PradžiaTinklaraštis › Po SOC 2 ataskaitos: bridge letter, stebėjimo laikotarpiai ir nuolatinė atitiktis

Po SOC 2 ataskaitos: bridge letter, stebėjimo laikotarpiai ir nuolatinė atitiktis

Paskelbta 2026-08-10 · 5 min. skaitymo · BALTUM

Pirmosios SOC 2 ataskaitos gavimas – ne finišo linija, o ciklo pradžia. Type 2 ataskaita apima apibrėžtą stebėjimo laikotarpį, o kitą dieną po jo pabaigos klientai pradeda klausti: „o kaip Jūsų kontrolės priemonės dabar?“ Būtent tam skirti bridge letter, kasmetiniai ataskaitų atnaujinimai ir nuolatinė atitiktis. Štai kaip valdyti ciklą, kad jis nevirstų kasmetiniu gaisro gesinimu.

Kodėl SOC 2 ataskaita „sensta“

SOC 2 Type 2 ataskaita aprašo, kaip kontrolės priemonės veikė stebėjimo laikotarpiu – tarkime, nuo sausio 1 d. iki gruodžio 31 d. Po to ataskaita lieka galioti kaip istorinis dokumentas, tačiau nieko nesako apie dabartinę būklę. Rinkos praktikoje ataskaita laikoma aktualia maždaug 12 mėnesių po laikotarpio pabaigos. Type 1 ataskaita aprašo vieną datą, todėl jos naudingas gyvavimo laikas dar trumpesnis.

Tarp laikotarpio pabaigos ir kitos ataskaitos išdavimo visada susidaro tarpas: auditoriui reikia 4–8 savaičių audito darbams ir rengimui. Pridėkite peržiūros laiką – ir turite 2–3 mėnesius be aktualios ataskaitos. Šį tarpą padengia bridge letter.

Kas yra bridge letter (gap letter)

Bridge letter – tai raštas, kurį paslaugų organizacija – Jūsų įmonė, o ne auditorius – išduoda savo klientams. Jame vadovybė patvirtina, kad nuo paskutinio stebėjimo laikotarpio pabaigos datos iki rašto datos:

  • SOC 2 ataskaitoje aprašytos kontrolės priemonės toliau veikia;
  • kontrolės aplinkoje neįvyko esminių pokyčių (arba išvardijami pokyčiai, jei jų buvo);
  • neįvyko incidentų, kurie paveiktų ataskaitos išvadas (arba jie aprašomi).

Svarbūs trys dalykai. Pirma, bridge letter – tai vadovybės pareiškimas, o ne auditoriaus nuomonė; CPA įmonė jo nei išduoda, nei pasirašo. Antra, jis nepakeičia ataskaitos – jis tik sujungia dvi ataskaitas. Trečia, paprastai jis apima ne daugiau kaip tris mėnesius; ilgesnis tarpas skatina klientus klausti, kodėl vėluoja kitas auditas.

Ką paprastai apima bridge letter

  1. Nuoroda į naujausią ataskaitą: tipas, stebėjimo laikotarpis, CPA įmonė, nuomonės data.
  2. Rašto apimamas laikotarpis (nuo laikotarpio pabaigos datos iki rašto datos).
  3. Pareiškimas, kad neįvyko esminių kontrolės priemonių, sistemų, pagrindinio personalo ar subrangovinių organizacijų pokyčių.
  4. Pareiškimas apie incidentus (arba jų nebuvimą).
  5. Planuojama kitos ataskaitos data.
  6. Įgalioto pareigūno – paprastai saugumo vadovo ar finansų direktoriaus – parašas.

Bridge letter šabloną teikiame kaip nuolatinio palaikymo dalį ir padedame sąžiningai suformuluoti pokyčius, kai jų būta: pokyčių slėpimas kenkia pasitikėjimui kur kas labiau nei patys pokyčiai.

Kaip planuoti stebėjimo laikotarpius

Kad tarpai būtų minimalūs, stebėjimo laikotarpiai turėtų eiti vienas po kito: pirmoji ataskaita apima, tarkime, liepos 1 d. – gruodžio 31 d. (šešis mėnesius), antroji – kitų metų sausio 1 d. – gruodžio 31 d., o toliau – kasmet. Tuomet kiekviena nauja ataskaita pasirodo maždaug vasarį–kovą, o bridge letter padengia sausį–vasarį.

