Jei parduodate programinę įrangą ar IT paslaugas klientams Jungtinėse Valstijose arba stambiems verslo pirkėjams bet kurioje pasaulio vietoje, anksčiau ar vėliau kas nors paklaus: „Ar turite SOC 2?“ Šiame straipsnyje paaiškiname, kas yra SOC 2, ką iš tikrųjų apima SOC 2 ataskaita, kas ją išduoda ir kodėl ji svarbi Europos programinės įrangos, SaaS ar IT paslaugų įmonei.
SOC 2 – tai ataskaita, o ne sertifikatas
Dažnai sakoma „SOC 2 sertifikavimas“ arba „SOC 2 sertifikatas“. Griežtai kalbant, tai netikslu. SOC 2 (System and Organization Controls 2) – tai patvirtinimo (atestacijos) ataskaita, kurią rengia nepriklausoma, licencijuota CPA (Certified Public Accountant) įmonė Jungtinėse Valstijose pagal AICPA – Amerikos atestuotų viešųjų apskaitininkų instituto – standartus.
Šis skirtumas svarbus. Sertifikatas, pavyzdžiui, ISO 27001, patvirtina atitiktį standartui ir turi galiojimo pabaigos datą. SOC 2 ataskaita – tai profesionali auditoriaus nuomonė apie tai, ar įmonės saugumo kontrolės priemonės yra tinkamai suprojektuotos (o Type 2 atveju – ar jos veiksmingai veikė) per apibrėžtą laikotarpį. Viešo „SOC 2 sertifikuotų įmonių“ registro nėra: ataskaita pateikiama tiesiogiai klientams ir partneriams, paprastai pasirašius konfidencialumo sutartį (NDA).
Ką patvirtina SOC 2 ataskaita
Ataskaitoje įmonės kontrolės priemonių sistema vertinama pagal Patikimumo paslaugų kriterijus (Trust Services Criteria, TSC). Jų yra penki:
- Saugumas (Security) – privalomas kriterijus; jį apima kiekviena SOC 2 ataskaita. Apsauga nuo neteisėtos prieigos, prieigos valdymas, stebėsena, reagavimas į incidentus.
- Prieinamumas (Availability) – sistema prieinama taip, kaip įsipareigota klientams (SLA, rezervavimas, veiklos atkūrimas po avarijų).
- Apdorojimo vientisumas (Processing Integrity) – duomenų apdorojimas yra išsamus, tikslus, savalaikis ir sankcionuotas.
- Konfidencialumas (Confidentiality) – konfidenciali informacija saugoma per visą jos gyvavimo ciklą.
- Privatumas (Privacy) – asmens duomenys renkami, naudojami, saugomi ir sunaikinami pagal privatumo pranešimą ir prisiimtus įsipareigojimus.
Įmonė pati pasirenka, kuriuos kriterijus įtraukti į apimtį. Dauguma SaaS įmonių pradeda nuo saugumo ir dažnai prideda prieinamumą bei konfidencialumą.
Kas yra ataskaitos viduje
Tipinę SOC 2 ataskaitą sudaro keturios dalys:
- Nepriklausomo paslaugų auditoriaus nuomonė – oficiali CPA įmonės išvada.
- Vadovybės pareiškimas – įmonės patvirtinimas, kad sistemos aprašymas yra teisingas, o kontrolės priemonės tinkamai suprojektuotos.
- Sistemos aprašymas – infrastruktūra, programinė įranga, žmonės, procedūros, duomenys, sistemos ribos ir subrangovinės organizacijos.
- Kontrolės priemonės ir testavimo rezultatai – pagal kiekvieną kriterijų: kokios kontrolės priemonės egzistuoja, kaip auditorius jas testavo ir kokių išimčių rasta.
Ketvirtą dalį Jūsų klientų saugumo komandos skaito atidžiausiai: ji parodo, ar buvo išimčių ir kiek jos reikšmingos.
Type 1 ir Type 2: skirtumas
Yra du ataskaitų tipai. SOC 2 Type 1 vertina kontrolės priemonių projektavimą konkrečiu momentu: ar egzistuoja tinkamos politikos ir mechanizmai ir ar jie geba atitikti kriterijus? SOC 2 Type 2 papildomai tikrina, ar šios kontrolės priemonės iš tikrųjų veikė per stebėjimo laikotarpį, paprastai nuo 3 iki 12 mėnesių.
| Type 1 | Type 2 | |
|---|---|---|
| Kas vertinama | Kontrolės priemonių projektavimas | Projektavimas ir veikimo veiksmingumas |
| Laikotarpis | Viena data | 3–12 mėnesių |
| Klientų pasitikėjimas | Bazinis | Aukštas |
| Tipinis tikslas | Greitai įvykdyti sutartinį reikalavimą | Nuolatinis darbas su stambiais verslo klientais |
Išsamų palyginimą rasite straipsnyje SOC 2 Type 1 ir Type 2.
