SākumsBlogs › Pēc SOC 2 ziņojuma: bridge letter, novērošanas periodi un nepārtraukta atbilstība

Pēc SOC 2 ziņojuma: bridge letter, novērošanas periodi un nepārtraukta atbilstība

Publicēts 2026-08-10 · 5 min. lasīšanai · BALTUM

Pirmā SOC 2 ziņojuma saņemšana nav finiša līnija – tas ir cikla sākums. Type 2 ziņojums aptver noteiktu novērošanas periodu, un nākamajā dienā pēc šī perioda beigām klienti sāk jautāt: “un kā ir ar jūsu kontrolēm tagad?”. Tieši tam ir domātas bridge letter, ikgadējā ziņojumu atjaunošana un nepārtraukta atbilstība. Lūk, kā vadīt šo ciklu, lai tas nepārvērstos ikgadējā ugunsgrēka dzēšanā.

Kāpēc SOC 2 ziņojums “noveco”

SOC 2 Type 2 ziņojums apraksta, kā kontroles darbojās novērošanas periodā – teiksim, no 1. janvāra līdz 31. decembrim. Pēc tam ziņojums paliek derīgs kā vēsturisks dokuments, bet neko nesaka par pašreizējo stāvokli. Tirgus prakse ziņojumu uzskata par aktuālu aptuveni 12 mēnešus pēc perioda beigām. Type 1 ziņojums apraksta vienu datumu, tāpēc tā lietderīgais mūžs ir vēl īsāks.

Starp perioda beigām un nākamā ziņojuma izsniegšanu vienmēr ir pārrāvums: auditoram vajag 4–8 nedēļas audita darbam un ziņojuma sagatavošanai. Pieskaitiet pārskatīšanas laiku, un jums ir 2–3 mēneši bez aktuāla ziņojuma. Bridge letter nosedz šo pārrāvumu.

Kas ir bridge letter (gap letter)

Bridge letter ir vēstule, ko pakalpojumu organizācija – jūsu uzņēmums, nevis auditors – izsniedz saviem klientiem. Tajā vadība apliecina, ka no pēdējā novērošanas perioda beigu datuma līdz vēstules datumam:

  • SOC 2 ziņojumā aprakstītās kontroles turpina darboties;
  • kontroles vidē nav notikušas būtiskas izmaiņas (vai uzskaita izmaiņas, ja tādas bijušas);
  • nav notikuši incidenti, kas ietekmētu ziņojuma secinājumus (vai tos apraksta).

Svarīgi ir trīs punkti. Pirmkārt, bridge letter ir vadības apgalvojums, nevis auditora atzinums; CPA firma to ne izsniedz, ne paraksta. Otrkārt, tā neaizstāj ziņojumu – tā tikai savieno divus ziņojumus. Treškārt, tā parasti aptver ne vairāk kā trīs mēnešus; ilgāks pārrāvums liek klientiem jautāt, kāpēc nākamais audits kavējas.

Ko bridge letter parasti satur

  1. Atsauce uz jaunāko ziņojumu: veids, novērošanas periods, CPA firma, atzinuma datums.
  2. Periods, ko vēstule aptver (no perioda beigu datuma līdz vēstules datumam).
  3. Apliecinājums, ka nav bijis būtisku izmaiņu kontrolēs, sistēmās, galvenajā personālā vai apakšpakalpojumu organizācijās.
  4. Apliecinājums par incidentiem (vai to neesamību).
  5. Nākamā ziņojuma plānotais datums.
  6. Pilnvarotas amatpersonas paraksts – parasti drošības vadītāja vai finanšu direktora.

Mēs nodrošinām bridge letter veidni kā daļu no pastāvīgā atbalsta un palīdzam godīgi formulēt izmaiņas, ja tādas notikušas: izmaiņu slēpšana kaitē uzticībai daudz vairāk nekā pašas izmaiņas.

Kā plānot novērošanas periodus

Lai minimizētu pārrāvumus, novērošanas periodiem jāseko cits citam bez atstarpēm: pirmais ziņojums aptver, teiksim, 1. jūliju – 31. decembri (seši mēneši), otrais – nākamā gada 1. janvāri – 31. decembri, un pēc tam katru gadu. Tad katrs jaunais ziņojums parādās ap februāri–martu, un bridge letter nosedz janvāri–februāri.