ScenarijusStebėjimo laikotarpisTarpas be ataskaitosSprendimas
Pirmoji Type 23–6 mėnesiaiAudito ir rengimo laikasPirma Type 1, po to bridge letter
Kasmetinis atnaujinimas12 mėnesių iš eilės2–3 mėnesiaiBridge letter tarpui
Pauzė tarp laikotarpiųTarpas ilgesnis nei 3 mėnesiaiTikra aprėpties skylėVengti; klientai gali pareikalauti naujos Type 1

Nuolatinė atitiktis: ką daryti tarp auditų

Brangiausia klaida – pamiršti SOC 2 po ataskaitos ir prisiminti likus mėnesiui iki kito audito. Type 2 kontrolės priemonės turi veikti ir palikti įrodymus per visą laikotarpį; jų negalima atkurti atgaline data. Štai minimalus ritmas, kurį rekomenduojame:

Kas mėnesį

  • peržiūrėti žurnalus ir įspėjimus, uždaryti incidentus;
  • patikrinti, ar įdiegtos saugumo pataisos;
  • įsitikinti, kad atsarginės kopijos sukuriamos ir yra atkuriamos.

Kas ketvirtį

  • prieigos peržiūros su dokumentuotais rezultatais;
  • pažeidžiamumų skenavimas ir trūkumų šalinimo sekimas;
  • naujų tiekėjų ir subtvarkytojų peržiūra;
  • rizikų registro peržiūra.

Kasmet

  • politikų peržiūra, patvirtinimas ir darbuotojų susipažinimas;
  • saugumo sąmoningumo mokymai;
  • veiklos tęstinumo ir atkūrimo po avarijų testas;
  • įsiskverbimo testas;
  • rizikos vertinimas ir apimties peržiūra.

Atitikties automatizavimo platformos padeda automatiškai rinkti įrodymus iš debesijos paslaugų ir priminti atsakingiems asmenims apie rankines užduotis. Tačiau atsakomybė už kiekvieną kontrolės priemonę turi tekti įvardytam asmeniui, o ne įrankiui.

Kada keisti ataskaitos apimtį

Verslas keičiasi: nauji produktai, talpinimo regionai, duomenų kategorijos, klientai su naujais reikalavimais. Prieš kiekvieną naują stebėjimo laikotarpį peržiūrėkite:

  • ar pridėti TSC kategorijų (pavyzdžiui, prieinamumą ar konfidencialumą);
  • ar pasikeitė į apimtį įtrauktos sistemos ir subrangovinės organizacijos;
  • ar derinti kitą ciklą su ISO 27001, NIS2 ar GDPR – žr. SOC 2 ir GDPR kartu.

Apimties pokyčius geriausia daryti laikotarpių sandūroje, o ne viduryje; kitaip auditoriui tenka vienoje ataskaitoje aprašyti dvi skirtingas sistemos būsenas.

Ką daryti su išimtimis ataskaitoje

Išimtys Type 2 ataskaitoje – ne katastrofa; daugumoje ataskaitų jų yra. Svarbu dokumentuoti trūkumų šalinimo planą, jį įvykdyti ir kitame laikotarpyje parodyti, kad problema uždaryta. Klientai kur kas ramiau reaguoja į „vieną išimtį su dokumentuotu pataisymu“ nei į tiekėją, visai neturintį Type 2.

Konsultanto vaidmuo po pirmosios ataskaitos

Išdavus ataskaitą BALTUM konsultacijų komanda siūlo nuolatinį atitikties palaikymą: periodines kontrolės priemonių patikras, bridge letter rengimą, politikų atnaujinimus, įrodymų parengimą kitam auditui ir grafiko derinimą su grupės JAV CPA įmone, kuri išlieka nepriklausoma audito komanda. Tai pigiau nei kasmet kartoti pasiruošimą nuo nulio ir leidžia komandai susitelkti į produktą. Pagrindiniai pasiruošimo žingsniai – mūsų SOC 2 pasiruošimo kontroliniame sąraše, o Europos rinkos kontekstas – straipsnyje SOC 2 Europos programinės įrangos įmonėms, parduodančioms į JAV.

Jau turite SOC 2 ataskaitą ir norite, kad kitas ciklas praeitų be skubėjimo? O gal klientas prašo bridge letter, o Jūs nežinote, nuo ko pradėti? Užsisakykite pasiūlymą – įvertinsime dabartinę Jūsų kontrolės priemonių būklę ir pasiūlysime palaikymo planą iki kito audito.