SākumsBlogs › SOC 2 gatavības kontrolsaraksts: kā sagatavoties auditam un iziet to ar pirmo reizi

SOC 2 gatavības kontrolsaraksts: kā sagatavoties auditam un iziet to ar pirmo reizi

Publicēts 2026-06-20 · 5 min. lasīšanai · BALTUM

SOC 2 gatavība ir darbs, kas notiek, pirms auditors vispār ieskatās jūsu sistēmās. Rezultātu bieži dēvē par “SOC 2 sertifikāciju”, taču tehniski SOC 2 ir apliecinājuma ziņojums, ko izsniedz neatkarīga, licencēta ASV CPA firma – neviens jūs “nesertificē”, un neviens konsultants nevar izsniegt ziņojumu. BALTUM konsultantu komanda sagatavo uzņēmumu: tvērums, trūkumu analīze, politikas, kontroles, pierādījumi un atbalsts audita laikā. Ziņojumu pēc tam izsniedz BALTUM grupas ASV reģistrētā CPA firma – atsevišķa komanda, kas strādā saskaņā ar profesijas neatkarības noteikumiem. Šajā rakstā izklāstīts sagatavošanās process, ko mēs ievērojam, un noslēgumā ir kontrolsaraksts, ko varat izmantot iekšēji.

1. solis. Izlemiet, kāpēc jums vajadzīgs SOC 2 un kurš ziņojuma veids

Sāciet ar klientu vai potenciālo klientu, kas to prasa. Ja tam ātri vajag “SOC 2 ziņojumu”, ātrākais ceļš ir SOC 2 Type 1 ziņojums, kas vērtē kontroļu izstrādi konkrētā brīdī. Ja klienta iepirkumu vai drošības komanda prasa pierādījumus, ka kontroles laika gaitā darbojās efektīvi, jums vajadzīgs SOC 2 Type 2 ar novērošanas periodu, kas parasti ilgst 3 līdz 12 mēnešus.

Šis ir arī brīdis, kad apsvērt SOC 2 apvienošanu ar ISO 27001. Abi ietvari politiku un kontroļu ziņā lielā mērā pārklājas, un gatavošanās abiem vienlaikus ir ievērojami lētāka nekā to darīšana pēc kārtas – izplatīta izvēle Eiropas uzņēmumiem, kuru vietējā tirgus klienti sagaida ISO 27001, bet ASV klienti – SOC 2. Kā tas darbojas, skatiet mūsu SOC 2 + ISO 27001 paketē.

2. solis. Definējiet tvērumu un Trust Services Criteria

SOC 2 balstās uz AICPA Trust Services Criteria (TSC). Obligāta ir tikai drošība (kopējie kritēriji). Pieejamību, konfidencialitāti, apstrādes integritāti un privātumu pievieno atkarībā no tā, ko jūs solāt klientiem. Tipisks SaaS uzņēmums izvēlas drošību un pieejamību, dažkārt arī konfidencialitāti.

Tvērums nosaka visu tālāko: kuras sistēmas, komandas, mākoņkontus un apakšapstrādātājus auditors pārbaudīs. Bieža kļūda ir iekļaut tvērumā visu uzņēmumu, kad klientiem rūp tikai viens produkts. Šaurs, skaidri aprakstīts tvērums nozīmē mazāk kontroļu, mazāk pierādījumu un zemāku audita maksu.

3. solis. Veiciet trūkumu analīzi

Trūkumu analīze atbild uz vienu jautājumu: kur mēs esam šodien attiecībā pret TSC? Mēs izejam cauri katram kritērijam un klasificējam rezultātu:

  • kontrole pastāv un ir dokumentēta – atliek tikai savākt pierādījumus;
  • kontrole pastāv praksē, bet nav formalizēta – jāuzraksta politika un procedūra;
  • kontrole nepastāv – tā jāizstrādā un jāievieš.

Rezultāts ir prioritizēts ceļvedis ar atbildīgajiem un termiņiem. Tas ir arī vienīgais godīgais pamats izmaksu un termiņu novērtēšanai.

4. solis. Rakstiet politikas, kuras patiešām ievērosiet

SOC 2 politiku komplekts parasti satur 15–25 dokumentus: informācijas drošība, piekļuves kontrole, izmaiņu pārvaldība, reaģēšana uz incidentiem, darbības nepārtrauktība, piegādātāju pārvaldība, pieņemama lietošana, risku pārvaldība, droša izstrāde un tā tālāk. Zelta likums: politikai jāapraksta, kā jūs patiešām strādājat. Auditori pārbauda dokumenta un prakses atbilstību, un neatbilstība ir biežākais noviržu avots ziņojumā.

