PradžiaTinklaraštis › SOC 2 pasiruošimo kontrolinis sąrašas: kaip pasiruošti auditui ir jį išlaikyti iš pirmo karto

SOC 2 pasiruošimo kontrolinis sąrašas: kaip pasiruošti auditui ir jį išlaikyti iš pirmo karto

Paskelbta 2026-06-20 · 5 min. skaitymo · BALTUM

SOC 2 pasiruošimas – tai darbas, atliekamas dar prieš auditoriui pažvelgiant į Jūsų sistemas. Rezultatą žmonės dažnai vadina „SOC 2 sertifikavimu“, tačiau techniškai SOC 2 yra patvirtinimo ataskaita, kurią išduoda nepriklausoma licencijuota JAV CPA įmonė – niekas Jūsų „nesertifikuoja“, ir joks konsultantas negali išduoti ataskaitos. BALTUM konsultacijų komanda parengia įmonę: apimtis, spragų analizė, politikos, kontrolės priemonės, įrodymai ir palaikymas audito metu. Tada ataskaitą išduoda BALTUM grupės JAV registruota CPA įmonė – atskira komanda, dirbanti pagal profesijos nepriklausomumo taisykles. Šiame straipsnyje išdėstome pasiruošimo procesą, kurio laikomės, ir pabaigoje pateikiame kontrolinį sąrašą, kurį galite naudoti viduje.

1 žingsnis. Nuspręskite, kodėl Jums reikia SOC 2 ir kurio ataskaitos tipo

Pradėkite nuo klausiančio kliento ar potencialaus kliento. Jei jam greitai reikia „SOC 2 ataskaitos“, greičiausias kelias – SOC 2 Type 1 ataskaita, vertinanti kontrolės priemonių projektavimą konkrečiu momentu. Jei jo pirkimų ar saugumo komanda reikalauja įrodymų, kad kontrolės priemonės veiksmingai veikė per tam tikrą laiką, Jums reikia SOC 2 Type 2 su stebėjimo laikotarpiu, kuris paprastai trunka nuo 3 iki 12 mėnesių.

Tai taip pat tinkamas momentas apsvarstyti SOC 2 derinimą su ISO 27001. Abi sistemos stipriai sutampa politikomis ir kontrolės priemonėmis, o ruoštis abiem vienu metu gerokai pigiau nei viena po kitos – tai dažnas Europos įmonių, kurių vietinės rinkos klientai tikisi ISO 27001, o JAV klientai – SOC 2, pasirinkimas. Kaip tai veikia, žr. mūsų SOC 2 + ISO 27001 pakete.

2 žingsnis. Apibrėžkite apimtį ir Trust Services Criteria

SOC 2 remiasi AICPA Patikimumo paslaugų kriterijais (Trust Services Criteria, TSC). Privalomas tik saugumas (bendrieji kriterijai). Prieinamumas, konfidencialumas, apdorojimo vientisumas ir privatumas pridedami pagal tai, ką žadate klientams. Tipinė SaaS įmonė renkasi saugumą ir prieinamumą, kartais – konfidencialumą.

Apimtis lemia viską, kas vyksta toliau: kurias sistemas, komandas, debesijos paskyras ir subtvarkytojus nagrinės auditorius. Dažna klaida – įtraukti į apimtį visą įmonę, kai klientams rūpi tik vienas produktas. Siaura, aiškiai aprašyta apimtis reiškia mažiau kontrolės priemonių, mažiau įrodymų ir mažesnį audito mokestį.

3 žingsnis. Atlikite spragų analizę

Spragų analizė atsako į vieną klausimą: kur esame šiandien, palyginti su TSC? Pereiname per kiekvieną kriterijų ir klasifikuojame rezultatą:

  • kontrolės priemonė egzistuoja ir yra dokumentuota – tereikia surinkti įrodymus;
  • kontrolės priemonė egzistuoja praktikoje, bet nėra įforminta – parašyti politiką ir procedūrą;
  • kontrolės priemonės nėra – suprojektuoti ir įdiegti.

Rezultatas – prioritetizuotas veiksmų planas su atsakingais asmenimis ir terminais. Tai taip pat vienintelis sąžiningas pagrindas kainai ir terminams įvertinti.

4 žingsnis. Parašykite politikas, kurių iš tikrųjų laikysitės

SOC 2 politikų rinkinį paprastai sudaro 15–25 dokumentai: informacijos saugumas, prieigos kontrolė, pakeitimų valdymas, reagavimas į incidentus, veiklos tęstinumas, tiekėjų valdymas, priimtinas naudojimas, rizikos valdymas, saugus kūrimas ir pan. Auksinė taisyklė: politika turi aprašyti, kaip iš tikrųjų dirbate. Auditoriai tikrina dokumento ir praktikos atitikimą, o neatitikimas yra dažniausias išimčių ataskaitoje šaltinis.

