SOC 2 · ISO 27001 · GDPR · Cyber Essentials · NIS2

SOC 2 Euroopa tehnoloogiaettevõtetele: ettevalmistusest aruandeni

Valmistame SaaS-tooted, allhankeettevõtted ja fintech-ettevõtted ette SOC 2 Type 1 ja Type 2 jaoks — ning väljastame aruande BALTUM-grupi USA-s registreeritud CPA-firma kaudu. Soovi korral koos ISO 27001, GDPR-i, Cyber Essentialsi ja NIS2-ga ühes projektis või iga teenus eraldi.

  • Meie oma USA CPA-firma ja litsentseeritud CPA-audiitorid
  • Akrediteeritud ISO 27001 sertifitseerimisasutus ja Cyber Essentials sertifitseerimisasutus
  • Üks kontrollmeetmete kogum kõigi standardite jaoks — ilma topelttööta
  • EL-is asuv meeskond, leping EL-i ettevõttega (Baltum Büroo OÜ)
CPAUSA-s registreeritud firma
ISO 27001akrediteeritud sertifitseerimisasutus
CECyber Essentials sertifitseerimisasutus
3–6kuud tavaliselt Type 1-ni
Meie akrediteeringud ja litsentsid
CPA

USA CPA-firma

BALTUM-grupi USA-s registreeritud CPA-firma litsentseeritud CPA-audiitoritega. Väljastab SOC 1, SOC 2 ja SOC 3 aruandeid AICPA standardite (SSAE 18) alusel.

ISO

ISO/IEC 27001 sertifitseerimisasutus

Akrediteeritud sertifitseerimisasutus infoturbe halduse süsteemidele. Sertifikaate tunnustatakse rahvusvaheliselt.

CE

Cyber Essentials sertifitseerimisasutus

Hindame ja väljastame Cyber Essentials ja Cyber Essentials Plus sertifikaate Ühendkuningriigi NCSC skeemi alusel.

EU

Vastavusnõustamine

EL-is asuv nõustamismeeskond: SOC 2 ettevalmistus, ISO 27001 juurutamine, GDPR ja NIS2. Audiitoritest eraldi — et hindamine püsiks sõltumatuna.

SOC 2

Mis on SOC 2 ja miks Euroopa ettevõte seda vajab

SOC 2 (System and Organization Controls 2) on sõltumatu audiitori aruanne selle kohta, kuidas ettevõte kaitseb klientide andmeid. Selle töötas välja Ameerika Ühendriikide vandeaudiitorite instituut (AICPA) ning just seda küsivad USA ja Kanada ostjad SaaS-tarnijatelt, pilveteenustelt, tarkvaraallhankijatelt ja andmetöötlusteenuste pakkujatelt.

Euroopa tarkvaraettevõtte jaoks on SOC 2 pääse suurklientideni: ilma aruandeta blokeerib tehingu sageli ostja turvameeskond juba hoolsuskontrolli käigus. Aruanne näitab, et Teie kontrollmeetmed toimivad viie Trust Services Criteria kategooria lõikes: turvalisus, käideldavus, töötlemise terviklus, konfidentsiaalsus ja privaatsus.

Oluline detail: SOC 2 ei ole sertifikaat, mida saab osta. Aruandele võib alla kirjutada ainult litsentseeritud CPA-firma. BALTUM-gruppi kuulub USA-s registreeritud CPA-firma litsentseeritud CPA-audiitoritega — seega saate ettevalmistuse ja aruande ühest kohast, fikseeritud hinnaga enne alustamist. Ettevalmistust ja auditit teostavad eraldi meeskonnad, nagu AICPA sõltumatuse reeglid nõuavad.

Kes vajab SOC 2

  • SaaS- ja pilvetooted, mida müüakse USA-sse ja Kanadasse
  • Tarkvaraarenduse ja IT-teenuste pakkujad, kellel on juurdepääs klientide andmetele
  • Fintech, healthtech, HR-tech ja isikuandmeid töötlevad platvormid
  • Idu- ja kasvuettevõtted, kes liiguvad suurklientide suunas või valmistuvad rahastusvooruks
  • Andmekeskused, MSP-d ja hallatavate teenuste pakkujad

Loe lähemalt: mis on SOC 2 →

Teenuspaketid

Neli paketti erinevate kliendinõuete jaoks

Iga pakett sisaldab SOC 2 ettevalmistust ja auditit BALTUM-grupi CPA-firma poolt. Valige vastavalt turgudele, kuhu müüte. Iga teenust saab tellida ka eraldi.

