Головна › SOC 2 Type 1: швидкий шлях до першого звіту
Послуга

SOC 2 Type 1: швидкий шлях до першого звіту

SOC 2 Type 1 підтверджує, що на певну дату контролі безпеки спроєктовані правильно й впроваджені. Це найшвидший спосіб закрити вимогу клієнта «покажіть SOC 2» і почати період спостереження для Type 2.

Що перевіряє аудитор у Type 1

У звіті Type 1 CPA-фірма висловлює думку про дві речі: чи коректно керівництво описало систему (System Description) і чи дизайн контролів на обрану дату відповідає критеріям довіри. Ефективність роботи контролів протягом часу в Type 1 не тестується — це завдання Type 2.

Практично це означає: потрібно мати затверджені політики, налаштовані технічні контролі (MFA, шифрування, логування, резервне копіювання), визначені процеси (управління доступом, змінами, інцидентами, постачальниками, ризиками) і докази, що все це існує на дату перевірки.

Коли обирати Type 1

  • Клієнт чи інвестор вимагає SOC 2 «якнайшвидше», і 6–12 місяців спостереження для Type 2 чекати неможливо.
  • Ви вперше будуєте систему контролів і хочете зафіксувати проміжний результат.
  • Потрібна точка відліку для періоду спостереження Type 2: дата Type 1 зазвичай стає початком вікна.

Якщо контролі вже стабільно працюють понад 3 місяці і є докази — можливо, вигідніше одразу йти на Type 2. Ми порадимо після короткого скоупінгу.

Строки та вартість

Типовий проєкт Type 1 з BALTUM триває 8–16 тижнів до дати перевірки плюс 2–4 тижні на сам аудит і випуск звіту. Вартість складається з підготовки (залежить від обсягу розривів і кількості критеріїв TSC) та фіксованої ціни аудиту CPA-фірми групи. Детальніше про складові — у статті Скільки коштує SOC 2.

Що ви отримуєте

  • Gap-аналіз за критеріями TSC з планом усунення
  • Повний комплект політик і процедур (≈20–25 документів) українською або англійською
  • Налаштування технічних контролів у AWS / GCP / Azure
  • Опис системи (System Description) для звіту
  • Внутрішня перевірка готовності перед аудитом
  • Супровід аудиту CPA-фірми до отримання звіту

Як проходить проєкт

Скоупінг1 тиждень
Gap-аналіз1–2 тижні
Впровадження4–10 тижнів
Перевірка готовності1 тиждень
Аудит CPA2–4 тижні

Поширені питання

Скільки діє звіт Type 1?
Формально звіт стосується конкретної дати. На практиці клієнти приймають його протягом ~12 місяців, після чого очікують Type 2 або новий звіт.
Які критерії TSC обрати?
Безпека (Security) є обов'язковою. Доступність і конфіденційність додають найчастіше — залежно від того, що обіцяє ваш SLA та договори з клієнтами.
Чи можна отримати Type 1 за місяць?
Лише якщо контролі вже впроваджені й задокументовані. Для компанії «з нуля» реалістичний мінімум — 2 місяці.

Отримайте розрахунок за один робочий день

Отримати розрахунок