SOC 2 Type 1: швидкий шлях до першого звіту
SOC 2 Type 1 підтверджує, що на певну дату контролі безпеки спроєктовані правильно й впроваджені. Це найшвидший спосіб закрити вимогу клієнта «покажіть SOC 2» і почати період спостереження для Type 2.
Що перевіряє аудитор у Type 1
У звіті Type 1 CPA-фірма висловлює думку про дві речі: чи коректно керівництво описало систему (System Description) і чи дизайн контролів на обрану дату відповідає критеріям довіри. Ефективність роботи контролів протягом часу в Type 1 не тестується — це завдання Type 2.
Практично це означає: потрібно мати затверджені політики, налаштовані технічні контролі (MFA, шифрування, логування, резервне копіювання), визначені процеси (управління доступом, змінами, інцидентами, постачальниками, ризиками) і докази, що все це існує на дату перевірки.
Коли обирати Type 1
- Клієнт чи інвестор вимагає SOC 2 «якнайшвидше», і 6–12 місяців спостереження для Type 2 чекати неможливо.
- Ви вперше будуєте систему контролів і хочете зафіксувати проміжний результат.
- Потрібна точка відліку для періоду спостереження Type 2: дата Type 1 зазвичай стає початком вікна.
Якщо контролі вже стабільно працюють понад 3 місяці і є докази — можливо, вигідніше одразу йти на Type 2. Ми порадимо після короткого скоупінгу.
Строки та вартість
Типовий проєкт Type 1 з BALTUM триває 8–16 тижнів до дати перевірки плюс 2–4 тижні на сам аудит і випуск звіту. Вартість складається з підготовки (залежить від обсягу розривів і кількості критеріїв TSC) та фіксованої ціни аудиту CPA-фірми групи. Детальніше про складові — у статті Скільки коштує SOC 2.
Що ви отримуєте
- Gap-аналіз за критеріями TSC з планом усунення
- Повний комплект політик і процедур (≈20–25 документів) українською або англійською
- Налаштування технічних контролів у AWS / GCP / Azure
- Опис системи (System Description) для звіту
- Внутрішня перевірка готовності перед аудитом
- Супровід аудиту CPA-фірми до отримання звіту