Отримання першого звіту SOC 2 — це не фініш, а початок циклу. Звіт Type 2 охоплює конкретний період спостереження, і вже наступного дня після його завершення клієнти почнуть запитувати: «А що з контролями зараз?». Саме для цього існує bridge letter, щорічне оновлення звіту та практика безперервної відповідності. Розберімо, як побудувати цей цикл, щоб він не перетворювався на щорічний аврал.
Чому звіт SOC 2 «застаріває»
Звіт SOC 2 Type 2 описує, як працювали контролі впродовж періоду спостереження — наприклад, з 1 січня по 31 грудня. Після цього звіт залишається дійсним як історичний документ, але нічого не говорить про поточний стан. На ринку склалася практика: звіт вважають актуальним приблизно 12 місяців після закінчення періоду. Звіт Type 1 взагалі описує стан на одну дату, тому його «термін свіжості» ще коротший.
Між закінченням періоду та випуском нового звіту завжди є проміжок: аудитору потрібно 4–8 тижнів на перевірку і оформлення. Додайте час на узгодження — і виходить 2–3 місяці, коли актуального звіту формально немає. Цей проміжок і закриває bridge letter.
Що таке bridge letter (gap letter)
Bridge letter — це лист, який сервісна організація (тобто ваша компанія, а не аудитор) видає своїм клієнтам. У ньому керівництво підтверджує, що з дати закінчення останнього періоду спостереження до дати листа:
- контролі, описані у звіті SOC 2, продовжують працювати;
- в системі контролів не відбулося суттєвих змін (або перелічує зміни, якщо вони були);
- не сталося інцидентів, які б вплинули на висновки звіту (або описує їх).
Важливо розуміти три речі. По-перше, bridge letter — це заява керівництва, а не висновок аудитора; CPA-фірма його не видає і не підписує. По-друге, він не замінює звіт, а лише «перекидає місток» між двома звітами. По-третє, зазвичай він покриває не більше 3 місяців; якщо розрив більший, клієнти ставлять питання, чому новий аудит затримується.
Що зазвичай міститься в bridge letter
- Посилання на останній звіт: тип, період спостереження, назва CPA-фірми, дата висновку.
- Період, який покриває лист (від дати закінчення періоду до дати листа).
- Заява про відсутність суттєвих змін у контролях, системі, ключовому персоналі та субпідрядниках.
- Заява про інциденти (або їх відсутність).
- Запланована дата наступного звіту.
- Підпис уповноваженої особи — зазвичай керівника з безпеки або фінансового директора.
Ми готуємо шаблон bridge letter у межах супроводу й допомагаємо чесно сформулювати зміни, якщо вони були: приховування змін у листі підриває довіру сильніше, ніж самі зміни.
Як планувати період спостереження
Щоб мінімізувати розриви, періоди спостереження мають іти один за одним без пауз: перший звіт покриває, скажімо, 1 липня – 31 грудня (6 місяців), другий — 1 січня – 31 грудня наступного року, і далі щороку. Тоді кожен новий звіт виходить приблизно в лютому–березні, а bridge letter покриває січень–лютий.
| Сценарій | Період спостереження | Розрив без звіту | Рішення |
|---|---|---|---|
| Перший Type 2 | 3–6 місяців | Період аудиту + оформлення | Type 1 на початку, bridge letter після |
| Щорічне оновлення | 12 місяців підряд | 2–3 місяці | Bridge letter на цей час |
| Пауза між періодами | Розрив понад 3 місяці | Повна «діра» | Уникати; клієнти можуть вимагати новий Type 1 |
Безперервна відповідність: що робити між аудитами
Найдорожча помилка — «забути» про SOC 2 після звіту і згадати за місяць до наступного аудиту. Контролі Type 2 повинні працювати і залишати докази впродовж усього періоду; відновити їх заднім числом неможливо. Ось мінімальний ритм, який ми рекомендуємо:
Щомісяця
- перевірка журналів і оповіщень, закриття інцидентів;
- контроль встановлення оновлень безпеки;
- підтвердження працездатності резервних копій.
Щокварталу
- перегляд прав доступу (access review) з фіксацією результатів;
- сканування вразливостей та відстеження усунення;
- перевірка нових постачальників і субпроцесорів;
- перегляд реєстру ризиків.
Щороку
- перегляд і затвердження політик, ознайомлення персоналу;
- навчання з безпеки;
- тест плану безперервності та відновлення;
- тест на проникнення;
- оцінювання ризиків і перегляд обсягу звіту.
Платформи автоматизації комплаєнсу допомагають: вони збирають докази з хмарних сервісів автоматично та нагадують про ручні задачі. Але відповідальність за кожен контроль має бути закріплена за конкретною людиною, а не за інструментом.
Коли потрібно змінювати обсяг звіту
Бізнес змінюється: з’являються нові продукти, регіони хостингу, категорії даних, клієнти з новими вимогами. Перед кожним новим періодом спостереження варто переглянути:
- чи потрібно додати категорії TSC (наприклад, Availability або Confidentiality);
- чи змінилися системи та субпідрядники в обсязі;
- чи доцільно поєднати наступний цикл із ISO 27001 або закрити вимоги GDPR — про це у статті SOC 2 і GDPR.
Зміни обсягу краще вносити на межі періодів, а не всередині: інакше аудитору доведеться описувати два різні стани системи в одному звіті.
Як відповідати клієнтам, поки нового звіту ще немає
Запит «надішліть актуальний SOC 2» у січні–лютому — звична ситуація. Правильна відповідь складається з трьох елементів: останній звіт Type 2 за попередній період, bridge letter на поточну дату та коротке пояснення, коли очікується новий звіт. Більшість команд з управління ризиками постачальників приймають такий пакет без додаткових питань. Тримайте ці документи готовими в захищеному порталі для клієнтів або надсилайте під угодою про нерозголошення — звіт SOC 2 містить детальний опис вашої системи й не призначений для публічного поширення.
Що робити, якщо у звіті є зауваження (exceptions)
Зауваження у звіті Type 2 — не катастрофа; більшість звітів їх мають. Головне — задокументувати план усунення, виконати його і показати в наступному періоді, що проблема закрита. Клієнти значно спокійніше реагують на «одне зауваження з описаним планом виправлення», ніж на компанію, яка взагалі не проходить Type 2.
Роль консультанта після першого звіту
Після отримання звіту BALTUM пропонує супровід відповідності: регулярні перевірки виконання контролів, підготовку bridge letter, оновлення політик, підготовку доказів до наступного аудиту та комунікацію з CPA-фірмою. Це дешевше, ніж щороку проходити підготовку «з нуля», і дозволяє команді зосередитися на продукті. Базові кроки підготовки описано в статті як підготуватися до SOC 2, а орієнтовні бюджети — у матеріалі скільки коштує SOC 2.
Уже маєте звіт SOC 2 і хочете, щоб наступний цикл пройшов без авралу? Або клієнт просить bridge letter, а ви не знаєте, з чого почати? Залиште заявку — ми оцінимо поточний стан контролів і запропонуємо план супроводу до наступного аудиту.