ScenārijsNovērošanas periodsPārrāvums bez ziņojumaRisinājums
Pirmais Type 23–6 mēnešiAudita un sagatavošanas laiksVispirms Type 1, pēc tam bridge letter
Ikgadējā atjaunošana12 secīgi mēneši2–3 mēnešiBridge letter pārrāvumam
Pauze starp periodiemPārrāvums ilgāks par 3 mēnešiemReāls caurums aptvērumāIzvairieties; klienti var pieprasīt jaunu Type 1

Nepārtraukta atbilstība: ko darīt starp auditiem

Visdārgākā kļūda ir aizmirst par SOC 2 pēc ziņojuma un atcerēties par to mēnesi pirms nākamā audita. Type 2 kontrolēm jādarbojas un jāatstāj pierādījumi visā periodā; tos nevar rekonstruēt ar atpakaļejošu datumu. Šis ir minimālais ritms, ko mēs iesakām:

Katru mēnesi

  • pārskatīt žurnālus un brīdinājumus, slēgt incidentus;
  • pārliecināties, ka drošības ielāpi ir uzstādīti;
  • apstiprināt, ka rezerves kopijas tiek pabeigtas un ir atjaunojamas.

Katru ceturksni

  • piekļuves tiesību pārskatīšana ar dokumentētiem rezultātiem;
  • ievainojamību skenēšana un novēršanas uzraudzība;
  • jauno piegādātāju un apakšapstrādātāju pārbaude;
  • risku reģistra pārskatīšana.

Katru gadu

  • politiku pārskatīšana, apstiprināšana un darbinieku iepazīstināšana;
  • drošības izpratnes apmācība;
  • darbības nepārtrauktības un atjaunošanas pēc avārijas tests;
  • ielaušanās tests;
  • risku novērtēšana un tvēruma pārskatīšana.

Atbilstības automatizācijas platformas palīdz, automātiski savācot pierādījumus no mākoņpakalpojumiem un atgādinot atbildīgajiem par manuālajiem uzdevumiem. Taču atbildībai par katru kontroli jābūt konkrētam cilvēkam, nevis rīkam.

Kad mainīt ziņojuma tvērumu

Bizness mainās: jauni produkti, mitināšanas reģioni, datu kategorijas, klienti ar jaunām prasībām. Pirms katra jauna novērošanas perioda pārskatiet:

  • vai pievienot TSC kategorijas (piemēram, pieejamību vai konfidencialitāti);
  • vai ir mainījušās tvērumā esošās sistēmas un apakšpakalpojumu organizācijas;
  • vai apvienot nākamo ciklu ar ISO 27001, NIS2 vai GDPR – skatiet SOC 2 un GDPR kopā.

Tvēruma izmaiņas vislabāk veikt uz periodu robežām, nevis perioda vidū; pretējā gadījumā auditoram vienā ziņojumā jāapraksta divi dažādi sistēmas stāvokļi.

Ko darīt ar novirzēm ziņojumā

Novirzes Type 2 ziņojumā nav katastrofa – lielākajā daļā ziņojumu tādas ir. Svarīgi ir dokumentēt novēršanas plānu, to izpildīt un nākamajā periodā parādīt, ka problēma ir slēgta. Klienti daudz mierīgāk reaģē uz “vienu novirzi ar dokumentētu labojumu” nekā uz piegādātāju, kuram Type 2 nav vispār.

Konsultanta loma pēc pirmā ziņojuma

Kad ziņojums ir izsniegts, BALTUM konsultantu komanda piedāvā pastāvīgu atbilstības atbalstu: periodiskas kontroļu pārbaudes, bridge letter sagatavošanu, politiku atjaunināšanu, pierādījumu sagatavošanu nākamajam auditam un grafika saskaņošanu ar grupas ASV CPA firmu, kas paliek neatkarīga audita komanda. Tas ir lētāk nekā katru gadu atkārtot sagatavošanos no nulles, un ļauj komandai koncentrēties uz produktu. Pamata sagatavošanās soļi ir mūsu SOC 2 gatavības kontrolsarakstā, bet Eiropas tirgus konteksts – rakstā SOC 2 Eiropas programmatūras uzņēmumiem, kas pārdod ASV.

Jums jau ir SOC 2 ziņojums, un vēlaties, lai nākamais cikls noritētu bez steigas? Vai klients prasa bridge letter, un jūs nezināt, ar ko sākt? Pieprasiet piedāvājumu – mēs novērtēsim jūsu kontroļu pašreizējo stāvokli un piedāvāsim atbalsta plānu līdz nākamajam auditam.