Prieš kelerius metus klausimą „ar turite SOC 2?“ Europos programinės įrangos įmonės girdėdavo tik iš didžiausių JAV korporacijų. Šiandien jis figūruoja beveik kiekviename saugumo klausimyne, kurį siunčia rimtas amerikiečių pirkėjas, ir vis dažniau – iš kitur valdomų pasaulinių įmonių, perėmusių JAV pirkimų praktiką. SaaS produktams, IT paslaugų teikėjams, fintech įmonėms ir programavimo studijoms ES, JK, Šveicarijoje ir platesniame regione SOC 2 iš „malonaus priedo“ tapo sąlyga patekti į trumpąjį sąrašą. Štai ką tai praktiškai reiškia iš Europos veikiančiai įmonei.
Kodėl SOC 2, o ne vien ISO 27001
Dauguma Europos įmonių, rimtai žiūrinčių į saugumą, jau turi ISO 27001 arba jo siekia. Todėl pirmoji reakcija į SOC 2 užklausą dažnai būna: „mes sertifikuoti, ar to nepakanka?“ Paprastai nepakanka. JAV rinka sukurta aplink SOC 2 – Amerikos atestuotų viešųjų apskaitininkų instituto (AICPA) sistemą. Kai Amerikos korporacija suteikia Jums prieigą prie savo duomenų ar infrastruktūros, jos tiekėjų rizikos komanda nori ataskaitos, kurią moka skaityti: sistemos aprašymo, kontrolės priemonių sąrašo ir auditoriaus testavimo rezultatų su aiškiai išdėstytomis išimtimis. ISO 27001 sertifikatas taip pat priimamas, tačiau paprastai kaip papildymas, o ne pakaitalas.
Europos įmonėms, parduodančioms ir vietinėje rinkoje, ir JAV, racionaliausias kelias – sujungti SOC 2 ir ISO 27001 į vieną projektą: maždaug 70–80 % politikų ir kontrolės priemonių sutampa, o įrodymai renkami vieną kartą abiem tikslams. Jei jau turite ISO 27001, didžioji dalis pasiruošimo SOC 2 darbų jau atlikta; lieka sistemos aprašymas, konkretiems kriterijams skirtos kontrolės priemonės ir įrodymų disciplina, kurios reikalauja Type 2. Išsamų palyginimą rasite straipsnyje SOC 2 ir ISO 27001.
Kam Europoje iš tikrųjų reikia SOC 2
- B2B SaaS produktams. Vos tik pradedate parduoti JAV vidutinio ir stambaus verslo pirkėjams, SOC 2 Type 2 tampa standartiniu pirkimų reikalavimu, dažnai įrašomu į pagrindinę paslaugų sutartį (MSA).
- IT paslaugų, programinės įrangos kūrimo ir valdomų paslaugų teikėjams. Reguliuojamų sektorių (fintech, sveikatos priežiūra, draudimas) klientai privalo vertinti tiekėjus, o SOC 2 – paprasčiausias būdas tą vertinimą praeiti.
- Fintech ir mokėjimų įmonėms. JAV bankai ir mokėjimų partneriai tikisi SOC 2 greta PCI DSS ir dažnai prašo apdorojimo vientisumo kriterijaus.
- Įmonėms, tvarkančioms JAV ir ES klientų asmens duomenis. Čia SOC 2 paprastai derinama su GDPR atitiktimi; žr. SOC 2 ir GDPR kartu.
- Startuoliams, pritraukiantiems kapitalą ar besiruošiantiems įsigijimui. JAV investuotojai ir pirkėjai saugumo procesų brandą laiko išsamaus patikrinimo dalimi.
