SOC 2 · ISO 27001 · GDPR · Cyber Essentials · NIS2

SOC 2 Europos technologijų įmonėms: nuo pasirengimo iki ataskaitos

Rengiame SaaS produktus, IT paslaugų ir finansinių technologijų įmones SOC 2 Type 1 ir Type 2 auditui ir išduodame ataskaitą per BALTUM grupės JAV registruotą CPA įmonę. Pageidaujant – kartu su ISO 27001, GDPR, Cyber Essentials ir NIS2 viename projekte arba kiekvieną paslaugą atskirai.

  • Nuosava JAV CPA įmonė ir licencijuoti CPA auditoriai
  • Akredituota ISO 27001 sertifikavimo įstaiga ir Cyber Essentials sertifikavimo įstaiga
  • Vienas kontrolės priemonių rinkinys visiems standartams – jokio dvigubo darbo
  • ES komanda, sutartis su ES įmone (Baltum Büroo OÜ)
CPAįmonė, registruota JAV
ISO 27001akredituota sertifikavimo įstaiga
CECyber Essentials sertifikavimo įstaiga
3–6mėn. – įprasta trukmė iki Type 1
Mūsų akreditacijos ir licencijos
CPA

JAV CPA įmonė

BALTUM grupės CPA įmonė, registruota JAV, su licencijuotais CPA auditoriais. Išduoda SOC 1, SOC 2 ir SOC 3 ataskaitas pagal AICPA standartus (SSAE 18).

ISO

ISO/IEC 27001 sertifikavimo įstaiga

Akredituota informacijos saugumo valdymo sistemų sertifikavimo įstaiga. Sertifikatai pripažįstami tarptautiniu mastu.

CE

Cyber Essentials sertifikavimo įstaiga

Vertiname ir išduodame Cyber Essentials bei Cyber Essentials Plus sertifikatus pagal JK NCSC schemą.

EU

Atitikties konsultacijos

ES įsikūrusi konsultantų komanda: pasirengimas SOC 2, ISO 27001 diegimas, GDPR ir NIS2. Atskirta nuo auditorių, kad vertinimas išliktų nepriklausomas.

SOC 2

Kas yra SOC 2 ir kodėl jis reikalingas Europos įmonei

SOC 2 (System and Organization Controls 2) – tai nepriklausomo auditoriaus ataskaita apie tai, kaip įmonė saugo klientų duomenis. Ją sukūrė Amerikos atestuotų viešųjų apskaitininkų institutas (AICPA), ir būtent jos JAV ir Kanados pirkėjai reikalauja iš SaaS tiekėjų, debesijos paslaugų, programinės įrangos kūrimo ir duomenų tvarkymo paslaugų teikėjų.

Europos programinės įrangos įmonei SOC 2 – tai bilietas pas stambius verslo klientus: be ataskaitos sandorį dažnai sustabdo pirkėjo saugumo komanda išsamaus patikrinimo metu. Ataskaita parodo, kad Jūsų kontrolės priemonės veikia pagal penkis patikimumo paslaugų kriterijus (Trust Services Criteria): saugumas, prieinamumas, apdorojimo vientisumas, konfidencialumas ir privatumas.

Svarbi detalė: SOC 2 – ne sertifikatas, kurį galima nusipirkti. Ataskaitą pasirašyti gali tik licencijuota CPA įmonė. BALTUM grupei priklauso JAV registruota CPA įmonė su licencijuotais CPA auditoriais, todėl pasirengimą ir ataskaitą gaunate vienoje vietoje, su fiksuota kaina dar prieš pradedant. Pasirengimą ir auditą atlieka atskiros komandos, kaip reikalauja AICPA nepriklausomumo taisyklės.

Kam reikalingas SOC 2

  • SaaS ir debesijos produktams, parduodamiems JAV ir Kanadoje
  • Programinės įrangos kūrimo ir IT paslaugų teikėjams, turintiems prieigą prie klientų duomenų
  • Finansinių, sveikatos, personalo technologijų įmonėms ir platformoms, tvarkančioms asmens duomenis
  • Startuoliams ir augančioms įmonėms, siekiančioms stambesnių klientų arba besirengiančioms finansavimo raundui
  • Duomenų centrams, MSP ir valdomų paslaugų teikėjams

Skaityti daugiau: kas yra SOC 2 →

Paslaugų paketai

Keturi paketai skirtingiems klientų reikalavimams

Į kiekvieną paketą įeina pasirengimas SOC 2 ir BALTUM grupės CPA įmonės atliekamas auditas. Rinkitės pagal rinkas, kuriose parduodate. Kiekvieną paslaugą galima užsisakyti ir atskirai.

