Įmonės, aptarnaujančios ir Amerikos, ir Europos klientus, galiausiai susiduria su dviem užklausomis vienu metu: „atsiųskite savo SOC 2 ataskaitą“ ir „patvirtinkite GDPR atitiktį“. Šie du dalykai dažnai laikomi tarpusavyje pakeičiamais – taip nėra. SOC 2 – savanoriškas saugumo patvirtinimas pagal AICPA standartus; GDPR – privalomas ES duomenų apsaugos teisės aktas. Vis dėlto didelę dalį darbo galima atlikti vieną kartą ir panaudoti abiem tikslams. Štai kaip.
SOC 2 ir GDPR – po vieną pastraipą
SOC 2 – nepriklausomos CPA įmonės ataskaita, teigianti, kad paslaugų organizacijos kontrolės priemonės atitinka Patikimumo paslaugų kriterijus (Trust Services Criteria, TSC): saugumą, prieinamumą, konfidencialumą, apdorojimo vientisumą ir privatumą. Ji savanoriška, jos reikalauja klientai, o ne reguliuotojai. Tai ne sertifikatas – tai patvirtinimo ataskaita.
GDPR (Bendrasis duomenų apsaugos reglamentas) – ES teisės aktas, taikomas visiems, kas tvarko ES gyventojų asmens duomenis, nepriklausomai nuo to, kur įmonė įsikūrusi. Programinės įrangos įmonė, kurianti produktą Vokietijos klientui ir turinti prieigą prie naudotojų duomenų, pagal GDPR yra duomenų tvarkytoja, kad ir kur ji būtų registruota; ES įsikūrusi įmonė į taikymo sritį patenka su visa savo veikla. Neatitiktis užtraukia baudas, o ne vien prarastus sandorius.
Esminiai skirtumai
| Aspektas | SOC 2 | GDPR |
|---|---|---|
| Pobūdis | Savanoriškas patvirtinimas | Privalomas ES teisės aktas |
| Objektas | Saugumo ir veiklos kontrolės priemonės | Duomenų subjektų teisės ir teisėtas tvarkymas |
| Kas tikrina | Nepriklausoma CPA įmonė | ES priežiūros institucijos, klientai, DAP |
| Rezultatas | Type 1 / Type 2 ataskaita | Atitiktis; oficialaus sertifikato nėra |
| Geografija | Daugiausia JAV | ES / EEE, ekstrateritorinis |
| Neatitikties pasekmės | Prarasti klientai | Baudos iki 4 % pasaulinės apyvartos |
Ar SOC 2 pakeičia GDPR atitiktį?
Ne. SOC 2 ataskaita rodo, kad gerai saugote duomenis, tačiau nieko nesako apie tai, ar turite teisėtą pagrindą juos tvarkyti, ar duomenų subjektai buvo informuoti, ar sudaryta duomenų tvarkymo sutartis (DTS), ar vykdomi prašymai ištrinti duomenis. Ir atvirkščiai: GDPR atitiktis neįrodo, kad Jūsų techninės kontrolės priemonės veikė visus metus – būtent tai demonstruoja SOC 2 Type 2.
Praktikoje ES klientas gali priimti SOC 2 kaip „tinkamų techninių ir organizacinių priemonių“ pagal GDPR 32 straipsnį įrodymą, tačiau vis tiek reikalaus DTS, duomenų tvarkymo veiklos įrašų ir kitų teisinių dokumentų.
Kur SOC 2 ir GDPR sutampa
Geroji naujiena ta, kad sutapimas reikšmingas. GDPR 32 straipsnis reikalauja tinkamų techninių ir organizacinių priemonių, o būtent jas SOC 2 ir aprašo. Bendri elementai:
- Prieigos kontrolė – mažiausių privilegijų principas, MFA, prieigos peržiūros.
- Šifravimas saugant ir perduodant.
- Incidentų valdymas – kontrolės priemonė SOC 2, 72 valandų pranešimo pareiga GDPR.
- Tiekėjų valdymas – subtvarkytojų peržiūra abiejose sistemose.
- Rizikos vertinimas – bendras SOC 2, PDAV (poveikio duomenų apsaugai vertinimas) didelės rizikos tvarkymui GDPR.
- Darbuotojų mokymai ir priimtino naudojimo politikos.
- Atsarginės kopijos ir tęstinumas – prieinamumo kriterijai ir 32 straipsnio atsparumo reikalavimas.
- Saugojimas ir ištrynimas – konfidencialumo / privatumo kriterijai ir saugojimo trukmės apribojimo principas.
Ko GDPR reikalauja be SOC 2
Net ir turėdami švarią SOC 2 ataskaitą papildomai turėsite:
- Duomenų tvarkymo veiklos įrašus (30 straipsnis).
- Teisėtus pagrindus ir privatumo pranešimus duomenų subjektams.
