PradžiaTinklaraštis › SOC 2 Trust Services Criteria: penki kriterijai ir kaip nustatyti jų apimtį

SOC 2 Trust Services Criteria: penki kriterijai ir kaip nustatyti jų apimtį

Paskelbta 2026-08-18 · 5 min. skaitymo · BALTUM

Kiekvienoje SOC 2 ataskaitoje įmonės kontrolės priemonės vertinamos pagal AICPA parengtus Patikimumo paslaugų kriterijus (Trust Services Criteria, TSC). Jie tiksliai apibrėžia, ką tikrins auditorius ir ką patvirtins ataskaita. Šiame straipsnyje paaiškiname visus penkis SOC 2 kriterijus (saugumą, prieinamumą, apdorojimo vientisumą, konfidencialumą ir privatumą) ir padedame nuspręsti, kuriuos įtraukti į apimtį.

Kas yra Trust Services Criteria

TSC – tai kriterijų rinkinys, kurį CPA įmonė naudoja paslaugų organizacijos kontrolės priemonių sistemai įvertinti. Dabartinė redakcija – TSC 2017, o dėmesio punktai (points of focus) peržiūrėti 2022 m. Kriterijai nenurodo konkrečių technologijų; jie aprašo rezultatą, kurį įmonė turi pasiekti, o kaip tai pasiekti, renkatės patys. Auditorius vertina, ar Jūsų kontrolės priemonės tinkamos kriterijui ir, Type 2 atveju, ar jos veikė per visą laikotarpį.

Kriterijų yra penki. Saugumas privalomas kiekvienai SOC 2 ataskaitai; kiti keturi įtraukiami pagal poreikį.

KriterijusKą apimaPrivalomas?Kam paprastai reikia
Saugumas (Security)Apsauga nuo neteisėtos prieigos ir atskleidimoPrivalomasVisiems
Prieinamumas (Availability)Sistema prieinama taip, kaip įsipareigotaPasirinktinisSaaS su SLA, hostingas, valdomos paslaugos
Apdorojimo vientisumas (Processing Integrity)Apdorojimas išsamus, tikslus, savalaikis, sankcionuotasPasirinktinisFintech, mokėjimai, darbo užmokestis, analitika
Konfidencialumas (Confidentiality)Konfidenciali informacija saugoma per visą gyvavimo cikląPasirinktinisB2B su jautriais klientų duomenimis, užsakomosios paslaugos
Privatumas (Privacy)Asmens duomenys tvarkomi pagal pranešimą ir įsipareigojimusPasirinktinisProduktai, tiesiogiai tvarkantys fizinių asmenų duomenis

1. Saugumas: bendrieji kriterijai

Saugumo kriterijus yra visos ataskaitos pagrindas, todėl jis dar vadinamas bendraisiais kriterijais (Common Criteria, CC). Jį sudaro devynios grupės, nuo CC1 iki CC9:

  • CC1 Kontrolės aplinka – vadovybės atskaitomybė, organizacinė struktūra, darbuotojų kompetencija, elgesio kodeksas.
  • CC2 Komunikacija ir informacija – politikos perduotos darbuotojams, klientai informuoti apie įsipareigojimus, kanalai pranešti apie incidentus.
  • CC3 Rizikos vertinimas – rizikų, įskaitant sukčiavimo riziką ir pokyčių riziką, nustatymas ir analizė.
  • CC4 Stebėsenos veikla – vidinės peržiūros, pažeidžiamumų skenavimas, kontrolės priemonių veiksmingumo vertinimas.
  • CC5 Kontrolės veikla – kontrolės priemonių, įskaitant technologines, parinkimas ir diegimas per politikas ir procedūras.
  • CC6 Loginė ir fizinė prieiga – didžiausia grupė: paskyrų valdymas, MFA, mažiausių privilegijų principas, prieigos panaikinimas, šifravimas, fizinis saugumas.
  • CC7 Sistemos veikimas – anomalijų aptikimas, reagavimas į incidentus, atkūrimas.
  • CC8 Pakeitimų valdymas – infrastruktūros ir kodo pakeitimai sankcionuoti, testuoti ir dokumentuoti.
  • CC9 Rizikos mažinimas – veiklos tęstinumas ir tiekėjų rizikos valdymas.

Tipinės kontrolės priemonės: MFA visose įmonės sistemose, ketvirtinės prieigos peržiūros, darbuotojų išleidimas su prieigos panaikinimu tą pačią dieną, kodo peržiūra prieš diegimą, centralizuotas žurnalų registravimas, reagavimo į incidentus planas, kasmetiniai saugumo mokymai, kritinių tiekėjų vertinimas.

2. Prieinamumas

Šis kriterijus tikrina, ar sistema prieinama veikti ir naudotis taip, kaip įsipareigota klientams. Kalbama ne apie „100 % veikimo laiką“, o apie Jūsų gebėjimą užtikrinti pažadėtą paslaugų lygį ir atsistatyti, kai kas nors sugenda.

Tipinės kontrolės priemonės: našumo ir pajėgumų stebėsena, infrastruktūros rezervavimas, reguliarios atsarginės kopijos su atkūrimo testavimu, kasmet testuojamas veiklos atkūrimo po avarijų planas, reagavimo į sutrikimus procedūros. Įtraukite šį kriterijų, jei Jūsų sutartyse yra SLA arba jei klientai priklauso nuo Jūsų sistemos realiuoju laiku.

