ГоловнаБлог › SOC 2 і GDPR: чим відрізняються, де перетинаються і як пройти обидва разом

SOC 2 і GDPR: чим відрізняються, де перетинаються і як пройти обидва разом

Опубліковано 2026-07-15 · 5 хв читання · BALTUM

Компанії, які працюють одночасно з американськими та європейськими клієнтами, рано чи пізно стикаються з двома вимогами: «покажіть звіт SOC 2» і «підтвердіть відповідність GDPR». Часто їх сприймають як взаємозамінні — але це не так. SOC 2 — добровільна атестація безпеки за стандартом AICPA; GDPR — обов’язковий закон ЄС про захист персональних даних. Утім, значну частину роботи можна виконати один раз для обох цілей. Розберімося, як саме.

Що таке SOC 2 і що таке GDPR — коротко

SOC 2 — це звіт незалежної CPA-фірми про те, що контролі сервісної організації відповідають критеріям довірчих послуг (TSC): Security, Availability, Confidentiality, Processing Integrity, Privacy. Звіт добровільний, його вимагають клієнти, а не держава. Детальніше — у статті що таке SOC 2.

GDPR (Загальний регламент захисту даних) — закон Європейського Союзу, обов’язковий для всіх, хто обробляє персональні дані резидентів ЄС, незалежно від місця розташування компанії. Українська IT-компанія, яка розробляє продукт для клієнта з Німеччини і має доступ до даних користувачів, підпадає під GDPR як процесор (обробник). Порушення караються штрафами, а не просто втратою контракту.

Ключові відмінності

КритерійSOC 2GDPR
ПриродаДобровільна атестаціяОбов’язковий закон ЄС
ПредметКонтролі безпеки та операційні контроліПрава суб’єктів даних і законність обробки
Хто перевіряєНезалежна CPA-фірмаНаглядові органи ЄС, клієнти, DPO
РезультатЗвіт Type 1 / Type 2Відповідність; офіційного «сертифіката» немає
ГеографіяПередусім СШАЄС / ЄЕЗ, екстериторіально
Наслідки невідповідностіВтрата клієнтівШтрафи до 4% річного обороту

Чи замінює SOC 2 відповідність GDPR?

Ні. Звіт SOC 2 підтверджує, що ви надійно захищаєте дані, але нічого не каже про те, чи маєте ви законну підставу їх обробляти, чи повідомили суб’єктів даних, чи укладено договір про обробку даних (DPA), чи забезпечено право на видалення. Навпаки, відповідність GDPR не доводить, що ваші технічні контролі працювали впродовж року — саме це показує SOC 2 Type 2.

Практичний висновок: європейський клієнт може прийняти SOC 2 як доказ «належних технічних і організаційних заходів» (стаття 32 GDPR), але все одно вимагатиме DPA, реєстр обробки та інші юридичні артефакти.

Де SOC 2 і GDPR перетинаються

Добра новина — перетин значний. Стаття 32 GDPR вимагає «належних технічних та організаційних заходів», і саме ці заходи описує SOC 2. Спільні елементи:

  • Контроль доступу — принцип мінімально необхідних прав, MFA, перегляди доступу.
  • Шифрування даних у спокої та під час передавання.
  • Управління інцидентами — у SOC 2 це контроль, у GDPR — обов’язок повідомити регулятора за 72 години.
  • Управління постачальниками — перевірка субпроцесорів в обох системах.
  • Оцінювання ризиків — у SOC 2 загальне, у GDPR — DPIA для обробки високого ризику.
  • Навчання персоналу і політики прийнятного використання.
  • Резервне копіювання та безперервність — критерій Availability та вимога відновлюваності за статтею 32.
  • Зберігання і видалення даних — категорія Confidentiality/Privacy та принцип обмеження зберігання.