- Duomenų tvarkymo sutartis su klientais ir subtvarkytojais.
- Perdavimo mechanizmą duomenims, paliekantiems EEE – standartines sutarčių sąlygas (SSS) arba, JAV gavėjams, ES ir JAV duomenų privatumo sistemą; JK ir Šveicarijos duomenims – atitinkamus vietinius instrumentus.
- Duomenų subjektų teisių įgyvendinimo procedūras: prieiga, ištaisymas, ištrynimas, perkeliamumas.
- Duomenų apsaugos pareigūną, kai to reikalaujama, ir atstovą ES pagal 27 straipsnį, jei įmonė neturi buveinės ES.
- Poveikio duomenų apsaugai vertinimus didelės rizikos tvarkymui.
Ar verta į SOC 2 įtraukti privatumo kategoriją?
SOC 2 turi atskirą privatumo kategoriją, savo dvasia artimą GDPR: pranešimas, pasirinkimas ir sutikimas, rinkimas, naudojimas, saugojimas, atskleidimas, kokybė. Įtraukite ją tik tada, jei tvarkote asmens duomenis kaip valdytojas arba klientai to aiškiai prašo. Daugumai B2B SaaS ir užsakomųjų paslaugų įmonių auditui pakanka saugumo ir konfidencialumo, o GDPR tvarkoma atskiru teisiniu paketu. Tai pigiau nei plėsti audito apimtį.
Kaip vykdyti jungtinį SOC 2 + GDPR projektą
Mūsų požiūris – viena valdymo sistema su dviem rezultatų rinkiniais:
- Jungtinė spragų analizė pagal TSC ir GDPR 5, 25, 28, 30 ir 32–36 straipsnius.
- Vienas politikų rinkinys, kuriame GDPR reikalavimai įterpti į saugumo, saugojimo, incidentų ir tiekėjų politikas.
- Bendras rizikos vertinimas, maitinantis tiek SOC 2 kontrolės priemones, tiek PDAV.
- GDPR teisinis blokas: duomenų tvarkymo veiklos įrašai, DTS, SSS, privatumo pranešimai, duomenų subjektų procedūros.
- SOC 2 auditas, atliekamas nepriklausomos CPA įmonės; GDPR atitiktį palaiko vidinė dokumentacija ir, jei reikia, išorinė peržiūra.
Taip struktūruotas mūsų jungtinis SOC 2 + ISO 27001 + GDPR + Cyber Essentials paketas įmonėms, aptarnaujančioms JAV, ES ir JK. Patį pasiruošimo planą rasite mūsų SOC 2 pasiruošimo kontroliniame sąraše; JK reikalavimus – straipsnyje Cyber Essentials paaiškinimas.
Pavyzdys: programinės įrangos įmonė su klientais JAV ir Vokietijoje
Panagrinėkime tipinį atvejį: 80 inžinierių komanda Lenkijoje ir Portugalijoje kuria ir palaiko produktus JAV fintech klientui ir Vokietijos mažmenininkui. JAV klientas reikalauja SOC 2 Type 2, apimančios saugumą ir prieinamumą. Vokietijos klientas reikalauja pasirašytos DTS, standartinių sutarčių sąlygų, duomenų tvarkymo veiklos įrašų ir techninių priemonių pagal 32 straipsnį patvirtinimo.
Racionalus atsakymas – vienas projektas. Prieigos kontrolės, šifravimo, incidentų ir tiekėjų politikos rašomos vieną kartą ir tenkina abi puses. Rizikos vertinimas grindžia tiek SOC 2 kontrolės priemones, tiek PDAV. Parengiamas atskiras GDPR teisinis blokas, o užbaigus auditą SOC 2 ataskaita pridedama prie Vokietijos kliento dokumentų paketo kaip tinkamų priemonių įrodymas. Įmonė išvengia dviejų lygiagrečių dokumentacijos sistemų palaikymo ir niekada neturi aiškinti auditoriams ir teisininkams skirtingų to paties proceso versijų.
Dažniausios klaidos
- Manyti, kad SOC 2 ataskaita „padengia“ GDPR, ir praleisti DTS.
- Įtraukti privatumo kategoriją į SOC 2 apimtį „dėl visa ko“.
- Palaikyti atskirus, nesuderintus politikų rinkinius SOC 2 ir GDPR.
- Pamiršti perdavimo mechanizmą, kai prie klientų duomenų prieinama iš už EEE ribų, pavyzdžiui, JAV palaikymo darbuotojams ar ne ES rangovams.
Jei Jūsų klientai reikalauja ir SOC 2, ir GDPR atitikties, užsisakykite pasiūlymą – suprojektuosime vieną kontrolės priemonių sistemą, parengsime GDPR teisinį paketą ir palaikysime Jus per SOC 2 auditą, kurį atliks BALTUM grupės JAV CPA įmonė, kurios audito komanda nepriklausoma nuo konsultantų.