SOC 2 Type 2: звіт, який вимагають enterprise-клієнти
Type 2 доводить, що контролі не лише спроєктовані, а й стабільно працювали протягом періоду спостереження. Саме цей звіт закриває більшість вимог служб безпеки великих замовників зі США.
Чим Type 2 відрізняється від Type 1
У Type 2 аудитор тестує операційну ефективність контролів за період (observation window) від 3 до 12 місяців: вибірково перевіряє, чи справді видавалися й відкликалися доступи, чи переглядалися логи, чи проводилися перевірки постачальників, чи оброблялися інциденти за процедурою. У звіті з'являється розділ з результатами тестів і винятками (exceptions).
Тому Type 2 потребує дисципліни: докази мають накопичуватися щотижня, а не збиратися за ніч перед аудитом. Порівняння двох типів — у статті SOC 2 Type 1 vs Type 2.
Період спостереження
Перший звіт Type 2 часто роблять за 3 або 6 місяців, щоб швидше отримати результат, наступні — за 12 місяців, щоб звіти йшли без розривів. Між звітами прогалини закривають bridge letter — листом керівництва про відсутність суттєвих змін.
BALTUM налаштовує збір доказів так, щоб період пройшов без винятків: календар контролів, відповідальні, шаблони доказів, за бажанням — платформа автоматизації (Vanta, Drata, Sprinto або аналог), яка підключається до хмари, HR-системи й репозиторіїв.
Що отримує ваш клієнт
Звіт SOC 2 Type 2 містить думку CPA-фірми, опис системи, перелік контролів і результати їх тестування. Його передають клієнтам під NDA. Для публічного використання ми допомагаємо підготувати коротку довідку (SOC 3 або security page), яку можна розмістити на сайті.
Що ви отримуєте
- Усе, що входить у Type 1, плюс:
- Календар контролів і матриця доказів на весь період
- Впровадження або налаштування платформи автоматизації збору доказів
- Щомісячний моніторинг виконання контролів протягом періоду спостереження
- Підготовка до вибіркових тестів аудитора (sampling)
- Bridge letter між звітами та підтримка відповідей на анкети клієнтів