Кожен SOC 2 звіт оцінює контролі компанії відносно Trust Services Criteria (TSC) — критеріїв довірчих послуг, розроблених AICPA. Саме вони визначають, що саме перевірятиме аудитор і про що свідчитиме звіт. У цій статті пояснюємо всі п'ять критеріїв SOC 2 — безпека, доступність, цілісність обробки, конфіденційність і приватність — та допомагаємо вирішити, які з них включати в обсяг.
Що таке Trust Services Criteria
TSC — це набір критеріїв, за якими CPA-фірма оцінює систему контролів сервісної організації. Чинна редакція — TSC 2017 з оновленими у 2022 році «точками фокусу» (points of focus). Критерії не наказують, які саме технології використовувати; вони описують результат, якого має досягати компанія, а спосіб досягнення ви обираєте самі. Аудитор оцінює, чи ваші контролі адекватні критерію і (для Type 2) чи вони працювали протягом періоду.
Критеріїв п'ять. Безпека обов'язкова для будь-якого SOC 2 звіту, решту чотири компанія включає за потреби.
| Критерій | Про що | Обов'язковість | Кому зазвичай потрібен |
|---|---|---|---|
| Безпека (Security) | Захист від несанкціонованого доступу й розкриття | Обов'язковий | Усім |
| Доступність (Availability) | Система доступна відповідно до зобов'язань | За вибором | SaaS з SLA, хостинг, керовані послуги |
| Цілісність обробки (Processing Integrity) | Обробка повна, точна, своєчасна, авторизована | За вибором | Фінтех, платежі, розрахунок заробітної плати, аналітика |
| Конфіденційність (Confidentiality) | Захист конфіденційної інформації протягом життєвого циклу | За вибором | B2B з чутливими даними клієнтів, аутсорсинг |
| Приватність (Privacy) | Поводження з персональними даними за політикою та зобов'язаннями | За вибором | Продукти, що обробляють дані фізичних осіб напряму |
1. Безпека — спільні критерії (Common Criteria)
Критерій Безпеки є основою всього звіту, тому його ще називають спільними критеріями (Common Criteria, CC). Він складається з дев'яти груп, CC1–CC9:
- CC1 Середовище контролю — відповідальність керівництва, оргструктура, компетентність персоналу, кодекс поведінки.
- CC2 Комунікація та інформація — політики доведені до працівників, клієнти поінформовані про зобов'язання, канали повідомлення про інциденти.
- CC3 Оцінювання ризиків — ідентифікація та аналіз ризиків, зокрема ризику шахрайства та змін.
- CC4 Моніторинг — внутрішні перевірки, сканування вразливостей, оцінка ефективності контролів.
- CC5 Контрольна діяльність — вибір і впровадження контролів, зокрема технологічних, через політики та процедури.
- CC6 Логічний і фізичний доступ — найбільша група: управління обліковими записами, MFA, принцип найменших привілеїв, відкликання доступу, шифрування, фізична безпека.
- CC7 Операції системи — виявлення аномалій, реагування на інциденти, відновлення.
- CC8 Управління змінами — зміни в інфраструктурі та коді авторизовані, протестовані й задокументовані.
- CC9 Зменшення ризиків — безперервність бізнесу та управління ризиками постачальників.
Типові контролі: MFA на всіх корпоративних системах, щоквартальний перегляд доступів, процедура звільнення з відкликанням доступу того самого дня, код-рев'ю перед розгортанням, централізоване логування, план реагування на інциденти, щорічне навчання з безпеки, оцінка критичних постачальників.
2. Доступність
Критерій перевіряє, чи система доступна для використання відповідно до зобов'язань перед клієнтами. Йдеться не про «100% аптайм», а про те, що ви здатні виконати обіцяний рівень сервісу і маєте механізми відновлення.
Типові контролі: моніторинг продуктивності та ємності, резервування інфраструктури, регулярне резервне копіювання з перевіркою відновлення, план відновлення після збоїв із щорічним тестуванням, процедури реагування на простої. Критерій варто включати, якщо у договорах є SLA або якщо клієнти залежать від вашої системи в реальному часі.