Kuo ypatinga SOC 2 Europos įmonei
Paskirstytos ir nuotolinės komandos
Europos technologijų įmonėse inžinieriai įprastai išsibarstę po kelias šalis, o komandą sudaro tiek darbuotojai, tiek rangovai. SOC 2 tai nėra kliūtis, tačiau reikalauja aiškių kontrolės priemonių: įrenginių valdymo, VPN ar nulinio pasitikėjimo (zero-trust) prieigos, viso disko šifravimo nešiojamuosiuose kompiuteriuose, nuotolinio darbo politikos. Auditorius nereikalauja biuro; jis reikalauja įrodymų, kad prieiga prie klientų duomenų kontroliuojama nepriklausomai nuo vietos.
Rangovai ir laisvai samdomi specialistai
Darbas su programuotojais per jų pačių įmones ar kaip su laisvai samdomais specialistais Europoje įprastas, tačiau auditoriui jie yra rangovai, o ne darbuotojai. Jums reikia sutarčių su konfidencialumo sąlygomis, pasirašytų susipažinimo su politikomis patvirtinimų, vaidmenį atitinkančios kandidatų patikros ir tų pačių prieigos suteikimo bei panaikinimo procedūrų kaip ir darbuotojams.
Duomenų rezidavimas ir subrangovinės organizacijos
Daugelis Europos produktų dėl GDPR talpinami ES regionuose AWS, Azure ar Google Cloud platformose. SOC 2 su tuo problemų neturi: debesijos teikėjas tampa subrangovine organizacija, o jo paties SOC 2 ataskaita apima fizines ir infrastruktūros kontrolės priemones pagal „carve-out“ metodą. Jums tereikia aprašyti, kurios kontrolės priemonės yra Jūsų, o dėl kurių pasikliaujate teikėju.
Esamos Europos sistemos
ISO 27001, GDPR, NIS2, DORA finansų subjektams ir Cyber Essentials JK sutartims – visos gali dalytis bendra kontrolės priemonių baze su SOC 2. Rizika – palaikyti penkis lygiagrečius dokumentacijos rinkinius; sprendimas – viena kontrolės priemonių sistema, susieta su kiekvienu reikalavimu.
Teisinė struktūra
Jei turite subjektų keliose šalyse, ataskaitos apimtis gali apimti tik tą dalį, kuri teikia paslaugą JAV klientams. Tai supaprastina auditą ir sumažina mokestį.
Kaip atrodo SOC 2 procesas
- Spragų analizė ir apimties nustatymas. Kurios sistemos, kurie Patikimumo paslaugų kriterijai, kuris ataskaitos tipas.
- Pasiruošimas. Politikos, kontrolės priemonės, mokymai, debesijos konfigūracija, įrodymų rinkimas. Visos detalės – mūsų SOC 2 pasiruošimo kontroliniame sąraše.
- Type 1 auditas (pasirinktinai) patvirtina kontrolės priemonių projektavimą konkrečiu momentu.
- Stebėjimo laikotarpis – 3–12 mėnesių, per kuriuos kontrolės priemonės turi veikti.
- Type 2 auditas, kurį atlieka nepriklausoma CPA įmonė, ir ataskaitos išdavimas.
- Palaikymas: kasmetinis atnaujinimas ir bridge letter tarp ataskaitų.
Ko JAV klientai klausia saugumo klausimynuose
Dar prieš gaunant ataskaitą verta suprasti, ko ieško tiekėjų rizikos komanda. Tipinį klausimyną (SIG, CAIQ ar savos gamybos lentelę) sudaro 100–300 klausimų apie prieigos kontrolę, šifravimą, reagavimą į incidentus, veiklos tęstinumą, personalo patikrą ir subtvarkytojus. Turint SOC 2 ataskaitą, į daugumą jų galima atsakyti viena nuoroda į ataskaitą, užuot pildžius naują klausimyną kiekvienam potencialiam klientui. Įmonėms su dešimtimis stambių klientų vien sutaupytas pardavimų inžinierių ir saugumo specialistų laikas dažnai atperka projektą.