SOC 2
Type 1 arba Type 2
  • Apimties nustatymas ir fiksuotas CPA įmonės audito pasiūlymas
  • Spragų analizė pagal pasirinktus TSC
  • Politikų ir procedūrų rinkinys
  • Techninių kontrolės priemonių konfigūravimas debesijoje
  • Kontrolės priemonių ir įrodymų matrica, sistemos aprašymas (System Description)
Kaina pagal užklausą
Type 1: 3–5 mėn. · Type 2: 6–15 mėn.
Pasirinkti paketą →
Populiariausias
SOC 2 + ISO 27001
dvi rinkos – vienas projektas
  • Viskas iš SOC 2 paketo
  • ISVS apimtis, rizikos vertinimas ir valdymas
  • Taikomumo pareiškimas pagal 93 ISO 27001:2022 kontrolės priemones
  • Vieninga TSC ↔ A priedo susiejimo matrica
  • Vidaus auditas ir vadovybės vertinamoji analizė
Kaina pagal užklausą
5–8 mėn. iki abiejų dokumentų (Type 2 – pagal stebėjimo laikotarpį)
Pasirinkti paketą →
SOC 2 + ISO 27001 + GDPR + Cyber Essentials
pilna aprėptis: JAV · ES · JK
  • Viskas iš SOC 2 + ISO 27001
  • Duomenų tvarkymo veiklos įrašai, DPA/SCC, GDPR politikos ir procedūros
  • Duomenų subjektų teisių ir reagavimo į pažeidimus procedūros
  • Įrenginių inventorizacija ir suderinimas su 5 Cyber Essentials kontrolės priemonėmis
  • Savęs vertinimas ir Cyber Essentials patikros palaikymas (Plus, jei reikia)
Kaina pagal užklausą
6–9 mėn. iki viso rinkinio
Pasirinkti paketą →
SOC 2 + ISO 27001 + GDPR + Cyber Essentials + NIS2
maksimumas: JAV · ES · JK · kritinė infrastruktūra
  • Viskas iš SOC 2 + ISO 27001 + GDPR + Cyber Essentials
  • NIS2 taikomumo ir vaidmens tiekimo grandinėje vertinimas
  • 10 NIS2 priemonių pagal 21 str. susiejimas su ISO 27001 / SOC 2 kontrolės priemonėmis
  • Pranešimo apie incidentus procedūros (24 val. / 72 val. / 1 mėn.)
  • Tiekimo grandinės saugumas ir tiekėjų vertinimas
Kaina pagal užklausą
7–10 mėn. iki viso rinkinio
Pasirinkti paketą →

Kiekvieną paslaugą galima užsisakyti ir atskirai

Kaip vyksta projektas

Kaip vyksta SOC 2 projektas su BALTUM

Apimties nustatymas ir pasiūlymas

Apibrėžiame sistemą, TSC kategorijas ir ataskaitos tipą. Mūsų CPA auditoriai pagal penkis duomenis pateikia fiksuotą audito kainą.

Spragų analizė

Palyginame esamus procesus su TSC ir parengiame trūkumų šalinimo planą su atsakingais asmenimis ir terminais.

Kontrolės priemonių įdiegimas

Politikos, procedūros, debesijos konfigūracija, prieigos valdymas, žurnalų registravimas, incidentų ir tiekėjų valdymas.

Įrodymų rinkimas

Sukuriame įrodymų rinkimo procesą (rankiniu būdu arba per automatizavimo platformą) ir atliekame vidinę pasirengimo peržiūrą.

CPA auditas

Nepriklausoma grupės JAV CPA įmonės audito komanda atlieka patikrinimą; konsultantai padeda parengti sistemos aprašymą (System Description) ir atsakyti į auditorių užklausas.

Ataskaita ir palaikymas

Gaunate SOC 2 ataskaitą. Type 2 atveju palaikome kontrolės priemones visą stebėjimo laikotarpį ir parengiame tarpinį raštą (bridge letter).

BALTUM

Kodėl BALTUM

Neparduodame „sertifikato“ – kuriame sistemą

Dirbame pagal AICPA TSC ir ISO 27001. Kontrolės priemonės sukurtos taip, kad realiai veiktų Jūsų infrastruktūroje, o ne tik popieriuje.

Nuosava JAV CPA įmonė

SOC 2 ataskaitas išduoda BALTUM grupės JAV registruota CPA įmonė su licencijuotais CPA auditoriais. Jokių tarpininkų: audito kainą žinote prieš pasirašydami sutartį, o ataskaita pripažįstama JAV ir Kanadoje.

Viena sistema – keli standartai

SOC 2, ISO 27001, GDPR ir Cyber Essentials turi bendrą kontrolės priemonių branduolį. Susiejame reikalavimus tarpusavyje, kad Jūsų komandai niekada netektų to paties darbo atlikti du kartus.

Akredituota sertifikavimo įstaiga

Grupei priklauso tarptautiniu mastu akredituota ISO/IEC 27001 sertifikavimo įstaiga ir Cyber Essentials sertifikavimo įstaiga. Europoje ir Jungtinėje Karalystėje pripažįstami sertifikatai – iš vieno šaltinio.

