Mõni aasta tagasi kuulsid Euroopa tarkvaraettevõtted küsimust „kas teil on SOC 2?“ ainult suurimatelt USA suurettevõtetelt. Tänapäeval on see peaaegu igas turvaküsimustikus, mille saadab tõsiseltvõetav Ameerika ostja, ja üha enam ka mujal peakorterit omavatelt globaalsetelt ettevõtetelt, kes on USA hankepraktika omaks võtnud. EL-i, Ühendkuningriigi, Šveitsi ja laiema piirkonna SaaS-toodete, IT-teenuste pakkujate, fintech-ettevõtete ja arendusstuudiote jaoks on SOC 2 liikunud kategooriast „tore, kui on“ tingimuseks, et üldse lõppvalikusse jõuda. Siin on kirjas, mida see Euroopast tegutseva ettevõtte jaoks praktikas tähendab.
Miks SOC 2 ja mitte ainult ISO 27001
Enamikul Euroopa ettevõtetel, kes võtavad turvalisust tõsiselt, on ISO 27001 juba olemas või nad töötavad selle nimel. Seega on esimene reaktsioon SOC 2 päringule sageli: „Me oleme sertifitseeritud, kas sellest ei piisa?“ Tavaliselt ei piisa. USA turg on üles ehitatud SOC 2 ümber, mis on Ameerika vannutatud audiitorite instituudi (AICPA) raamistik. Kui Ameerika suurettevõte annab teile juurdepääsu oma andmetele või taristule, soovib tema tarnijariski meeskond aruannet, mida ta oskab lugeda: süsteemikirjeldus, kontrollide loetelu ja audiitori testitulemused koos välja toodud eranditega. ISO 27001 sertifikaati aktsepteeritakse samuti, kuid tavaliselt täiendusena, mitte asendusena.
Euroopa ettevõtetele, kes müüvad nii koduturule kui ka USA-sse, on kõige ratsionaalsem tee kombineerida SOC 2 ja ISO 27001 ühes projektis: ligikaudu 70–80% poliitikatest ja kontrollidest kattub ning tõendeid kogutakse ühe korra mõlema eesmärgi jaoks. Kui teil on ISO 27001 juba olemas, on enamik SOC 2 valmisolekutööst juba tehtud; alles jäävad süsteemikirjeldus, kriteeriumispetsiifilised kontrollid ja tõendite distsipliin, mida Type 2 nõuab. Üksikasjalikku võrdlust vaadake artiklist SOC 2 vs ISO 27001.
Kes Euroopas SOC 2-te tegelikult vajab
- B2B SaaS-tooted. Niipea kui müüte USA keskmise suurusega ja suurettevõtetest ostjatele, muutub SOC 2 Type 2 tavapäraseks hankenõudeks, mis kirjutatakse sageli raamlepingusse (MSA).
- IT-teenuste, tarkvaraarenduse ja hallatavate teenuste pakkujad. Reguleeritud sektorite kliendid (fintech, tervishoid, kindlustus) on kohustatud tarnijaid hindama ning SOC 2 on lihtsaim viis see hindamine läbida.
- Fintech- ja makseettevõtted. USA pangad ja maksepartnerid ootavad SOC 2-te PCI DSS-i kõrval ja küsivad sageli töötluse tervikluse kriteeriumi.
- Ettevõtted, kes töötlevad USA ja EL-i klientide isikuandmeid. Siin käib SOC 2 tavaliselt koos GDPR-i vastavusega; vaadake SOC 2 ja GDPR koos.
- Kapitali kaasavad või ülevõtmiseks valmistuvad idufirmad. USA investorid ja ostjad käsitlevad turvaprotsesside küpsust osana hoolsuskontrollist.
Mis on SOC 2 puhul Euroopa ettevõtte jaoks eripärast
Hajutatud ja kaugtööl meeskonnad
Euroopa tehnoloogiaettevõtetel on tavaliselt insenerid jaotunud mitme riigi vahel, segamini töötajad ja lepingupartnerid. See ei ole SOC 2 jaoks takistus, kuid nõuab selgesõnalisi kontrolle: seadmehaldus, VPN või zero-trust-juurdepääs, sülearvutite täiskettakrüpteerimine, kaugtöö poliitika. Audiitor ei nõua kontorit; ta nõuab tõendeid, et juurdepääs klientide andmetele on kontrollitud sõltumata asukohast.
Lepingupartnerid ja vabakutselised
Arendajatega töötamine nende enda ettevõtete kaudu või vabakutselistena on Euroopas tavaline, kuid audiitori jaoks on nad lepingupartnerid, mitte töötajad. Vajate konfidentsiaalsusklauslitega lepinguid, allkirjastatud poliitikatega tutvumise kinnitusi, rolliga proportsionaalset taustakontrolli ning samu juurdepääsu andmise ja tühistamise protseduure nagu töötajate puhul.
Andmete asukoht ja alltöövõtjatest teenuseorganisatsioonid
Paljud Euroopa tooted majutatakse GDPR-i tõttu AWS-i, Azure'i või Google Cloudi EL-i piirkondades. SOC 2 jaoks ei ole see probleem: pilveteenuse pakkujast saab alltöövõtjast teenuseorganisatsioon ja tema enda SOC 2 aruanne katab füüsilised ja taristukontrollid „carve-out“-meetodi kaudu. Teie peate kirjeldama, millised kontrollid on teie omad ja milliste puhul tuginete teenusepakkujale.
Olemasolevad Euroopa raamistikud
ISO 27001, GDPR, NIS2, DORA finantsüksustele ja Cyber Essentials Ühendkuningriigi lepingute jaoks võivad kõik jagada SOC 2-ga ühist kontrollide baasi. Risk seisneb viie paralleelse dokumentatsioonikomplekti haldamises; lahendus on üks kontrollide raamistik, mis on seostatud iga nõudega.