3. Apdorojimo vientisumas

Šis kriterijus susijęs su tuo, ar sistemos apdorojimas yra išsamus, tikslus, savalaikis ir sankcionuotas. Jis svarbus sistemoms, kuriose skaičiavimo klaida turi tiesioginių finansinių ar teisinių pasekmių: mokėjimų platformoms, sąskaitų išrašymui, darbo užmokesčiui, ataskaitoms, sprendimų palaikymo analitikai.

Tipinės kontrolės priemonės: įvesties tikrinimas, kontrolinės sumos ir sutikrinimai, klaidų ir eilių tvarkymas, apdorojimo žurnalai, duomenų kokybės kontrolė, taisymo procedūros. Daugumai „įprastų“ SaaS produktų šis kriterijus nereikalingas, o įtraukus jį „dėl visa ko“ tik padidėja audito mokestis.

4. Konfidencialumas

Šis kriterijus tikrina, ar konfidencialia pažymėta informacija saugoma nuo gavimo iki sunaikinimo. Konfidenciali informacija – tai duomenys, kurių naudojimą riboja sutartis ar įstatymas: klientų komercinės paslaptys, pirminis kodas, finansiniai duomenys, sandorių sąlygos.

Tipinės kontrolės priemonės: duomenų klasifikavimas, šifravimas saugant ir perduodant, NDA su darbuotojais ir tiekėjais, prieigos ribojimas pagal būtinybės žinoti principą, saugojimo ir saugaus sunaikinimo politikos. Kriterijus aktualus užsakomųjų paslaugų įmonėms, dirbančioms su klientų kodu ir duomenimis, bei B2B produktams, tvarkantiems jautrią informaciją.

5. Privatumas

Plačiausias pasirinktinis kriterijus. Jis susijęs su asmenine informacija (duomenimis apie fizinius asmenis) ir vertina visą gyvavimo ciklą: pranešimą, pasirinkimą ir sutikimą, rinkimą, naudojimą, saugojimą, duomenų subjektų prieigą, atskleidimą tretiesiems asmenims, duomenų kokybę, stebėseną. Struktūriškai jis artimas GDPR reikalavimams, nors ir nėra identiškas.

Svarbu atskirti: konfidencialumas saugo bet kokius ribojamus duomenis; privatumas konkrečiai apima fizinių asmenų asmens duomenis ir jų teises. Įtraukite privatumo kriterijų, kai patys nustatote, kaip tvarkomi asmens duomenys (pavyzdžiui, B2C produktas), o ne tik tvarkote juos kliento nurodymu. B2B scenarijuose jį dažnai pakeičia konfidencialumo kriterijus ir atskira GDPR atitiktis.

Kaip pasirinkti kriterijus savo ataskaitai

  1. Peržiūrėkite klientų sutartis ir klausimynus. Jei klientai klausia apie SLA ir atkūrimą, įtraukite prieinamumą. Jei jie patiki Jums kodą ir komercinius duomenis, įtraukite konfidencialumą.
  2. Atsižvelkite į produkto pobūdį. Mokėjimai, sąskaitų išrašymas, skaičiavimai rodo į apdorojimo vientisumą. Jūsų valdomi asmens duomenys – į privatumą.
  3. Neišplėskite apimties per daug. Kiekvienas kriterijus reiškia papildomas kontrolės priemones, įrodymus ir auditoriaus valandas. Dažniausias SaaS rinkinys – saugumas + prieinamumas, neretai su konfidencialumu.
  4. Planuokite plėtrą. Pirmoji ataskaita gali apimti vien saugumą, o kitus kriterijus galima pridėti kitais metais, jei to reikalaus rinka.

Dėmesio punktai: kaip skaityti kriterijus

Kiekvienam kriterijui AICPA pateikia „dėmesio punktus“ (points of focus): pavyzdžius, į ką atsižvelgti projektuojant kontrolės priemones. Tai nėra privalomi reikalavimai; auditorius nenuima balų už kiekvieną neaptartą punktą, o naudoja juos kaip gaires. Praktinis patarimas: spragų analizės metu pereikite per dėmesio punktus. Tai greičiausias būdas suprasti, ko tikisi auditorius.

Ryšys su kitomis sistemomis

Dauguma saugumo kontrolės priemonių sutampa su ISO 27001 A priedu, todėl Europos įmonės, aptarnaujančios ir vietinę rinką, ir JAV, dažnai ruošiasi abiem vienu metu; žr. palyginimą SOC 2 ir ISO 27001 bei SOC 2 + ISO 27001 paketą. Jei tema Jums nauja, pradėkite nuo straipsnio kas yra SOC 2, o apie ataskaitų tipų skirtumą skaitykite Type 1 ir Type 2.

Nesate tikri, kurie kriterijai turėtų patekti į Jūsų SOC 2 apimtį? Mūsų konsultacijų komanda atliks spragų analizę pagal TSC dėmesio punktus, rekomenduos optimalų kriterijų rinkinį ir parengs Jūsų įmonę auditui, kurį atliks BALTUM grupės JAV CPA įmonė, kurios licencijuoti CPA auditoriai dirba nepriklausomai nuo konsultantų. Užsisakykite konsultaciją.