Jūsų kalba, Jūsų laiko juosta

Projekto komanda ES, sutartis su Baltum Büroo OÜ (Estija). Susitikimai internetu, dokumentai anglų arba Jūsų vietine kalba.

Palaikymas po ataskaitos

SOC 2 ataskaita galioja 12 mėnesių. Prižiūrime, kad kontrolės priemonės veiktų, rengiame kasmetinį Type 2 ir padedame atsakyti į klientų saugumo klausimynus.

Dažniausiai užduodami klausimai

Kiek trunka SOC 2 projektas?
Type 1 paprastai trunka 3–6 mėnesius nuo pradžios iki ataskaitos, priklausomai nuo procesų brandos. Type 2 prideda 3–12 mėnesių (dažniausiai 6) stebėjimo laikotarpį, per kurį kontrolės priemonės turi veikti nepertraukiamai.
Kiek kainuoja SOC 2?
Du komponentai: pasirengimas (BALTUM) ir auditas (CPA įmonė). Audito kaina fiksuojama pagal penkis duomenis: darbuotojų skaičių, paslaugos pobūdį, infrastruktūrą, duomenų tipus, ataskaitos tipą ir TSC kategorijas. Orientaciniai skaičiai: Type 1 auditas mažai įmonei kainuoja nuo kelių tūkstančių iki ~20 tūkst. USD; Type 2 – brangiau. Užpildykite formą ir gausite tikslią kainą.
Kas išduoda SOC 2 ataskaitą?
Tik licencijuota CPA įmonė (JAV). BALTUM grupė turi nuosavą JAV registruotą CPA įmonę su licencijuotais CPA auditoriais – ji atlieka patikrinimą ir pasirašo ataskaitą. Pasirengimą vykdo atskira konsultantų komanda, kad būtų išsaugotas auditorių nepriklausomumas.
Ar galima iš karto daryti Type 2, praleidžiant Type 1?
Taip. Jei kontrolės priemonės veikia jau kelis mėnesius, galite iš karto pereiti prie Type 2. Daugelis įmonių pirmiausia gauna Type 1, kad užbaigtų sandorį, o po šešių mėnesių – Type 2.
Ar galima užsisakyti tik ISO 27001, GDPR arba NIS2 be SOC 2?
Taip. Kiekviena paslauga teikiama atskirai: ISO 27001 sertifikavimas akredituotoje įstaigoje, GDPR paketas, Cyber Essentials arba atitiktis NIS2. Paketai tiesiog taupo laiką ir biudžetą dėl bendrų kontrolės priemonių.
Ar reikia SOC 2, jei turime ISO 27001?
Priklauso nuo Jūsų klientų. JAV pirkėjai paprastai prašo SOC 2, Europos – ISO 27001. Standartai sutampa maždaug 70–80 %, todėl antrasis kainuoja gerokai pigiau nei pirmasis.
Su kokiomis debesijos platformomis dirbate?
AWS, Google Cloud, Azure, Hetzner, DigitalOcean, taip pat hibridinės ir vietinės (on-prem) aplinkos. Iš debesijos tiekėjo paveldimos kontrolės priemonės atspindimos atsakomybių matricoje.

Visi klausimai →

Tinklaraštis

Tinklaraštis: SOC 2, ISO 27001 ir atitiktis IT įmonėms

2026-08-18

SOC 2 Trust Services Criteria: penki kriterijai ir kaip nustatyti jų apimtį

TSC – kiekvienos SOC 2 ataskaitos pagrindas. Paaiškiname, ką reiškia kiekvienas iš penkių kriterijų, kokios kontrolės priemonės už jų slypi ir kaip apibrėžti audito apimtį.

Skaityti daugiau →
2026-08-14

NIS2 paaiškinimas: ką turi daryti programinės įrangos, SaaS ir debesijos teikėjai

NIS2 debesijos, valdomų paslaugų ir daugelį programinės įrangos teikėjų įtraukia į privalomą ES kibernetinio saugumo teisę. Paaiškiname taikymo sritį, dešimt 21 straipsnio priemonių, pranešimą per 24/72 val., baudas ir kaip padeda ISO 27001 bei SOC 2.

Skaityti daugiau →
2026-08-10

Po SOC 2 ataskaitos: bridge letter, stebėjimo laikotarpiai ir nuolatinė atitiktis

SOC 2 ataskaita turi galiojimo trukmę. Paaiškiname, kas yra bridge letter, kaip planuoti kitą stebėjimo laikotarpį ir ką daryti kas mėnesį, ketvirtį ir metus, kad kitas auditas neatneštų staigmenų.

Skaityti daugiau →

Visi straipsniai →

SOC 2

Gaukite fiksuotos kainos SOC 2 pasiūlymą

Penki laukai – būtent tiek mūsų CPA auditoriams reikia, kad pateiktų fiksuotą audito kainą. Atsakome per vieną darbo dieną.

Pateikdami užklausą sutinkate su mūsų privatumo politika.