Підготовка до SOC 2 — це не «купити сертифікат», а побудувати систему контролів, яку незалежний аудитор зможе перевірити й підтвердити. Клієнти часто називають це «сертифікація SOC 2», хоча насправді результатом є звіт про атестацію, який видає ліцензована американська CPA-фірма. Наше завдання як консультанта — провести компанію через етап готовності (SOC 2 readiness), щоб аудит пройшов без сюрпризів. Нижче — план, який ми використовуємо на практиці.
Крок 1. Визначте, навіщо вам SOC 2 і який тип звіту потрібен
Перше питання — хто вимагає звіт і в якому вигляді. Якщо замовник просить «будь-який SOC 2 до кінця кварталу», раціонально починати з SOC 2 Type 1: він описує дизайн контролів на конкретну дату й готується швидше. Якщо контракт або процедура закупівлі вимагає підтвердження роботи контролів у часі, потрібен SOC 2 Type 2 з періодом спостереження зазвичай від 3 до 12 місяців.
На цьому ж етапі варто оцінити, чи не вигідніше поєднати SOC 2 з ISO 27001: значна частина політик і контролів перетинається, і готувати їх одночасно дешевше, ніж послідовно. Детальніше про це — у статті що таке SOC 2.
Крок 2. Окресліть обсяг (scope) і критерії довірчих послуг
SOC 2 базується на критеріях довірчих послуг (Trust Services Criteria, TSC) AICPA. Обов’язковою є лише категорія Security (Common Criteria). Решту — Availability, Confidentiality, Processing Integrity, Privacy — додають залежно від того, що ви обіцяєте клієнтам. Для типового SaaS найчастіше беруть Security + Availability, іноді Confidentiality.
Обсяг визначає все подальше: які системи, команди, хмарні середовища та субпідрядники потрапляють під перевірку. Поширена помилка — включити в обсяг усю компанію, хоча клієнтам важливий лише продукт. Вузький, але чітко описаний обсяг — це менше контролів, менше доказів і менший рахунок від аудитора.
Крок 3. Проведіть gap-аналіз
Gap-аналіз відповідає на питання «де ми зараз відносно TSC». Ми перевіряємо поточні практики за кожним критерієм і фіксуємо три категорії результатів:
- контроль існує і задокументований — достатньо зібрати докази;
- контроль існує фактично, але не формалізований — потрібні політика та процедура;
- контролю немає — потрібно спроєктувати і впровадити.
Результат — дорожня карта з пріоритетами та відповідальними. Саме gap-аналіз дає реалістичну відповідь на питання про терміни і бюджет, які ми розбирали у матеріалі скільки коштує SOC 2.
Крок 4. Напишіть політики, які ви справді будете виконувати
Набір документів для SOC 2 зазвичай включає 15–25 політик: інформаційна безпека, контроль доступу, управління змінами, управління інцидентами, безперервність бізнесу, управління постачальниками, прийнятне використання, управління ризиками, безпечна розробка тощо. Головний принцип — політика описує те, як ви працюєте насправді. Аудитор перевіряє відповідність між документом і практикою; розрив між ними є найчастішою причиною зауважень.
Крок 5. Впровадьте технічні та організаційні контролі
Для більшості українських IT-компаній, які працюють на AWS, Azure або Google Cloud, ключовий набір виглядає так:
- Багатофакторна автентифікація та єдиний вхід (SSO) для всіх критичних систем.
- Централізоване керування доступом з регулярними переглядами прав (quarterly access review).
- Шифрування даних у спокої та під час передавання.
- Журналювання, моніторинг і оповіщення про інциденти безпеки.
- Керування вразливостями: сканування, патчі, періодичний пентест.
- Формалізований процес змін: pull request, перевірка коду, окремі середовища.
- Резервне копіювання і перевірка відновлення.
- Перевірка кандидатів при наймі, навчання з безпеки, процедура звільнення.
- Оцінювання ризиків і перегляд субпідрядників (хостинг, платіжні сервіси, підрядники).
Більшість із цього можна реалізувати стандартними засобами хмарних провайдерів і систем керування ідентичністю. Платформи автоматизації комплаєнсу допомагають збирати докази, але не замінюють самі контролі.
Крок 6. Збирайте докази з першого дня
Аудитор не вірить на слово — він дивиться на артефакти: знімки екрана налаштувань, експорти журналів, протоколи переглядів доступу, квитки на зміни, підписані підтвердження ознайомлення з політиками. Для Type 2 докази потрібні за весь період спостереження, тому систему збору треба налаштувати до його початку. Ми рекомендуємо вести матрицю «контроль — власник — доказ — періодичність».
Окремо варто призначити внутрішнього координатора проєкту — людину, яка відповідає за терміни, спілкується з консультантом та аудитором і тримає команду в курсі. Без такої ролі підготовка до SOC 2 розтягується на місяці, бо кожен відділ вважає, що це «завдання безпеки», а не всієї компанії.
Крок 7. Оберіть CPA-фірму і пройдіть аудит
Звіт SOC 2 може видати лише CPA-фірма, яка працює за стандартом AICPA (SSAE 18 / AT-C 205). Ми узгоджуємо обсяг і графік з аудиторською командою, а під час аудиту — відповідати на запити та пояснювати контролі. Орієнтовна вартість самого аудиту для невеликих і середніх компаній: Type 1 — приблизно 8–20 тис. доларів США, Type 2 — 15–40 тис. доларів США залежно від обсягу й періоду.
Орієнтовний графік підготовки
| Етап | Тривалість | Результат |
|---|---|---|
| Визначення обсягу та gap-аналіз | 2–3 тижні | Дорожня карта |
| Політики і впровадження контролів | 6–12 тижнів | Працюючі контролі |
| Аудит Type 1 | 3–6 тижнів | Звіт Type 1 |
| Період спостереження Type 2 | 3–12 місяців | Накопичені докази |
| Аудит Type 2 | 4–8 тижнів | Звіт Type 2 |
Типові помилки при підготовці до SOC 2
- Купівля шаблонних політик без адаптації до реальних процесів.
- Завищений обсяг і, як наслідок, надмірна кількість контролів.
- Початок періоду спостереження до того, як контролі справді запрацювали.
- Відсутність призначеного власника за кожен контроль.
- Думка, що звіт «назавжди»: про підтримку після аудиту читайте у статті bridge letter і підтримка SOC 2.
Чеклист готовності до SOC 2
- Визначено тип звіту, обсяг і категорії TSC.
- Проведено gap-аналіз, є дорожня карта з дедлайнами.
- Затверджено політики, персонал ознайомлений під підпис.
- Увімкнено MFA, шифрування, журналювання, резервне копіювання.
- Проведено оцінювання ризиків і перегляд постачальників.
- Налаштовано збір доказів за кожним контролем.
- Обрано CPA-фірму, погоджено графік аудиту.
Якщо ви плануєте пройти SOC 2 і хочете зрозуміти реальний обсяг роботи саме для вашої компанії, залиште заявку — ми проведемо попередню оцінку готовності та запропонуємо план і бюджет. Також дивіться статтю про SOC 2 для українських IT-компаній.