Ettevõtted, kes teenindavad nii Ameerika kui ka Euroopa kliente, seisavad lõpuks silmitsi kahe päringuga korraga: „saatke meile oma SOC 2 aruanne“ ja „kinnitage GDPR-i vastavust“. Neid kahte käsitletakse sageli omavahel asendatavatena — seda need ei ole. SOC 2 on vabatahtlik turvalisuse kinnitus AICPA standardite alusel; GDPR on siduv EL-i andmekaitseõigus. Siiski saab suure osa tööst teha ühe korra ja kasutada mõlema jaoks. Siin on kirjas, kuidas.
SOC 2 ja GDPR kumbki ühe lõiguga
SOC 2 on sõltumatu CPA-firma aruanne, mis kinnitab, et teenuseorganisatsiooni kontrollid vastavad usaldusteenuste kriteeriumidele (Trust Services Criteria, TSC): turvalisus, käideldavus, konfidentsiaalsus, töötluse terviklus ja privaatsus. See on vabatahtlik ja seda nõuavad kliendid, mitte reguleerijad. See ei ole sertifikaat — see on kinnitusaruanne.
GDPR (isikuandmete kaitse üldmäärus) on EL-i õigusakt, mis kehtib kõigile, kes töötlevad EL-i elanike isikuandmeid, sõltumata ettevõtte asukohast. Tarkvaraettevõte, kes ehitab toodet Saksa kliendile ja puutub kokku kasutajaandmetega, on GDPR-i järgi volitatud töötleja, olenemata sellest, kus ta on registreeritud; EL-is asuv ettevõte kuulub kohaldamisalasse kõiges, mida ta teeb. Mittevastavus toob kaasa trahvid, mitte ainult kaotatud tehingud.
Peamised erinevused
| Aspekt | SOC 2 | GDPR |
|---|---|---|
| Olemus | Vabatahtlik kinnitus | Kohustuslik EL-i õigus |
| Teema | Turva- ja tegevuskontrollid | Andmesubjektide õigused ja seaduslik töötlemine |
| Kes kontrollib | Sõltumatu CPA-firma | EL-i järelevalveasutused, kliendid, andmekaitsespetsialist |
| Tulemus | Type 1 / Type 2 aruanne | Vastavus; ametlikku sertifikaati ei ole |
| Geograafia | Peamiselt USA | EL / EMP, eksterritoriaalne |
| Mittevastavuse tagajärg | Kaotatud kliendid | Trahvid kuni 4% globaalsest käibest |
Kas SOC 2 asendab GDPR-i vastavust?
Ei. SOC 2 aruanne näitab, et kaitsete andmeid hästi, kuid ei ütle midagi selle kohta, kas teil on nende töötlemiseks õiguslik alus, kas andmesubjekte on teavitatud, kas on olemas andmetöötlusleping (DPA) või kas kustutamistaotlusi täidetakse. Vastupidi, GDPR-i vastavus ei tõesta, et teie tehnilised kontrollid aasta jooksul toimisid — just seda näitab SOC 2 Type 2.
Praktikas võib EL-i klient aktsepteerida SOC 2-te tõendina „asjakohaste tehniliste ja korralduslike meetmete“ kohta GDPR-i artikli 32 alusel, kuid nõuab siiski DPA-d, töötlemistoimingute registrit ja muid õiguslikke dokumente.
Kus SOC 2 ja GDPR kattuvad
Hea uudis on see, et kattuvus on märkimisväärne. GDPR-i artikkel 32 nõuab asjakohaseid tehnilisi ja korralduslikke meetmeid ning just neid SOC 2 kirjeldabki. Ühised elemendid on muu hulgas:
- Juurdepääsu kontroll — minimaalsete õiguste põhimõte, MFA, juurdepääsude ülevaatused.
- Krüpteerimine säilitamisel ja edastamisel.
- Intsidentide haldus — SOC 2-s kontroll, GDPR-is 72-tunnine teavitamiskohustus.
- Tarnijate haldus — alltöötlejate ülevaatus mõlemas raamistikus.
- Riskihindamine — SOC 2-s üldine, GDPR-is andmekaitsealane mõjuhinnang (DPIA) kõrge riskiga töötlemise puhul.
- Töötajate koolitus ja aktsepteeritava kasutuse poliitikad.
- Varukoopiad ja talitluspidevus — käideldavuse kriteeriumid ja artikli 32 vastupidavuse nõue.
- Säilitamine ja kustutamine — konfidentsiaalsuse/privaatsuse kriteeriumid ja säilitamise piirangu põhimõte.
Mida GDPR nõuab lisaks SOC 2-le
Isegi puhta SOC 2 aruandega vajate lisaks:
- Töötlemistoimingute registrit (artikkel 30).
- Õiguslikke aluseid ja privaatsusteateid andmesubjektidele.
- Andmetöötluslepinguid klientide ja alltöötlejatega.
