SākumsBlogs › SOC 2 un GDPR kopā: ar ko tie atšķiras, kur pārklājas un kā paveikt abus

SOC 2 un GDPR kopā: ar ko tie atšķiras, kur pārklājas un kā paveikt abus

Publicēts 2026-07-15 · 5 min. lasīšanai · BALTUM

Uzņēmumi, kas apkalpo gan amerikāņu, gan Eiropas klientus, agrāk vai vēlāk saskaras ar diviem pieprasījumiem vienlaikus: “atsūtiet mums savu SOC 2 ziņojumu” un “apstipriniet atbilstību GDPR”. Abus bieži uzskata par savstarpēji aizstājamiem – tā nav. SOC 2 ir brīvprātīgs drošības apliecinājums saskaņā ar AICPA standartiem; GDPR ir saistoši ES datu aizsardzības tiesību akti. Tomēr lielu daļu darba var paveikt vienreiz un izmantot abiem. Lūk, kā.

SOC 2 un GDPR – katrs vienā rindkopā

SOC 2 ir neatkarīgas CPA firmas ziņojums, kurā teikts, ka pakalpojumu organizācijas kontroles atbilst Trust Services Criteria (TSC): drošība, pieejamība, konfidencialitāte, apstrādes integritāte un privātums. Tas ir brīvprātīgs, un to pieprasa klienti, nevis regulatori. Tas nav sertifikāts – tas ir apliecinājuma ziņojums.

GDPR (Vispārīgā datu aizsardzības regula) ir ES tiesību akts, kas attiecas uz ikvienu, kurš apstrādā ES iedzīvotāju personas datus, neatkarīgi no tā, kur uzņēmums atrodas. Programmatūras uzņēmums, kas veido produktu vācu klientam un saskaras ar lietotāju datiem, GDPR izpratnē ir apstrādātājs, lai kur tas būtu reģistrēts; ES bāzēts uzņēmums ietilpst regulas tvērumā ar visu, ko tas dara. Neatbilstība noved pie naudas sodiem, ne tikai zaudētiem darījumiem.

Galvenās atšķirības

AspektsSOC 2GDPR
BūtībaBrīvprātīgs apliecinājumsObligāts ES tiesību akts
PriekšmetsDrošības un darbības kontrolesDatu subjektu tiesības un likumīga apstrāde
Kas pārbaudaNeatkarīga CPA firmaES uzraudzības iestādes, klienti, datu aizsardzības speciālists
RezultātsType 1 / Type 2 ziņojumsAtbilstība; oficiāla sertifikāta nav
ĢeogrāfijaGalvenokārt ASVES / EEZ, eksteritoriāla
Neizpildes sekasZaudēti klientiNaudas sodi līdz 4% no globālā apgrozījuma

Vai SOC 2 aizstāj GDPR atbilstību?

Nē. SOC 2 ziņojums parāda, ka jūs labi aizsargājat datus, bet neko nesaka par to, vai jums ir likumīgs pamats tos apstrādāt, vai datu subjekti ir informēti, vai pastāv datu apstrādes līgums (DPA) un vai dzēšanas pieprasījumi tiek izpildīti. Un otrādi – GDPR atbilstība nepierāda, ka jūsu tehniskās kontroles darbojās gadu; tieši to parāda SOC 2 Type 2.

Praksē ES klients var pieņemt SOC 2 kā pierādījumu “atbilstošiem tehniskiem un organizatoriskiem pasākumiem” saskaņā ar GDPR 32. pantu, taču joprojām prasīs DPA, apstrādes darbību reģistru un citus juridiskos dokumentus.

Kur SOC 2 un GDPR pārklājas

Labā ziņa ir tā, ka pārklāšanās ir būtiska. GDPR 32. pants prasa atbilstošus tehniskus un organizatoriskus pasākumus, un tieši tos apraksta SOC 2. Kopīgie elementi ietver:

  • Piekļuves kontrole – minimālo tiesību princips, MFA, piekļuves tiesību pārskatīšana.
  • Šifrēšana glabāšanā un pārsūtīšanā.
  • Incidentu pārvaldība – kontrole SOC 2 ietvaros, 72 stundu paziņošanas pienākums GDPR ietvaros.
  • Piegādātāju pārvaldība – apakšapstrādātāju pārbaude abos ietvaros.
  • Risku novērtēšana – vispārīga SOC 2 ietvaros, novērtējums par ietekmi uz datu aizsardzību (DPIA) augsta riska apstrādei GDPR ietvaros.
  • Darbinieku apmācība un pieņemamas lietošanas politikas.
  • Rezerves kopijas un nepārtrauktība – pieejamības kritēriji un 32. panta noturības prasība.
  • Glabāšana un dzēšana – konfidencialitātes/privātuma kritēriji un glabāšanas ierobežojuma princips.

