Головна › FAQ
Питання та відповіді про SOC 2
Відповіді на поширені питання про SOC 2 в Україні: що це, скільки триває, скільки коштує, хто видає звіт, чим відрізняється від ISO 27001.
Скільки триває проєкт SOC 2?
Type 1 — зазвичай 3–6 місяців від старту до звіту, залежно від зрілості процесів. Type 2 додає період спостереження 3–12 місяців (найчастіше 6), протягом якого контролі мають працювати безперервно.
Скільки коштує SOC 2 в Україні?
Є дві складові: підготовка (BALTUM) і аудит (CPA-фірма). Вартість аудиту фіксується після 5 вхідних даних: кількість людей, характер сервісу, інфраструктура, типи даних, тип звіту та набір критеріїв. Орієнтовно аудит Type 1 для невеликої компанії — від кількох тисяч до ~20 тис. доларів, Type 2 — дорожчий. Заповніть форму — дамо точну цифру.
Хто видає звіт SOC 2?
Лише ліцензована CPA-фірма (США). У групі BALTUM є власна CPA-фірма, зареєстрована у США, з ліцензованими CPA-аудиторами — саме вона проводить перевірку й підписує звіт. Підготовку виконує окрема консультаційна команда, щоб зберегти незалежність аудитора.
Чи можна одразу робити Type 2, минаючи Type 1?
Так. Якщо контролі вже працюють кілька місяців, можна одразу йти на Type 2. Але багато компаній спочатку отримують Type 1, щоб закрити угоду, і через 6 місяців — Type 2.
Чи можна замовити лише ISO 27001, GDPR або NIS2 без SOC 2?
Так. Кожна послуга доступна окремо: сертифікація ISO 27001 акредитованим органом, пакет GDPR, Cyber Essentials або відповідність NIS2. Пакети лише економлять час і бюджет завдяки спільним контролям.
Чи потрібен SOC 2, якщо є ISO 27001?
Залежить від клієнтів. Американські замовники частіше просять SOC 2, європейські — ISO 27001. Стандарти перетинаються приблизно на 70–80 %, тому другий додається значно дешевше, ніж перший.
З якими хмарами ви працюєте?
AWS, Google Cloud, Azure, Hetzner, DigitalOcean, а також гібридні та on-prem середовища. Успадковані контролі хмарного провайдера враховуємо в матриці відповідальності.
Чим SOC 2 відрізняється від SOC 1 і SOC 3?
SOC 1 стосується контролів, що впливають на фінансову звітність клієнта (наприклад, для платіжних процесорів). SOC 2 — про безпеку та приватність даних. SOC 3 — скорочена публічна версія SOC 2 без деталей тестів.
Що таке критерії TSC?
Trust Services Criteria — п'ять категорій критеріїв AICPA: безпека (обов'язкова), доступність, цілісність обробки, конфіденційність, приватність. Компанія сама обирає, які включити до області звіту.
Чи приймають звіт SOC 2 від BALTUM у США?
Так. Звіт видає CPA-фірма групи BALTUM, зареєстрована у США, ліцензованими CPA-аудиторами за стандартами AICPA (SSAE 18 / AT-C 205). Саме це є єдиною вимогою до визнання звіту.
Чи потрібно їхати до США або приймати аудитора в офісі?
Ні. Аудит проходить дистанційно: відеозустрічі, доступ до систем у режимі перегляду, передача доказів через захищений портал.
Якою мовою буде звіт і документи?
Звіт SOC 2 — англійською. Політики та процедури готуємо українською або англійською на ваш вибір; для аудиту потрібна англійська версія.
Чи працюєте з компаніями, зареєстрованими в Дії.City або за кордоном?
Так. Юридична форма й країна реєстрації не впливають на SOC 2. Договір укладаємо з Baltum Büroo OÜ (Естонія) — зручно для оплати з будь-якої юрисдикції.
Що таке bridge letter?
Лист керівництва, який покриває проміжок між датою закінчення періоду звіту Type 2 і сьогоднішнім днем (зазвичай до 3 місяців), підтверджуючи відсутність суттєвих змін у контролях.
SOC 2
Отримати розрахунок вартості SOC 2
Заповніть 5 полів — саме вони потрібні нашим CPA-аудиторам, щоб назвати фіксовану ціну аудиту. Відповімо протягом одного робочого дня.
- Telegram@baltumbureau
- Телефон+380 96 906 78 59
- E-mailinfo@baltum.org