Taip pat atminkite, kad SOC 2 ataskaitoje yra Jūsų įmonės parašyta dalis: sistemos aprašymas. Čia paaiškinate, kaip veikia produktas, kur talpinama infrastruktūra, kokios subrangovinės organizacijos dalyvauja ir kaip organizuotas palaikymas. Gerai parašytas sistemos aprašymas kartu yra ir rinkodaros dokumentas, kurį skaito techniniai sprendimų priėmėjai.
Kas išduoda ataskaitą ir ką daro konsultantas
Vaidmenų pasidalijimas svarbus. SOC 2 nėra sertifikatas: tai patvirtinimo ataskaita, ir ją gali išduoti tik licencijuota JAV CPA įmonė, dirbanti pagal AICPA patvirtinimo standartus. Konsultantas negali „išduoti SOC 2“; jei kas nors tai žada, laikykite tai įspėjamuoju ženklu.
BALTUM grupėje vaidmenys atitinkamai padalyti. ES įsikūrusi konsultacijų komanda parengia įmonę: analizė, dokumentacija, kontrolės priemonių diegimas, įrodymų rinkimas ir palaikymas audito metu. Ataskaitą išduoda grupės JAV registruota CPA įmonė, kurios licencijuoti CPA auditoriai sudaro atskirą komandą su nepriklausomumo apsaugos priemonėmis ir yra įpratę dirbti su Europos įmonėmis skirtingose laiko juostose, anglų kalba ir su ES talpinama infrastruktūra. Kai tame pačiame projekte yra ir ISO 27001, sertifikatą išduoda grupės akredituota sertifikavimo įstaiga.
Kiek SOC 2 kainuoja Europos įmonei
| Komponentas | Orientacinis intervalas | Priklauso nuo |
|---|---|---|
| Pasiruošimas | priklauso nuo apimties | spragų skaičiaus, komandos dydžio, sistemų skaičiaus, esamo ISO 27001 |
| Type 1 auditas (CPA įmonė) | ≈ 8–20 tūkst. USD | apimties, TSC kategorijų skaičiaus |
| Type 2 auditas (CPA įmonė) | ≈ 15–40 tūkst. USD | apimties, stebėjimo laikotarpio trukmės |
| Įrankiai (jei reikia) | keli tūkstančiai per metus | automatizavimo platformos, skenerių, įsiskverbimo testo |
Palyginti su vieno prarasto JAV stambaus verslo kontrakto verte, šie skaičiai paprastai kuklūs. Išsamų išskaidymą rasite straipsnyje kiek kainuoja SOC 2.
Dažniausi Europos įmonių klausimai
Ar mums reikia JAV juridinio asmens?
Ne. SOC 2 nėra susieta su paslaugų organizacijos jurisdikcija. Vokietijos, Lenkijos, Ispanijos, Estijos ar Šveicarijos įmonė gali gauti ataskaitą tomis pačiomis sąlygomis kaip ir JAV įmonė.
Jau turime ISO 27001. Kiek papildomo darbo reikalauja SOC 2?
Paprastai kelis mėnesius papildomo darbo: esamų kontrolės priemonių susiejimas su TSC, sistemos aprašymo parašymas, konkretiems kriterijams skirtų kontrolės priemonių pridėjimas ir nuolatinio įrodymų rinkimo įdiegimas. Gerokai mažiau nei pradedant nuo nulio.
Ar galime pradėti nuo mažo?
Taip. Tipinis kelias – Type 1, apimanti saugumą, o vėliau plėtra iki Type 2 ir papildomų kriterijų, kai jų paprašo klientai.
Ar SOC 2 patenkins JK klientus?
Iš dalies. JK dažnas reikalavimas yra Cyber Essentials; jį galima pridėti prie projekto atskirai; žr. Cyber Essentials sertifikavimo paaiškinimą.
Jei Jūsų JAV klientai jau klausia apie SOC 2 arba ruošiatės žengti į JAV rinką, užsisakykite pasiūlymą. Įvertinsime Jūsų pasirengimą, pasiūlysime tinkamą apimtį ir supažindinsime su grupės JAV CPA audito komanda.