Kam reikia SOC 2
SOC 2 nėra privaloma pagal įstatymus. Tačiau praktikoje ji tapo rinkos standartu kiekvienai įmonei, tvarkančiai JAV klientų duomenis. SOC 2 dažniausiai reikia:
- SaaS produktams, parduodamiems verslo klientams – užklausa atsiranda jau saugumo klausimyno etape.
- Užsakomųjų paslaugų (outsourcing) ir personalo nuomos (outstaffing) įmonėms, turinčioms prieigą prie kliento kodo, infrastruktūros ar duomenų.
- Fintech, healthtech ir HR-tech startuoliams, kur duomenų jautrumas ypač didelis.
- Debesijos ir valdomų paslaugų teikėjams (hostingas, DevOps, palaikymas).
Europos įmonėms, parduodančioms į JAV, SOC 2 dažnai yra greičiausias būdas praeiti tiekėjų rizikos vertinimo komandą, kuri nemoka skaityti ISO 27001 sertifikato ar GDPR atitikties pareiškimo. Ataskaita kalba ta kalba, kurią JAV pirkimų skyriai jau supranta, ir parodo, kad saugumo rizikos valdomos sistemingai, nepriklausomai nuo to, kur įmonė įsikūrusi.
Ką SOC 2 duoda verslui
- Trumpesni pardavimo ciklai. Užuot atsakinėję į šimtus klausimyno punktų kiekvienam potencialiam klientui, tiesiog nusiunčiate ataskaitą.
- Prieiga prie stambaus verslo segmento. Dideli klientai, bankai ir draudikai dažnai nepradeda derybų be SOC 2.
- Tikra procesų branda. Pasiruošimas priverčia sutvarkyti prieigos valdymą, pakeitimų valdymą, atsargines kopijas ir reagavimą į incidentus.
- Sinergija su kitomis sistemomis. Daugelis kontrolės priemonių sutampa su ISO 27001 ir GDPR reikalavimais; kaip pasirinkti, žr. SOC 2 ir ISO 27001.
Kelias iki SOC 2 ataskaitos
Kelionę sudaro dvi dalys: pasiruošimas ir pats auditas.
- Apimties nustatymas. Kurios sistemos, produktai, komandos ir TSC kriterijai patenka į audito ribas.
- Spragų analizė. Esamos būklės palyginimas su kriterijais ir spragų sąrašo sudarymas.
- Kontrolės priemonių diegimas. Politikos, procedūros, techninė konfigūracija (MFA, žurnalų registravimas, šifravimas, atsarginės kopijos), darbuotojų mokymai.
- Įrodymų rinkimas. Dokumentiniai įrodymai, kad kontrolės priemonės veikia: žurnalai, ekrano kopijos, užduočių įrašai, ataskaitos.
- CPA auditas. Nepriklausomas auditorius testuoja kontrolės priemones ir išduoda ataskaitą.
Pirmuosius keturis žingsnius atlieka pasiruošimo konsultantas. ES įsikūrusi BALTUM konsultacijų komanda atlieka spragų analizę, parengia politikas, padeda sukonfigūruoti kontrolės priemones ir surinkti įrodymus bei palaiko Jus audito metu. Pačią ataskaitą išduoda BALTUM grupės JAV registruota CPA įmonė, kurios licencijuoti CPA auditoriai dirba kaip atskira nuo konsultantų komanda; auditoriaus nepriklausomumas yra privalomas standarto reikalavimas.
Kiek tai trunka ir kiek kainuoja
Pasiruošimas Type 1 mažoje įmonėje paprastai trunka 2–4 mėnesius; Type 2 – 6–12 mėnesių, įskaitant stebėjimo laikotarpį. CPA audito mokestis mažai ar vidutinei įmonei siekia maždaug 8–20 tūkst. USD už Type 1 ir 15–40 tūkst. USD už Type 2; pasiruošimo kaina priklauso nuo apimties ir esamų procesų brandos. Išsamų išskaidymą rasite straipsnyje Kiek kainuoja SOC 2.
Dažniausios klaidos
- Nusipirkti „politikų šablonų rinkinį“ ir tikėtis, kad to pakaks. Auditorius tikrina, ar kontrolės priemonės veikia, o ne ar egzistuoja dokumentai.
- Įtraukti į apimtį visą įmonę, kai klientui rūpi tik vienas produktas.
- Pradėti Type 2 stebėjimo laikotarpį be spragų analizės ir įpusėjus atrasti spragas.
- Laikyti SOC 2 vienkartiniu projektu. Type 2 ataskaitą reikia atnaujinti kasmet.
Planuojate SOC 2 savo įmonei? Atsiųskite mums užklausą – įvertinsime Jūsų apimtį, patarsime, nuo kurio ataskaitos tipo pradėti, ir pateiksime realius terminus bei pasiruošimo biudžetą. Užsisakykite konsultaciją ir pasiūlymą.