SOC 2
Type 1 või Type 2
  • Ulatuse määramine ja CPA-firma fikseeritud auditi pakkumine
  • Lünkade analüüs valitud TSC suhtes
  • Poliitikate ja protseduuride kogum
  • Pilve tehniliste kontrollmeetmete seadistamine
  • Kontrollmeetmete ja tõendite maatriks, System Description (süsteemikirjeldus)
Hind päringu alusel
Type 1: 3–5 kuud · Type 2: 6–15 kuud
Valige pakett →
Populaarseim
SOC 2 + ISO 27001
kaks turgu — üks projekt
  • Kõik, mis sisaldub SOC 2 paketis
  • ISMS-i ulatus, riskide hindamine ja käsitlemine
  • Kohaldatavuse deklaratsioon (SoA) 93 ISO 27001:2022 kontrollmeetme lõikes
  • Ühtne TSC ↔ lisa A vastendusmaatriks
  • Siseaudit ja juhtkonnapoolne ülevaatus
Hind päringu alusel
5–8 kuud mõlema dokumendini (Type 2 vastavalt oma vaatlusperioodile)
Valige pakett →
SOC 2 + ISO 27001 + GDPR + Cyber Essentials
täielik kate: USA · EL · UK
  • Kõik, mis sisaldub paketis SOC 2 + ISO 27001
  • Töötlemistoimingute register, DPA/SCC, GDPR-i poliitikad ja protseduurid
  • Andmesubjektide õiguste ja rikkumistele reageerimise protseduurid
  • Seadmete inventuur ja vastavusse viimine Cyber Essentialsi 5 kontrollmeetmega
  • Enesehindamise ja Cyber Essentialsi kontrolli tugi (vajadusel Plus)
Hind päringu alusel
6–9 kuud täiskomplektini
Valige pakett →
SOC 2 + ISO 27001 + GDPR + Cyber Essentials + NIS2
maksimum: USA · EL · UK · elutähtis taristu
  • Kõik, mis sisaldub paketis SOC 2 + ISO 27001 + GDPR + Cyber Essentials
  • NIS2 kohaldatavuse ja tarneahela rolli hindamine
  • NIS2 artikli 21 kümne meetme vastendamine ISO 27001 / SOC 2 kontrollmeetmetega
  • Intsidentidest teavitamise protseduurid (24 h / 72 h / 1 kuu)
  • Tarneahela turvalisus ja tarnijate hindamine
Hind päringu alusel
7–10 kuud täiskomplektini
Valige pakett →

Iga teenus on saadaval ka eraldi

Kuidas projekt kulgeb

Kuidas SOC 2 projekt BALTUM-iga kulgeb

Ulatuse määramine ja pakkumine

Määratleme süsteemi, TSC kategooriad ja aruande tüübi. Meie CPA-audiitorid teevad viie sisendi põhjal fikseeritud auditi tasu pakkumise.

Lünkade analüüs

Võrdleme praeguseid protsesse TSC-ga ja koostame parendusplaani koos vastutajate ja tähtaegadega.

Kontrollmeetmete juurutamine

Poliitikad, protseduurid, pilvekonfiguratsioon, pääsuhaldus, logimine, intsidentide ja tarnijate haldus.

Tõendite kogumine

Seadistame tõendite kogumise (käsitsi või automatiseerimisplatvormi kaudu) ja viime läbi sisemise valmisoleku ülevaatuse.

CPA audit

Grupi USA CPA-firma sõltumatu auditimeeskond viib läbi hindamise; konsultandid aitavad System Descriptioni (süsteemikirjelduse) ja audiitori päringutega.

Aruanne ja tugi

Saate SOC 2 aruande. Type 2 puhul hoiame kontrollmeetmed vaatlusperioodi vältel toimivana ja koostame bridge letteri (sildkirja).

BALTUM

Miks BALTUM

Me ei müü „sertifikaati“ — me ehitame süsteemi

Töötame AICPA TSC ja ISO 27001 alusel. Kontrollmeetmed on kavandatud nii, et need toimiksid päriselt Teie taristus, mitte ainult paberil.

Meie oma USA CPA-firma

SOC 2 aruandeid väljastab BALTUM-grupi USA-s registreeritud CPA-firma litsentseeritud CPA-audiitoritega. Ilma vahendajateta: teate auditi tasu enne allkirjastamist ja aruannet tunnustatakse USA-s ja Kanadas.

Üks süsteem — mitu standardit

SOC 2, ISO 27001, GDPR ja Cyber Essentials jagavad ühist kontrollmeetmete tuuma. Vastendame nõuded omavahel, nii et Teie meeskond ei tee kunagi sama tööd kaks korda.

Akrediteeritud sertifitseerimisasutus

Gruppi kuuluvad rahvusvaheliselt akrediteeritud ISO/IEC 27001 sertifitseerimisasutus ja Cyber Essentials sertifitseerimisasutus. Euroopas ja Ühendkuningriigis tunnustatud sertifikaadid — ühest allikast.

