ГоловнаБлог › Що відбувається після звіту SOC 2: bridge letter, період спостереження і безперервна відповідність

Що відбувається після звіту SOC 2: bridge letter, період спостереження і безперервна відповідність

Опубліковано 2026-08-10 · 5 хв читання · BALTUM

Отримання першого звіту SOC 2 — це не фініш, а початок циклу. Звіт Type 2 охоплює конкретний період спостереження, і вже наступного дня після його завершення клієнти почнуть запитувати: «А що з контролями зараз?». Саме для цього існує bridge letter, щорічне оновлення звіту та практика безперервної відповідності. Розберімо, як побудувати цей цикл, щоб він не перетворювався на щорічний аврал.

Чому звіт SOC 2 «застаріває»

Звіт SOC 2 Type 2 описує, як працювали контролі впродовж періоду спостереження — наприклад, з 1 січня по 31 грудня. Після цього звіт залишається дійсним як історичний документ, але нічого не говорить про поточний стан. На ринку склалася практика: звіт вважають актуальним приблизно 12 місяців після закінчення періоду. Звіт Type 1 взагалі описує стан на одну дату, тому його «термін свіжості» ще коротший.

Між закінченням періоду та випуском нового звіту завжди є проміжок: аудитору потрібно 4–8 тижнів на перевірку і оформлення. Додайте час на узгодження — і виходить 2–3 місяці, коли актуального звіту формально немає. Цей проміжок і закриває bridge letter.

Що таке bridge letter (gap letter)

Bridge letter — це лист, який сервісна організація (тобто ваша компанія, а не аудитор) видає своїм клієнтам. У ньому керівництво підтверджує, що з дати закінчення останнього періоду спостереження до дати листа:

  • контролі, описані у звіті SOC 2, продовжують працювати;
  • в системі контролів не відбулося суттєвих змін (або перелічує зміни, якщо вони були);
  • не сталося інцидентів, які б вплинули на висновки звіту (або описує їх).

Важливо розуміти три речі. По-перше, bridge letter — це заява керівництва, а не висновок аудитора; CPA-фірма його не видає і не підписує. По-друге, він не замінює звіт, а лише «перекидає місток» між двома звітами. По-третє, зазвичай він покриває не більше 3 місяців; якщо розрив більший, клієнти ставлять питання, чому новий аудит затримується.

Що зазвичай міститься в bridge letter

  1. Посилання на останній звіт: тип, період спостереження, назва CPA-фірми, дата висновку.
  2. Період, який покриває лист (від дати закінчення періоду до дати листа).
  3. Заява про відсутність суттєвих змін у контролях, системі, ключовому персоналі та субпідрядниках.
  4. Заява про інциденти (або їх відсутність).
  5. Запланована дата наступного звіту.
  6. Підпис уповноваженої особи — зазвичай керівника з безпеки або фінансового директора.

Ми готуємо шаблон bridge letter у межах супроводу й допомагаємо чесно сформулювати зміни, якщо вони були: приховування змін у листі підриває довіру сильніше, ніж самі зміни.

Як планувати період спостереження

Щоб мінімізувати розриви, періоди спостереження мають іти один за одним без пауз: перший звіт покриває, скажімо, 1 липня – 31 грудня (6 місяців), другий — 1 січня – 31 грудня наступного року, і далі щороку. Тоді кожен новий звіт виходить приблизно в лютому–березні, а bridge letter покриває січень–лютий.

СценарійПеріод спостереженняРозрив без звітуРішення
Перший Type 23–6 місяцівПеріод аудиту + оформленняType 1 на початку, bridge letter після
Щорічне оновлення12 місяців підряд2–3 місяціBridge letter на цей час
Пауза між періодамиРозрив понад 3 місяціПовна «діра»Уникати; клієнти можуть вимагати новий Type 1

Безперервна відповідність: що робити між аудитами

Найдорожча помилка — «забути» про SOC 2 після звіту і згадати за місяць до наступного аудиту. Контролі Type 2 повинні працювати і залишати докази впродовж усього періоду; відновити їх заднім числом неможливо. Ось мінімальний ритм, який ми рекомендуємо:

Щомісяця

  • перевірка журналів і оповіщень, закриття інцидентів;
  • контроль встановлення оновлень безпеки;
  • підтвердження працездатності резервних копій.

Щокварталу

  • перегляд прав доступу (access review) з фіксацією результатів;
  • сканування вразливостей та відстеження усунення;
  • перевірка нових постачальників і субпроцесорів;
  • перегляд реєстру ризиків.

Щороку

  • перегляд і затвердження політик, ознайомлення персоналу;
  • навчання з безпеки;
  • тест плану безперервності та відновлення;
  • тест на проникнення;
  • оцінювання ризиків і перегляд обсягу звіту.

Платформи автоматизації комплаєнсу допомагають: вони збирають докази з хмарних сервісів автоматично та нагадують про ручні задачі. Але відповідальність за кожен контроль має бути закріплена за конкретною людиною, а не за інструментом.

Коли потрібно змінювати обсяг звіту

Бізнес змінюється: з’являються нові продукти, регіони хостингу, категорії даних, клієнти з новими вимогами. Перед кожним новим періодом спостереження варто переглянути:

  • чи потрібно додати категорії TSC (наприклад, Availability або Confidentiality);
  • чи змінилися системи та субпідрядники в обсязі;
  • чи доцільно поєднати наступний цикл із ISO 27001 або закрити вимоги GDPR — про це у статті SOC 2 і GDPR.

Зміни обсягу краще вносити на межі періодів, а не всередині: інакше аудитору доведеться описувати два різні стани системи в одному звіті.

Як відповідати клієнтам, поки нового звіту ще немає

Запит «надішліть актуальний SOC 2» у січні–лютому — звична ситуація. Правильна відповідь складається з трьох елементів: останній звіт Type 2 за попередній період, bridge letter на поточну дату та коротке пояснення, коли очікується новий звіт. Більшість команд з управління ризиками постачальників приймають такий пакет без додаткових питань. Тримайте ці документи готовими в захищеному порталі для клієнтів або надсилайте під угодою про нерозголошення — звіт SOC 2 містить детальний опис вашої системи й не призначений для публічного поширення.

Що робити, якщо у звіті є зауваження (exceptions)

Зауваження у звіті Type 2 — не катастрофа; більшість звітів їх мають. Головне — задокументувати план усунення, виконати його і показати в наступному періоді, що проблема закрита. Клієнти значно спокійніше реагують на «одне зауваження з описаним планом виправлення», ніж на компанію, яка взагалі не проходить Type 2.

Роль консультанта після першого звіту

Після отримання звіту BALTUM пропонує супровід відповідності: регулярні перевірки виконання контролів, підготовку bridge letter, оновлення політик, підготовку доказів до наступного аудиту та комунікацію з CPA-фірмою. Це дешевше, ніж щороку проходити підготовку «з нуля», і дозволяє команді зосередитися на продукті. Базові кроки підготовки описано в статті як підготуватися до SOC 2, а орієнтовні бюджети — у матеріалі скільки коштує SOC 2.

Уже маєте звіт SOC 2 і хочете, щоб наступний цикл пройшов без авралу? Або клієнт просить bridge letter, а ви не знаєте, з чого почати? Залиште заявку — ми оцінимо поточний стан контролів і запропонуємо план супроводу до наступного аудиту.