Що GDPR вимагає понад SOC 2

Навіть із бездоганним звітом SOC 2 для GDPR вам додатково знадобляться:

  1. Реєстр операцій обробки (стаття 30).
  2. Правові підстави обробки та повідомлення про конфіденційність для суб’єктів даних.
  3. Договори про обробку даних (DPA) з клієнтами та субпроцесорами.
  4. Механізм транскордонної передачі даних — стандартні договірні положення (SCC), оскільки Україна не має рішення про адекватність.
  5. Процедури реалізації прав суб’єктів даних: доступ, виправлення, видалення, перенесення.
  6. Призначення відповідальної особи (DPO), якщо це вимагається, і представника в ЄС за статтею 27 для компаній поза ЄС.
  7. Оцінювання впливу на захист даних (DPIA) для обробки високого ризику.

Категорія Privacy у SOC 2: чи варто її додавати?

SOC 2 має окрему категорію Privacy, яка близька за духом до GDPR: повідомлення, вибір і згода, збирання, використання, зберігання, розкриття, якість даних. Але додавати її варто лише тоді, коли ви обробляєте персональні дані як контролер або клієнти прямо про це просять. Для більшості B2B-SaaS та аутсорсингових компаній достатньо Security + Confidentiality, а GDPR-вимоги закриваються окремим юридичним пакетом. Це дешевше, ніж розширювати обсяг аудиту.

Як побудувати проєкт «SOC 2 + GDPR»

Наш підхід — одна система управління, два набори вихідних артефактів:

  1. Спільний gap-аналіз за TSC і статтями 5, 25, 28, 30, 32–36 GDPR.
  2. Єдиний набір політик, де GDPR-вимоги вбудовані в політики безпеки, зберігання даних, інцидентів і постачальників.
  3. Спільна оцінка ризиків, з якої виводяться і контролі SOC 2, і DPIA.
  4. Юридичний блок GDPR: реєстр обробки, DPA, SCC, повідомлення про конфіденційність, процедури прав суб’єктів.
  5. Аудит SOC 2 незалежною CPA-фірмою; GDPR-відповідність підтверджується внутрішньою документацією та за потреби зовнішньою перевіркою.

Саме так побудований наш комплексний пакет SOC 2 + ISO 27001 + GDPR + Cyber Essentials для компаній, які працюють і зі США, і з ЄС, і з Великою Британією. Про план підготовки до SOC 2 читайте у статті як підготуватися до SOC 2.

Приклад: українська аутсорсингова компанія з клієнтами у США та Німеччині

Уявімо типову ситуацію: команда з 80 інженерів розробляє та підтримує продукти для американського фінтех-клієнта та німецького рітейлера. Американський клієнт вимагає SOC 2 Type 2 з категоріями Security та Availability. Німецький — підписаний DPA, стандартні договірні положення, реєстр обробки та підтвердження технічних заходів за статтею 32.

Раціональне рішення — один проєкт. Політики контролю доступу, шифрування, інцидентів та постачальників пишуться раз і задовольняють обидві сторони. Оцінка ризиків стає основою і для контролів SOC 2, і для DPIA. Окремо готується юридичний блок GDPR, а звіт SOC 2 після аудиту додається до пакета документів для німецького клієнта як доказ належних заходів. У результаті компанія не утримує дві паралельні системи документації і не пояснює аудитору та юристам різні версії одних і тих самих процесів.

Типові помилки

  • Вважати, що звіт SOC 2 «закриває» GDPR і не укладати DPA.
  • Додавати категорію Privacy до обсягу SOC 2 лише «про всяк випадок».
  • Писати окремі, не узгоджені між собою політики для SOC 2 та GDPR.
  • Забувати про SCC при передачі даних з ЄС в Україну.

Якщо ваші клієнти одночасно вимагають SOC 2 та відповідність GDPR, залиште заявку — ми спроєктуємо єдину систему контролів, підготуємо юридичний пакет GDPR і супроводимо аудит SOC 2 у CPA-фірмі групи BALTUM у США.