5 žingsnis. Įdiekite technines ir organizacines kontrolės priemones

Daugumai debesijoje gimusių įmonių, dirbančių su AWS, Azure ar Google Cloud, pagrindinis kontrolės priemonių rinkinys atrodo taip:

  1. Daugiafaktorinis tapatybės nustatymas ir vieningas prisijungimas visose kritinėse sistemose.
  2. Centralizuotas prieigos valdymas su periodinėmis prieigos peržiūromis.
  3. Šifravimas saugant ir perduodant.
  4. Saugumo įvykių žurnalų registravimas, stebėsena ir įspėjimai.
  5. Pažeidžiamumų valdymas: skenavimas, pataisos, periodinis įsiskverbimo testavimas.
  6. Formalus pakeitimų procesas: pull request'ai, kodo peržiūra, atskiros aplinkos.
  7. Atsarginės kopijos su testuotu atkūrimu.
  8. Kandidatų patikros, saugumo sąmoningumo mokymai ir darbuotojų išleidimo procedūra.
  9. Rizikos vertinimas ir tiekėjų (subtvarkytojų) peržiūra.

Didžiąją dalį to galima pasiekti naudojant įprastas debesijos ir tapatybės teikėjų funkcijas. Atitikties automatizavimo platformos padeda rinkti įrodymus, tačiau pačių kontrolės priemonių jos nepakeičia.

6 žingsnis. Rinkite įrodymus nuo pirmos dienos

Auditoriai remiasi artefaktais: konfigūracijos ekrano kopijomis, žurnalų eksportais, prieigos peržiūrų įrašais, pakeitimų užduotimis, pasirašytais susipažinimo su politikomis patvirtinimais. Type 2 ataskaitai įrodymai turi apimti visą stebėjimo laikotarpį, todėl rinkimo procesas turi veikti dar prieš prasidedant laikotarpiui. Rekomenduojame paprastą matricą: kontrolės priemonė, atsakingas asmuo, įrodymas ir dažnumas.

7 žingsnis. Pasirinkite CPA įmonę ir praeikite auditą

SOC 2 ataskaitą gali išduoti tik CPA įmonė, dirbanti pagal AICPA standartus (SSAE 18 / AT-C 205). Apimtį ir grafiką suderiname su BALTUM grupės CPA audito komanda, o audito darbų metu atsakome į užklausas ir paaiškiname kontrolės priemones Jūsų vardu. Orientaciniai audito mokesčiai mažoms ir vidutinėms įmonėms: maždaug 8–20 tūkst. USD už Type 1 ir 15–40 tūkst. USD už Type 2, priklausomai nuo apimties ir laikotarpio trukmės. Pasiruošimo išlaidos priklauso nuo to, kiek spragų randa analizė.

Orientacinis pasiruošimo grafikas

EtapasTrukmėRezultatas
Apimties nustatymas ir spragų analizė2–3 savaitėsVeiksmų planas
Politikos ir kontrolės priemonių diegimas6–12 savaičiųVeikiančios kontrolės priemonės
Type 1 auditas3–6 savaitėsType 1 ataskaita
Type 2 stebėjimo laikotarpis3–12 mėnesiųĮrodymų istorija
Type 2 auditas4–8 savaitėsType 2 ataskaita

Dažniausios SOC 2 pasiruošimo klaidos

  • Nusipirkti šablonines politikas ir niekada nepritaikyti jų realiems procesams.
  • Per plati apimtis, dėl kurios kontrolės priemonių atsiranda gerokai daugiau, nei reikalauja klientai.
  • Pradėti stebėjimo laikotarpį dar prieš kontrolės priemonėms iš tikrųjų pradedant veikti.
  • Nėra įvardyto atsakingo asmens už kiekvieną kontrolės priemonę.
  • Laikyti ataskaitą amžina – žr. mūsų straipsnį apie SOC 2 bridge letter ir nuolatinę atitiktį.

SOC 2 pasiruošimo kontrolinis sąrašas

  • Apibrėžtas ataskaitos tipas, apimtis ir TSC kategorijos.
  • Atlikta spragų analizė, patvirtintas veiksmų planas su terminais.
  • Politikos patvirtintos, darbuotojai su jomis susipažinę.
  • MFA, šifravimas, žurnalų registravimas ir atsarginės kopijos įjungti ir dokumentuoti.
  • Atliktas rizikos vertinimas ir tiekėjų peržiūra.
  • Įrodymų rinkimas susietas su kiekviena kontrolės priemone.
  • Pasirinkta CPA įmonė ir suderintos audito datos.

Jei planuojate SOC 2 auditą ir norite sąžiningo vertinimo, kiek darbo tai pareikalaus Jūsų įmonėje, užsisakykite pasiūlymą – atliksime preliminarų pasirengimo vertinimą ir pasiūlysime planą bei biudžetą. Jums taip pat gali praversti mūsų vadovas apie SOC 2 Europos programinės įrangos įmonėms, parduodančioms į JAV.