- Edastamismehhanismi EMP-st väljuvate andmete jaoks — lepingu tüüptingimused (SCC) või USA vastuvõtjate puhul EL-i ja USA andmekaitseraamistik; Ühendkuningriigi ja Šveitsi andmete puhul vastavad kohalikud instrumendid.
- Protseduure andmesubjektide õiguste jaoks: juurdepääs, parandamine, kustutamine, ülekantavus.
- Andmekaitsespetsialisti, kui see on nõutav, ja artikli 27 kohast EL-i esindajat, kui ettevõttel ei ole EL-is tegevuskohta.
- Andmekaitsealaseid mõjuhinnanguid kõrge riskiga töötlemise puhul.
Kas peaksite SOC 2-le lisama privaatsuse kategooria?
SOC 2-l on eraldi privaatsuse kategooria, mis on vaimult GDPR-ile lähedane: teavitamine, valik ja nõusolek, kogumine, kasutamine, säilitamine, avalikustamine, kvaliteet. Lisage see ainult siis, kui töötlete isikuandmeid vastutava töötlejana või kliendid seda selgesõnaliselt küsivad. Enamiku B2B SaaS- ja allhankeettevõtete jaoks piisab auditiks turvalisusest ja konfidentsiaalsusest, GDPR-iga tegeletakse eraldi õiguspaketi raames. See on odavam kui auditi ulatuse laiendamine.
Kuidas viia läbi kombineeritud SOC 2 + GDPR projekt
Meie lähenemine on üks haldussüsteem kahe väljundite komplektiga:
- Ühine puuduste analüüs TSC ja GDPR-i artiklite 5, 25, 28, 30 ja 32–36 alusel.
- Üks poliitikate komplekt, kus GDPR-i nõuded on integreeritud turvalisuse, säilitamise, intsidentide ja tarnijate poliitikatesse.
- Ühine riskihindamine, mis toidab nii SOC 2 kontrolle kui ka DPIA-d.
- GDPR-i õigusplokk: töötlemistoimingute register, DPA-d, SCC-d, privaatsusteated, andmesubjektide protseduurid.
- SOC 2 audit sõltumatu CPA-firma poolt; GDPR-i vastavust toetab sisedokumentatsioon ja vajaduse korral väline ülevaatus.
Nii on üles ehitatud meie kombineeritud SOC 2 + ISO 27001 + GDPR + Cyber Essentials pakett ettevõtetele, kes teenindavad USA-d, EL-i ja Ühendkuningriiki. Ettevalmistusplaani enda kohta vaadake meie SOC 2 valmisoleku kontrollnimekirja; Ühendkuningriigi nõuete kohta vaadake Cyber Essentials selgitatult.
Näide: tarkvaraettevõte klientidega USA-s ja Saksamaal
Vaatleme tüüpilist juhtumit: 80 insenerist koosnev meeskond Poolas ja Portugalis arendab ja toetab tooteid USA fintech-kliendile ja Saksa jaemüüjale. USA klient nõuab SOC 2 Type 2 aruannet, mis hõlmab turvalisust ja käideldavust. Saksa klient nõuab allkirjastatud DPA-d, lepingu tüüptingimusi, töötlemistoimingute registrit ja artikli 32 kohaste tehniliste meetmete kinnitust.
Ratsionaalne vastus on üks projekt. Juurdepääsu kontrolli, krüpteerimise, intsidentide ja tarnijate poliitikad kirjutatakse ühe korra ja need rahuldavad mõlemat poolt. Riskihindamine on aluseks nii SOC 2 kontrollidele kui ka DPIA-le. Eraldi koostatakse GDPR-i õigusplokk ning pärast auditi lõppu lisatakse SOC 2 aruanne Saksa kliendi dokumendipaketti tõendina asjakohaste meetmete kohta. Ettevõte väldib kahe paralleelse dokumentatsioonisüsteemi haldamist ega pea kunagi audiitoritele ja juristidele sama protsessi erinevaid versioone selgitama.
Levinud vead
- Eeldamine, et SOC 2 aruanne „katab“ GDPR-i, ja DPA vahelejätmine.
- Privaatsuse kategooria lisamine SOC 2 ulatusse „igaks juhuks“.
- Eraldi, omavahel vastuolus olevate poliitikate komplektide haldamine SOC 2 ja GDPR-i jaoks.
- Edastamismehhanismi unustamine, kui klientide andmetele pääsetakse ligi väljastpoolt EMP-d, näiteks USA tugitöötajate või EL-i-väliste lepingupartnerite poolt.
Kui teie kliendid nõuavad nii SOC 2-te kui ka GDPR-i vastavust, küsige hinnapakkumist — kavandame ühtse kontrollisüsteemi, koostame GDPR-i õiguspaketi ja toetame teie SOC 2 auditit, mille teeb BALTUM-i grupi USA CPA-firma, mille auditimeeskond on konsultantidest sõltumatu.