрування, реагування на інциденти, безперервність бізнесу, перевірку персоналу та субпідрядників. Наявність звіту SOC 2 дозволяє відповідати на більшість із них одним посиланням на звіт, а не заповнювати анкету вручну для кожного нового клієнта. Для компаній із десятками корпоративних клієнтів лише ця економія часу відділу продажів та інженерів часто окуповує проєкт.

Варто також пам’ятати, що звіт SOC 2 містить розділ, який пише саме ваша компанія — опис системи (system description). Саме там ви пояснюєте клієнтам, як працює продукт, де розміщена інфраструктура, які субпідрядники залучені та як організована підтримка. Добре написаний опис системи — це ще й маркетинговий документ, який читають технічні особи, що ухвалюють рішення.

Хто видає звіт і яка роль консультанта

Важливо розуміти розподіл ролей. BALTUM готує компанію: проводить аналіз, пише документацію, допомагає впровадити контролі, збирає докази і супроводжує аудит. Сам звіт SOC 2 видає незалежна ліцензована CPA-фірма зі США, яка працює за стандартами AICPA. Консультант не може «видати SOC 2» — і якщо вам таке обіцяють, це привід насторожитися. Аудит проводить CPA-фірма групи BALTUM у США, аудитори якої мають досвід перевірки компаній зі Східної Європи, що суттєво спрощує комунікацію.

Скільки коштує SOC 2 для української компанії

СкладоваОрієнтирВід чого залежить
Підготовка (readiness)залежить від обсягукількість прогалин, розмір команди, кількість систем
Аудит Type 1 (CPA-фірма)≈ $8–20 тис.обсяг, кількість категорій TSC
Аудит Type 2 (CPA-фірма)≈ $15–40 тис.обсяг, тривалість періоду спостереження
Інструменти (за потреби)від кількох тисяч на рікплатформа автоматизації, сканери, пентест

Порівняно з вартістю одного втраченого корпоративного контракту ці цифри зазвичай виглядають скромно. Докладніше про бюджет — у статті скільки коштує SOC 2.

Поширені запитання українських компаній

Чи потрібно мати юридичну особу в США?

Ні. SOC 2 не прив’язаний до юрисдикції сервісної організації. Українська, польська або естонська компанія може отримати звіт на загальних підставах.

Чи можна почати з малого?

Так. Типовий шлях — Type 1 з категорією Security, потім розширення до Type 2 і додаткових категорій, коли цього вимагатимуть клієнти.

Чи допоможе SOC 2 з британськими клієнтами?

Частково. У Великій Британії поширена вимога Cyber Essentials; її можна додати до проєкту окремо, див. статтю Cyber Essentials: що це.

Якщо ваші клієнти вже запитують про SOC 2 або ви готуєтеся виходити на ринок США, залиште заявку — ми оцінимо готовність вашої компанії, запропонуємо оптимальний обсяг і познайомимо з CPA-фірмою групи BALTUM у США.