3. Цілісність обробки
Критерій стосується того, чи обробка даних системою повна, точна, своєчасна й авторизована. Це важливо для систем, де помилка в обчисленні має прямі фінансові або юридичні наслідки: платіжні платформи, білінг, розрахунок заробітної плати, звітність, аналітика для ухвалення рішень.
Типові контролі: валідація вхідних даних, контрольні суми та звірки, обробка помилок і черг, журналювання обробки, контроль якості даних, процедури виправлення. Для більшості «звичайних» SaaS цей критерій не потрібен, і включати його «про всяк випадок» означає лише збільшити вартість аудиту.
4. Конфіденційність
Критерій перевіряє, чи інформація, визначена як конфіденційна, захищена від моменту отримання до моменту знищення. Під конфіденційною інформацією розуміють дані, обмеження щодо яких передбачені договором або законом: комерційна таємниця клієнтів, вихідний код, фінансові дані, умови угод.
Типові контролі: класифікація даних, шифрування в стані спокою та при передачі, угоди про нерозголошення з персоналом та постачальниками, обмеження доступу за принципом «потрібно знати», політика зберігання та безпечного знищення даних. Критерій актуальний для аутсорсингових компаній, що працюють з кодом і даними замовників, та для B2B-продуктів із чутливими даними.
5. Приватність
Найобсяжніший додатковий критерій. Він стосується персональних даних — інформації про фізичних осіб — і оцінює повний цикл: повідомлення, вибір і згода, збір, використання, зберігання, доступ суб'єкта, розкриття третім сторонам, якість даних, моніторинг. Структурно він близький до вимог GDPR, хоча і не тотожний їм.
Важливо розрізняти: Конфіденційність захищає будь-які обмежені дані, Приватність — саме персональні дані фізичних осіб і права цих осіб. Критерій Приватності варто включати, коли ви самі визначаєте, як обробляються персональні дані (наприклад, B2C-продукт), а не лише обробляєте їх за дорученням клієнта. У B2B-сценаріях його часто замінюють критерієм Конфіденційності плюс окремою відповідністю GDPR.
Як обрати критерії для свого звіту
- Подивіться на договори та анкети клієнтів. Якщо клієнти питають про SLA і відновлення — включайте Доступність. Якщо вони передають вам код і комерційні дані — Конфіденційність.
- Оцініть природу продукту. Платежі, білінг, розрахунки — Цілісність обробки. Дані фізичних осіб, якими ви самі розпоряджаєтеся, — Приватність.
- Не включайте зайвого. Кожен критерій — це додаткові контролі, докази та години аудитора. Найпоширеніший набір для SaaS: Безпека + Доступність, часто з Конфіденційністю.
- Плануйте розширення. Перший звіт можна зробити з Безпекою, а наступного року додати критерії, якщо ринок цього вимагає.
Точки фокусу: як читати критерії
До кожного критерію AICPA додає «точки фокусу» — приклади того, на що звертати увагу при проєктуванні контролів. Вони не є обов'язковими вимогами: аудитор не ставить «мінус» за кожну невраховану точку, але використовує їх як орієнтир. Практична порада: при gap-аналізі пройдіться саме по точках фокусу — це найшвидший спосіб зрозуміти, чого очікує аудитор.
Зв'язок з іншими стандартами
Більшість контролів Безпеки перекриваються з Додатком A ISO 27001, тому компанії, що працюють на обох ринках, часто готуються одночасно — дивіться порівняння SOC 2 чи ISO 27001 та пакет SOC 2 + ISO 27001. Якщо ви лише починаєте знайомство з темою, почніть зі статті що таке SOC 2, а про різницю між типами звітів — Type 1 vs Type 2.
Не знаєте, які критерії включити в обсяг вашого SOC 2? Ми проведемо gap-аналіз за точками фокусу TSC, порекомендуємо оптимальний набір критеріїв і підготуємо вашу компанію до аудиту CPA-фірми групи BALTUM у США. Замовити консультацію.