Teie keel, Teie ajavöönd

Projektimeeskond EL-is, leping Baltum Büroo OÜ-ga (Eesti). Veebikohtumised, dokumendid inglise keeles või Teie kohalikus keeles.

Tugi pärast aruannet

SOC 2 aruanne kehtib 12 kuud. Hoiame kontrollmeetmed korras, valmistame ette iga-aastase Type 2 ja aitame vastata klientide turvaküsimustikele.

Korduma kippuvad küsimused

Kui kaua SOC 2 projekt kestab?
Type 1 võtab tavaliselt 3–6 kuud alustamisest aruandeni, sõltuvalt protsesside küpsusest. Type 2 lisab 3–12-kuulise vaatlusperioodi (enamasti 6 kuud), mille jooksul kontrollmeetmed peavad pidevalt toimima.
Kui palju SOC 2 maksab?
Kaks komponenti: ettevalmistus (BALTUM) ja audit (CPA-firma). Auditi tasu fikseeritakse viie sisendi põhjal: töötajate arv, teenuse olemus, taristu, andmetüübid, aruande tüüp ja TSC kategooriad. Orientiiriks: Type 1 audit väikeettevõttele jääb vahemikku mõnest tuhandest kuni ~20 000 USD; Type 2 on kallim. Täpse summa saamiseks täitke vorm.
Kes väljastab SOC 2 aruande?
Ainult litsentseeritud CPA-firma (USA). BALTUM-grupil on oma USA-s registreeritud CPA-firma litsentseeritud CPA-audiitoritega — see viib läbi hindamise ja allkirjastab aruande. Ettevalmistust teostab eraldi nõustamismeeskond, et säilitada audiitori sõltumatus.
Kas saame minna otse Type 2 juurde ja Type 1 vahele jätta?
Jah. Kui kontrollmeetmed on toiminud juba mitu kuud, võite minna otse Type 2 juurde. Paljud ettevõtted hangivad esmalt Type 1, et tehing sõlmida, ja Type 2 kuus kuud hiljem.
Kas saame tellida ainult ISO 27001, GDPR-i või NIS2 ilma SOC 2-ta?
Jah. Iga teenus on saadaval eraldi: ISO 27001 sertifitseerimine akrediteeritud asutuse poolt, GDPR-i pakett, Cyber Essentials või NIS2 vastavus. Paketid lihtsalt säästavad aega ja eelarvet ühiste kontrollmeetmete kaudu.
Kas vajame SOC 2, kui meil on ISO 27001?
See sõltub Teie klientidest. USA ostjad küsivad tavaliselt SOC 2, Euroopa omad ISO 27001. Standardid kattuvad umbes 70–80 % ulatuses, seega on teine esimesest oluliselt odavam.
Milliste pilvedega te töötate?
AWS, Google Cloud, Azure, Hetzner, DigitalOcean ning hübriid- ja kohapealsed keskkonnad. Pilveteenuse pakkujalt päritud kontrollmeetmed kajastatakse vastutusmaatriksis.

Kõik küsimused →

Blogi

Blogi: SOC 2, ISO 27001 ja vastavus Euroopa tehnoloogiaettevõtetele

2026-08-18

SOC 2 Trust Services Criteria selgitatult: viis kriteeriumi ja kuidas nende ulatus määrata

TSC on iga SOC 2 aruande alus. Selgitame, mida iga viiest kriteeriumist tähendab, millised kontrollid nende taga on ja kuidas auditi ulatust määratleda.

Loe edasi →
2026-08-14

NIS2 selgitatult: mida tarkvara-, SaaS- ja pilveteenuse pakkujad tegema peavad

NIS2 toob pilve-, hallatavate teenuste ja paljud tarkvarapakkujad siduva EL-i küberturvalisuse õiguse alla. Selgitame kohaldamisala, artikli 21 kümmet meedet, 24/72-tunnist teatamist, trahve ning kuidas ISO 27001 ja SOC 2 aitavad.

Loe edasi →
2026-08-10

Pärast SOC 2 aruannet: bridge letter'id, vaatlusperioodid ja pidev vastavus

SOC 2 aruandel on säilivusaeg. Selgitame, mis on bridge letter, kuidas planeerida järgmist vaatlusperioodi ja mida teha iga kuu, kvartal ja aasta, et järgmine audit ei tooks üllatusi.

Loe edasi →

Kõik artiklid →

SOC 2

Küsige fikseeritud hinnaga SOC 2 pakkumist

Viis välja — täpselt see, mida meie CPA-audiitorid vajavad fikseeritud auditi tasu pakkumiseks. Vastame ühe tööpäeva jooksul.

Päringu saatmisega nõustute meie privaatsuspoliitikaga.