Pradžia › FAQ
SOC 2: dažniausiai užduodami klausimai
Atsakymai apie SOC 2 Europos įmonėms: kas tai, kiek trunka, kiek kainuoja, kas išduoda ataskaitą, kuo skiriasi nuo ISO 27001.
Kiek trunka SOC 2 projektas?
Type 1 paprastai trunka 3–6 mėnesius nuo pradžios iki ataskaitos, priklausomai nuo procesų brandos. Type 2 prideda 3–12 mėnesių (dažniausiai 6) stebėjimo laikotarpį, per kurį kontrolės priemonės turi veikti nepertraukiamai.
Kiek kainuoja SOC 2?
Du komponentai: pasirengimas (BALTUM) ir auditas (CPA įmonė). Audito kaina fiksuojama pagal penkis duomenis: darbuotojų skaičių, paslaugos pobūdį, infrastruktūrą, duomenų tipus, ataskaitos tipą ir TSC kategorijas. Orientaciniai skaičiai: Type 1 auditas mažai įmonei kainuoja nuo kelių tūkstančių iki ~20 tūkst. USD; Type 2 – brangiau. Užpildykite formą ir gausite tikslią kainą.
Kas išduoda SOC 2 ataskaitą?
Tik licencijuota CPA įmonė (JAV). BALTUM grupė turi nuosavą JAV registruotą CPA įmonę su licencijuotais CPA auditoriais – ji atlieka patikrinimą ir pasirašo ataskaitą. Pasirengimą vykdo atskira konsultantų komanda, kad būtų išsaugotas auditorių nepriklausomumas.
Ar galima iš karto daryti Type 2, praleidžiant Type 1?
Taip. Jei kontrolės priemonės veikia jau kelis mėnesius, galite iš karto pereiti prie Type 2. Daugelis įmonių pirmiausia gauna Type 1, kad užbaigtų sandorį, o po šešių mėnesių – Type 2.
Ar galima užsisakyti tik ISO 27001, GDPR arba NIS2 be SOC 2?
Taip. Kiekviena paslauga teikiama atskirai: ISO 27001 sertifikavimas akredituotoje įstaigoje, GDPR paketas, Cyber Essentials arba atitiktis NIS2. Paketai tiesiog taupo laiką ir biudžetą dėl bendrų kontrolės priemonių.
Ar reikia SOC 2, jei turime ISO 27001?
Priklauso nuo Jūsų klientų. JAV pirkėjai paprastai prašo SOC 2, Europos – ISO 27001. Standartai sutampa maždaug 70–80 %, todėl antrasis kainuoja gerokai pigiau nei pirmasis.
Su kokiomis debesijos platformomis dirbate?
AWS, Google Cloud, Azure, Hetzner, DigitalOcean, taip pat hibridinės ir vietinės (on-prem) aplinkos. Iš debesijos tiekėjo paveldimos kontrolės priemonės atspindimos atsakomybių matricoje.
Kuo SOC 2 skiriasi nuo SOC 1 ir SOC 3?
SOC 1 apima kontrolės priemones, svarbias kliento finansinei atskaitomybei (pvz., mokėjimų tvarkytojams). SOC 2 skirtas duomenų saugumui ir privatumui. SOC 3 – trumpa vieša SOC 2 versija be testų detalių.
Kas yra TSC?
Trust Services Criteria (patikimumo paslaugų kriterijai) – penkios AICPA kategorijos: saugumas (privalomas), prieinamumas, apdorojimo vientisumas, konfidencialumas, privatumas. Įmonė pasirenka, kurias įtraukti į apimtį.
Ar BALTUM išduota SOC 2 ataskaita pripažįstama JAV?
Taip. Ataskaitą išduoda BALTUM grupės JAV registruota CPA įmonė per licencijuotus CPA auditorius pagal AICPA standartus (SSAE 18 / AT-C 205). Tai vienintelis pripažinimo reikalavimas.
Ar reikia vykti į JAV arba priimti auditorių vietoje?
Ne. Auditas atliekamas nuotoliniu būdu: vaizdo skambučiai, tik skaitymo prieiga prie sistemų, įrodymai per saugų portalą.
Kokia kalba rengiama ataskaita ir dokumentai?
SOC 2 ataskaita rengiama anglų kalba. Politikos ir procedūros gali būti anglų arba Jūsų vietine kalba (vokiečių, ispanų, portugalų, lenkų ir kt.); auditui reikalinga versija anglų kalba.
Ar dirbate su įmonėmis už ES ribų?
Taip. Teisinė forma ir registracijos šalis SOC 2 neturi įtakos. Dirbame su įmonėmis ES, JK, Šveicarijoje, Vakarų Balkanuose, Ukrainoje ir kitur; sutartis sudaroma su Baltum Büroo OÜ (Estija).
Kas yra tarpinis raštas (bridge letter)?
Vadovybės raštas, apimantis laikotarpį nuo Type 2 ataskaitos laikotarpio pabaigos iki šios dienos (paprastai iki 3 mėnesių) ir patvirtinantis, kad esminių kontrolės priemonių pokyčių nebuvo.
SOC 2
Gaukite fiksuotos kainos SOC 2 pasiūlymą
Penki laukai – būtent tiek mūsų CPA auditoriams reikia, kad pateiktų fiksuotą audito kainą. Atsakome per vieną darbo dieną.
- Telefonas / WhatsApp+44 7700 184172
- Telegram@baltumbureau
- E-mailinfo@baltum.org