ГоловнаБлог › Підготовка до SOC 2: покроковий план, як пройти аудит з першого разу

Підготовка до SOC 2: покроковий план, як пройти аудит з першого разу

Опубліковано 2026-06-20 · 5 хв читання · BALTUM

Підготовка до SOC 2 — це не «купити сертифікат», а побудувати систему контролів, яку незалежний аудитор зможе перевірити й підтвердити. Клієнти часто називають це «сертифікація SOC 2», хоча насправді результатом є звіт про атестацію, який видає ліцензована американська CPA-фірма. Наше завдання як консультанта — провести компанію через етап готовності (SOC 2 readiness), щоб аудит пройшов без сюрпризів. Нижче — план, який ми використовуємо на практиці.

Крок 1. Визначте, навіщо вам SOC 2 і який тип звіту потрібен

Перше питання — хто вимагає звіт і в якому вигляді. Якщо замовник просить «будь-який SOC 2 до кінця кварталу», раціонально починати з SOC 2 Type 1: він описує дизайн контролів на конкретну дату й готується швидше. Якщо контракт або процедура закупівлі вимагає підтвердження роботи контролів у часі, потрібен SOC 2 Type 2 з періодом спостереження зазвичай від 3 до 12 місяців.

На цьому ж етапі варто оцінити, чи не вигідніше поєднати SOC 2 з ISO 27001: значна частина політик і контролів перетинається, і готувати їх одночасно дешевше, ніж послідовно. Детальніше про це — у статті що таке SOC 2.

Крок 2. Окресліть обсяг (scope) і критерії довірчих послуг

SOC 2 базується на критеріях довірчих послуг (Trust Services Criteria, TSC) AICPA. Обов’язковою є лише категорія Security (Common Criteria). Решту — Availability, Confidentiality, Processing Integrity, Privacy — додають залежно від того, що ви обіцяєте клієнтам. Для типового SaaS найчастіше беруть Security + Availability, іноді Confidentiality.

Обсяг визначає все подальше: які системи, команди, хмарні середовища та субпідрядники потрапляють під перевірку. Поширена помилка — включити в обсяг усю компанію, хоча клієнтам важливий лише продукт. Вузький, але чітко описаний обсяг — це менше контролів, менше доказів і менший рахунок від аудитора.

Крок 3. Проведіть gap-аналіз

Gap-аналіз відповідає на питання «де ми зараз відносно TSC». Ми перевіряємо поточні практики за кожним критерієм і фіксуємо три категорії результатів:

  • контроль існує і задокументований — достатньо зібрати докази;
  • контроль існує фактично, але не формалізований — потрібні політика та процедура;
  • контролю немає — потрібно спроєктувати і впровадити.

Результат — дорожня карта з пріоритетами та відповідальними. Саме gap-аналіз дає реалістичну відповідь на питання про терміни і бюджет, які ми розбирали у матеріалі скільки коштує SOC 2.

Крок 4. Напишіть політики, які ви справді будете виконувати

Набір документів для SOC 2 зазвичай включає 15–25 політик: інформаційна безпека, контроль доступу, управління змінами, управління інцидентами, безперервність бізнесу, управління постачальниками, прийнятне використання, управління ризиками, безпечна розробка тощо. Головний принцип — політика описує те, як ви працюєте насправді. Аудитор перевіряє відповідність між документом і практикою; розрив між ними є найчастішою причиною зауважень.

Крок 5. Впровадьте технічні та організаційні контролі

Для більшості українських IT-компаній, які працюють на AWS, Azure або Google Cloud, ключовий набір виглядає так:

  1. Багатофакторна автентифікація та єдиний вхід (SSO) для всіх критичних систем.
  2. Централізоване керування доступом з регулярними переглядами прав (quarterly access review).
  3. Шифрування даних у спокої та під час передавання.
  4. Журналювання, моніторинг і оповіщення про інциденти безпеки.
  5. Керування вразливостями: сканування, патчі, періодичний пентест.
  6. Формалізований процес змін: pull request, перевірка коду, окремі середовища.
  7. Резервне копіювання і перевірка відновлення.
  8. Перевірка кандидатів при наймі, навчання з безпеки, процедура звільнення.
  9. Оцінювання ризиків і перегляд субпідрядників (хостинг, платіжні сервіси, підрядники).

Більшість із цього можна реалізувати стандартними засобами хмарних провайдерів і систем керування ідентичністю. Платформи автоматизації комплаєнсу допомагають збирати докази, але не замінюють самі контролі.

Крок 6. Збирайте докази з першого дня

Аудитор не вірить на слово — він дивиться на артефакти: знімки екрана налаштувань, експорти журналів, протоколи переглядів доступу, квитки на зміни, підписані підтвердження ознайомлення з політиками. Для Type 2 докази потрібні за весь період спостереження, тому систему збору треба налаштувати до його початку. Ми рекомендуємо вести матрицю «контроль — власник — доказ — періодичність».

Окремо варто призначити внутрішнього координатора проєкту — людину, яка відповідає за терміни, спілкується з консультантом та аудитором і тримає команду в курсі. Без такої ролі підготовка до SOC 2 розтягується на місяці, бо кожен відділ вважає, що це «завдання безпеки», а не всієї компанії.

Крок 7. Оберіть CPA-фірму і пройдіть аудит

Звіт SOC 2 може видати лише CPA-фірма, яка працює за стандартом AICPA (SSAE 18 / AT-C 205). Ми узгоджуємо обсяг і графік з аудиторською командою, а під час аудиту — відповідати на запити та пояснювати контролі. Орієнтовна вартість самого аудиту для невеликих і середніх компаній: Type 1 — приблизно 8–20 тис. доларів США, Type 2 — 15–40 тис. доларів США залежно від обсягу й періоду.

Орієнтовний графік підготовки

ЕтапТривалістьРезультат
Визначення обсягу та gap-аналіз2–3 тижніДорожня карта
Політики і впровадження контролів6–12 тижнівПрацюючі контролі
Аудит Type 13–6 тижнівЗвіт Type 1
Період спостереження Type 23–12 місяцівНакопичені докази
Аудит Type 24–8 тижнівЗвіт Type 2

Типові помилки при підготовці до SOC 2

  • Купівля шаблонних політик без адаптації до реальних процесів.
  • Завищений обсяг і, як наслідок, надмірна кількість контролів.
  • Початок періоду спостереження до того, як контролі справді запрацювали.
  • Відсутність призначеного власника за кожен контроль.
  • Думка, що звіт «назавжди»: про підтримку після аудиту читайте у статті bridge letter і підтримка SOC 2.

Чеклист готовності до SOC 2

  • Визначено тип звіту, обсяг і категорії TSC.
  • Проведено gap-аналіз, є дорожня карта з дедлайнами.
  • Затверджено політики, персонал ознайомлений під підпис.
  • Увімкнено MFA, шифрування, журналювання, резервне копіювання.
  • Проведено оцінювання ризиків і перегляд постачальників.
  • Налаштовано збір доказів за кожним контролем.
  • Обрано CPA-фірму, погоджено графік аудиту.

Якщо ви плануєте пройти SOC 2 і хочете зрозуміти реальний обсяг роботи саме для вашої компанії, залиште заявку — ми проведемо попередню оцінку готовності та запропонуємо план і бюджет. Також дивіться статтю про SOC 2 для українських IT-компаній.