Juriidiline struktuur
Kui teil on üksused mitmes riigis, võib aruande ulatus hõlmata ainult seda osa, mis osutab teenust USA klientidele. See lihtsustab auditit ja vähendab tasu.
Kuidas SOC 2 protsess välja näeb
- Puuduste analüüs ja ulatuse määramine. Millised süsteemid, millised Trust Services Criteria, milline aruandetüüp.
- Valmisolek. Poliitikad, kontrollid, koolitus, pilve seadistus, tõendite kogumine. Täielikud üksikasjad meie SOC 2 valmisoleku kontrollnimekirjas.
- Type 1 audit (valikuline) kinnitab kontrollide kavandamist ühel ajahetkel.
- Vaatlusperiood 3–12 kuud, mille jooksul kontrollid peavad toimima.
- Type 2 audit sõltumatu CPA-firma poolt ja aruande väljastamine.
- Hooldus: iga-aastane uuendamine ja bridge letter aruannete vahel.
Mida USA kliendid turvaküsimustikes küsivad
Juba enne aruande olemasolu on kasulik mõista, mida tarnijariski meeskond otsib. Tüüpiline küsimustik (SIG, CAIQ või omatehtud tabel) sisaldab 100–300 küsimust juurdepääsu kontrolli, krüpteerimise, intsidentidele reageerimise, talitluspidevuse, personali taustakontrolli ja alltöötlejate kohta. SOC 2 aruande olemasolu võimaldab enamikule neist vastata ühe viitega aruandele, selle asemel et iga potentsiaalse kliendi jaoks uus küsimustik täita. Kümnete suurklientidega ettevõtete jaoks tasub ainuüksi müügiinseneride ja turvatöötajate säästetud aeg projekti sageli ära.
Pidage ka meeles, et SOC 2 aruanne sisaldab teie ettevõtte kirjutatud osa: süsteemikirjeldust. Seal selgitate, kuidas toode toimib, kus taristut majutatakse, millised alltöövõtjatest teenuseorganisatsioonid on kaasatud ja kuidas tugi on korraldatud. Hästi kirjutatud süsteemikirjeldus on ühtlasi turundusdokument, mida loevad tehnilised otsustajad.
Kes aruande väljastab ja mida konsultant teeb
Rollide jaotus on oluline. SOC 2 ei ole sertifikaat: see on kinnitusaruanne ja seda saab väljastada ainult litsentseeritud USA CPA-firma, kes töötab AICPA kinnitusstandardite alusel. Konsultant ei saa „SOC 2-te väljastada“; kui keegi seda lubab, käsitlege seda hoiatusmärgina.
BALTUM-i grupis on rollid vastavalt jaotatud. EL-is asuv konsultatsioonimeeskond valmistab ettevõtte ette: analüüs, dokumentatsioon, kontrollide juurutamine, tõendite kogumine ja tugi auditi ajal. Aruande väljastab grupi USA-s registreeritud CPA-firma, mille litsentseeritud CPA-audiitorid moodustavad sõltumatuse tagatistega eraldi meeskonna ning kes on harjunud töötama Euroopa ettevõtetega üle ajavööndite, inglise keeles ja EL-is majutatud taristuga. Kui samas projektis on ka ISO 27001, väljastab sertifikaadi grupi akrediteeritud sertifitseerimisasutus.
Mida SOC 2 Euroopa ettevõttele maksab
| Komponent | Soovituslik vahemik | Sõltub |
|---|---|---|
| Valmisolek | sõltub ulatusest | puuduste arv, meeskonna suurus, süsteemide arv, olemasolev ISO 27001 |
| Type 1 audit (CPA-firma) | ≈ 8–20 tuhat USD | ulatus, TSC kategooriate arv |
| Type 2 audit (CPA-firma) | ≈ 15–40 tuhat USD | ulatus, vaatlusperioodi pikkus |
| Tööriistad (vajaduse korral) | mõni tuhat aastas | automatiseerimisplatvorm, skannerid, läbistustest |
Võrreldes ühe kaotatud USA suurkliendi lepingu väärtusega on need numbrid tavaliselt tagasihoidlikud. Täielik jaotus on artiklis kui palju SOC 2 maksab.
Küsimused, mida Euroopa ettevõtted kõige sagedamini esitavad
Kas me vajame USA juriidilist isikut?
Ei. SOC 2 ei ole seotud teenuseorganisatsiooni jurisdiktsiooniga. Saksa, Poola, Hispaania, Eesti või Šveitsi ettevõte saab aruande samadel tingimustel nagu USA ettevõte.
Meil on juba ISO 27001. Kui palju lisatööd SOC 2 nõuab?
Tavaliselt mõni kuu täiendavat tööd: olemasolevate kontrollide seostamine TSC-ga, süsteemikirjelduse kirjutamine, kriteeriumispetsiifiliste kontrollide lisamine ja pideva tõendite kogumise sisseseadmine. Palju vähem kui nullist alustamine.
Kas me saame alustada väikselt?
Jah. Tüüpiline tee on turvalisust hõlmav Type 1, seejärel laienemine Type 2-le ja täiendavatele kriteeriumidele, kui kliendid neid küsivad.
Kas SOC 2 rahuldab Ühendkuningriigi kliente?
Osaliselt. Ühendkuningriigis on Cyber Essentials levinud nõue; selle saab projektile eraldi lisada; vaadake Cyber Essentials sertifitseerimine selgitatult.
Kui teie USA kliendid juba küsivad SOC 2 kohta või valmistute USA turule sisenema, küsige hinnapakkumist. Hindame teie valmisolekut, pakume välja õige ulatuse ja tutvustame teid grupi USA CPA auditimeeskonnale.