Ko GDPR prasa papildus SOC 2

Pat ar nevainojamu SOC 2 ziņojumu jums papildus būs vajadzīgi:

  1. Apstrādes darbību reģistrs (30. pants).
  2. Likumīgie pamati un privātuma paziņojumi datu subjektiem.
  3. Datu apstrādes līgumi ar klientiem un apakšapstrādātājiem.
  4. Nosūtīšanas mehānisms datiem, kas atstāj EEZ – standarta līguma klauzulas (SCC) vai ASV saņēmējiem ES un ASV datu privātuma regulējums (EU-US Data Privacy Framework); Lielbritānijas un Šveices datiem attiecīgie vietējie instrumenti.
  5. Procedūras datu subjektu tiesībām: piekļuve, labošana, dzēšana, pārnesamība.
  6. Datu aizsardzības speciālists, kur tas nepieciešams, un ES pārstāvis saskaņā ar 27. pantu, ja uzņēmumam nav uzņēmējdarbības vietas ES.
  7. Novērtējumi par ietekmi uz datu aizsardzību augsta riska apstrādei.

Vai SOC 2 pievienot privātuma kategoriju?

SOC 2 ir atsevišķa privātuma kategorija, kas pēc gara ir tuva GDPR: paziņošana, izvēle un piekrišana, vākšana, izmantošana, glabāšana, izpaušana, kvalitāte. Pievienojiet to tikai tad, ja apstrādājat personas datus kā pārzinis vai klienti to nepārprotami prasa. Lielākajai daļai B2B SaaS un ārpakalpojumu uzņēmumu auditam pietiek ar drošību un konfidencialitāti, bet GDPR risina atsevišķa juridiskā pakete. Tas ir lētāk nekā paplašināt audita tvērumu.

Kā īstenot apvienotu SOC 2 + GDPR projektu

Mūsu pieeja ir viena pārvaldības sistēma ar diviem rezultātu komplektiem:

  1. Kopīga trūkumu analīze pēc TSC un GDPR 5., 25., 28., 30. un 32.–36. panta.
  2. Viens politiku komplekts, kurā GDPR prasības ir iestrādātas drošības, glabāšanas, incidentu un piegādātāju politikās.
  3. Kopīga risku novērtēšana, kas baro gan SOC 2 kontroles, gan DPIA.
  4. GDPR juridiskais bloks: apstrādes darbību reģistrs, DPA, SCC, privātuma paziņojumi, datu subjektu procedūras.
  5. SOC 2 audits, ko veic neatkarīga CPA firma; GDPR atbilstību pamato iekšējā dokumentācija un, ja nepieciešams, ārēja pārbaude.

Tieši tā ir strukturēta mūsu apvienotā SOC 2 + ISO 27001 + GDPR + Cyber Essentials pakete uzņēmumiem, kas apkalpo ASV, ES un Lielbritāniju. Pašu sagatavošanās plānu skatiet mūsu SOC 2 gatavības kontrolsarakstā; par Lielbritānijas prasībām lasiet Cyber Essentials skaidrojumu.

Piemērs: programmatūras uzņēmums ar klientiem ASV un Vācijā

Aplūkosim tipisku gadījumu: 80 inženieru komanda Polijā un Portugālē izstrādā un uztur produktus ASV fintech klientam un vācu mazumtirgotājam. ASV klients prasa SOC 2 Type 2, kas aptver drošību un pieejamību. Vācu klients prasa parakstītu DPA, standarta līguma klauzulas, apstrādes darbību reģistru un tehnisko pasākumu apstiprinājumu saskaņā ar 32. pantu.

Racionālā atbilde ir viens projekts. Piekļuves kontroles, šifrēšanas, incidentu un piegādātāju politikas tiek uzrakstītas vienreiz un apmierina abas puses. Risku novērtēšana ir pamatā gan SOC 2 kontrolēm, gan DPIA. Tiek sagatavots atsevišķs GDPR juridiskais bloks, un pēc audita pabeigšanas SOC 2 ziņojums tiek pievienots vācu klienta dokumentu paketei kā pierādījums atbilstošiem pasākumiem. Uzņēmums izvairās no divu paralēlu dokumentācijas sistēmu uzturēšanas, un tam nekad nav jāskaidro auditoriem un juristiem dažādas viena un tā paša procesa versijas.

Biežākās kļūdas

  • Pieņemt, ka SOC 2 ziņojums “nosedz” GDPR, un izlaist DPA.
  • Pievienot SOC 2 tvērumam privātuma kategoriju “katram gadījumam”.
  • Uzturēt atsevišķus, savstarpēji nesaskaņotus politiku komplektus SOC 2 un GDPR.
  • Aizmirst par nosūtīšanas mehānismu, kad klientu datiem piekļūst no ārpus EEZ, piemēram, ASV atbalsta darbinieki vai līgumslēdzēji ārpus ES.

Ja jūsu klienti prasa gan SOC 2, gan GDPR atbilstību, pieprasiet piedāvājumu – mēs izstrādāsim vienotu kontroļu sistēmu, sagatavosim GDPR juridisko paketi un atbalstīsim jūsu SOC 2 auditu, ko veic BALTUM grupas ASV CPA firma, kuras audita komanda ir neatkarīga no konsultantiem.