Питання «SOC 2 Type 1 чи Type 2» виникає у кожної компанії, яка вперше стикається з вимогою SOC 2 від клієнта. Обидва звіти видає незалежна CPA-фірма, обидва базуються на однакових критеріях, але відповідають на різні запитання. У цій статті пояснюємо відмінність Type 1 від Type 2, порівнюємо терміни й витрати та даємо практичну рекомендацію, з чого починати.
Коротко: головна відмінність
SOC 2 Type 1 відповідає на запитання: «Чи спроєктовані контролі компанії належним чином станом на конкретну дату?». Аудитор перевіряє, що політики існують, контролі впроваджені й здатні досягти відповідних критеріїв.
SOC 2 Type 2 відповідає на складніше запитання: «Чи працювали ці контролі ефективно протягом періоду?». Аудитор відбирає вибірки за весь період спостереження (зазвичай 3, 6 або 12 місяців) і тестує, чи дійсно виконувалися процедури: чи відкликали доступи звільнених працівників, чи перевіряли резервні копії, чи проходили зміни через рев'ю.
Образно: Type 1 — це фотографія, Type 2 — відеозапис.
Порівняльна таблиця
| Параметр | SOC 2 Type 1 | SOC 2 Type 2 |
|---|---|---|
| Предмет аудиту | Дизайн контролів | Дизайн + операційна ефективність |
| Часовий охват | Одна дата («as of») | Період 3–12 місяців |
| Тестування аудитором | Огляд документів, інтерв'ю, перевірка налаштувань | Те саме + вибірки доказів за весь період |
| Час до звіту з нуля | 2–4 місяці | 6–12 місяців |
| Орієнтовна вартість аудиту (СМБ) | $8–20 тис. | $15–40 тис. |
| Сприйняття клієнтами | «Компанія почала шлях» | «Компанія довела, що процеси працюють» |
| Періодичність | Зазвичай один раз | Щороку |
Що саме перевіряє аудитор у кожному випадку
Type 1
На звітну дату аудитор оцінює кожен контроль за принципом «чи існує і чи адекватний». Наприклад, для контролю «доступ до продуктивного середовища надається лише після затвердження» достатньо показати політику, процес затвердження в тікет-системі та поточний перелік користувачів з підтвердженням, що кожен має затверджений запит.
Type 2
Для того самого контролю аудитор попросить перелік усіх наданих доступів за період — скажімо, за 6 місяців — відбере випадкову вибірку і для кожного випадку перевірить: був запит, було затвердження від уповноваженої особи, доступ наданий після затвердження, а не до. Якщо в одному з 25 випадків затвердження не знайдуть — це виняток, який потрапить у звіт.
Саме тому Type 2 вимагає дисципліни: контролі мають працювати щодня, а докази — збиратися систематично, а не напередодні аудиту.
Коли достатньо Type 1
- Клієнт вимагає «будь-який SOC 2» у короткий термін — наприклад, до підписання угоди за 3 місяці.
- Ви тільки впровадили контролі і ще не маєте історії їхньої роботи; Type 2 фізично неможливо пройти без періоду спостереження.
- Стартап на ранній стадії, якому потрібно показати інвесторам і першим клієнтам серйозне ставлення до безпеки.
- Ви плануєте суттєві зміни інфраструктури найближчим часом, і фіксувати період спостереження зараз недоцільно.
Коли потрібен Type 2
- Enterprise-клієнти, банки, страхові, медичні компанії. Їхні процедури оцінки постачальників зазвичай прямо вимагають Type 2 з періодом щонайменше 6 місяців.
- Ви вже маєте Type 1 — клієнти очікуватимуть Type 2 протягом наступного року.
- SOC 2 — частина стратегії продажів, а не разова вимога. Type 2 оновлюють щороку, і безперервна низка звітів («no gap in coverage») — сильний аргумент у переговорах.
- Ви обробляєте чутливі дані в значних обсягах і хочете реально перевірити зрілість власних процесів.
Типова стратегія: Type 1 → Type 2
Найпоширеніший і найменш ризикований шлях виглядає так:
- Gap-аналіз і впровадження контролів (1–3 місяці). Визначаємо обсяг, критерії TSC, закриваємо розриви.
- Аудит Type 1. Отримуєте перший звіт, який уже можна показувати клієнтам.
- Період спостереження (зазвичай 6 місяців для першого Type 2, потім 12). Контролі працюють, докази накопичуються.
- Аудит Type 2. Отримуєте звіт, що охоплює весь період.
- Щорічне оновлення Type 2 без перерв у покритті.
Можна пропустити Type 1 і одразу йти на Type 2 — це дешевше сумарно, але ви отримаєте перший звіт лише через 8–12 місяців. Якщо угоди горять, проміжний Type 1 окуповується.
Як клієнти читають кожен тип звіту
Служба безпеки клієнта дивиться насамперед на тип звіту, період покриття, обсяг (які продукти та критерії TSC включені) і розділ із результатами тестування. Звіт Type 1 сприймають як підтвердження намірів і базової зрілості: він добре працює для стартапів та на ранніх етапах переговорів. Звіт Type 2 читають докладніше: для них важливі тривалість періоду, кількість винятків і те, як керівництво на них відреагувало. Кілька незначних винятків із поясненням зазвичай не є проблемою; критичні винятки в управлінні доступом або змінами можуть поставити угоду під питання. Тому якість підготовки до Type 2 важливіша за швидкість його отримання.
Що таке «bridge letter» і навіщо він
Звіт Type 2 охоплює минулий період. Якщо клієнт запитує звіт у лютому, а ваш останній період закінчився у вересні, між ними є «розрив». Для таких випадків компанія видає bridge letter (gap letter) — лист керівництва про те, що з моменту завершення періоду контролі суттєво не змінилися. Це не замінює звіт, але покриває проміжок до наступного аудиту.
Типові помилки при виборі
- Обіцяти клієнту Type 2 «за 3 місяці». Без періоду спостереження це неможливо, і кваліфікований аудитор на таке не погодиться.
- Обирати найкоротший період спостереження (3 місяці) для першого Type 2, коли клієнт явно вимагає 6 або 12.
- Змінювати обсяг або критерії посеред періоду без узгодження з аудитором.
- Не планувати наступний період одразу після отримання звіту — і отримати розрив у покритті.
Як допомагає BALTUM
Ми проводимо gap-аналіз, розробляємо політики та допомагаємо впровадити контролі так, щоб вони одразу були готові до Type 2, а не лише до Type 1. Налаштовуємо збір доказів, щоб період спостереження пройшов без сюрпризів, і супроводжуємо комунікацію з CPA-фірмою групи BALTUM у США, яка видає звіт. Якщо ви розглядаєте також ISO 27001, зверніть увагу на пакет SOC 2 + ISO 27001 — більшість контролів спільні. Про бюджет у деталях читайте у статті скільки коштує SOC 2, а базові поняття — у матеріалі що таке SOC 2.
Не впевнені, який тип звіту потрібен у вашій ситуації? Надішліть нам коротку інформацію про продукт і вимоги клієнта — ми порекомендуємо оптимальну послідовність і розрахуємо терміни. Отримати консультацію.