5. solis. Ieviesiet tehniskās un organizatoriskās kontroles

Lielākajai daļai mākoņuzņēmumu, kas strādā ar AWS, Azure vai Google Cloud, kontroļu pamatkomplekts izskatās šādi:

  1. Daudzfaktoru autentifikācija un vienotā pieteikšanās visām kritiskajām sistēmām.
  2. Centralizēta piekļuves pārvaldība ar periodisku piekļuves tiesību pārskatīšanu.
  3. Šifrēšana glabāšanā un pārsūtīšanā.
  4. Drošības notikumu žurnalēšana, uzraudzība un brīdināšana.
  5. Ievainojamību pārvaldība: skenēšana, ielāpu uzstādīšana, periodiska ielaušanās testēšana.
  6. Formāls izmaiņu process: pull requests, koda pārskatīšana, nodalītas vides.
  7. Rezerves kopijas ar testētu atjaunošanu.
  8. Iepriekšējās darbības pārbaudes, drošības izpratnes apmācība un darbinieku aiziešanas procedūra.
  9. Risku novērtēšana un piegādātāju (apakšapstrādātāju) pārbaude.

Lielāko daļu no tā var panākt ar mākoņa un identitāšu nodrošinātāja iebūvētajām funkcijām. Atbilstības automatizācijas platformas palīdz vākt pierādījumus, bet neaizstāj pašas kontroles.

6. solis. Vāciet pierādījumus no pirmās dienas

Auditori balstās uz artefaktiem: konfigurācijas ekrānuzņēmumiem, žurnālu eksportiem, piekļuves tiesību pārskatīšanas ierakstiem, izmaiņu pieteikumiem, parakstītiem politiku iepazīšanās apliecinājumiem. Type 2 ziņojumam pierādījumiem jāaptver viss novērošanas periods, tāpēc vākšanas procesam jābūt ieviestam pirms perioda sākuma. Mēs iesakām vienkāršu matricu: kontrole, atbildīgais, pierādījums un biežums.

7. solis. Izvēlieties CPA firmu un izejiet auditu

SOC 2 ziņojumu var izsniegt tikai CPA firma, kas strādā saskaņā ar AICPA standartiem (SSAE 18 / AT-C 205). Mēs saskaņojam tvērumu un grafiku ar BALTUM grupas CPA audita komandu un audita darbu laikā jūsu vārdā atbildam uz pieprasījumiem un skaidrojam kontroles. Indikatīvā audita maksa maziem un vidējiem uzņēmumiem: aptuveni $8–20k par Type 1 un $15–40k par Type 2 atkarībā no tvēruma un perioda garuma. Sagatavošanās izmaksas ir atkarīgas no tā, cik trūkumu atklāj analīze.

Indikatīvs sagatavošanās grafiks

PosmsIlgumsRezultāts
Tvēruma noteikšana un trūkumu analīze2–3 nedēļasCeļvedis
Politikas un kontroļu ieviešana6–12 nedēļasDarbojošās kontroles
Type 1 audits3–6 nedēļasType 1 ziņojums
Type 2 novērošanas periods3–12 mēnešiPierādījumu vēsture
Type 2 audits4–8 nedēļasType 2 ziņojums

Biežākās SOC 2 sagatavošanās kļūdas

  • Nopirkt politiku veidnes un nekad tās nepielāgot reālajiem procesiem.
  • Pārmērīgi paplašināt tvērumu un nonākt pie daudz vairāk kontrolēm, nekā klienti prasa.
  • Sākt novērošanas periodu, pirms kontroles patiešām darbojas.
  • Katrai kontrolei nav nozīmēta atbildīgā persona.
  • Uztvert ziņojumu kā pastāvīgu – skatiet mūsu rakstu par SOC 2 bridge letter un nepārtrauktu atbilstību.

SOC 2 gatavības kontrolsaraksts

  • Ziņojuma veids, tvērums un TSC kategorijas ir definētas.
  • Trūkumu analīze veikta, ceļvedis ar termiņiem apstiprināts.
  • Politikas apstiprinātas, un darbinieki ar tām iepazinušies.
  • MFA, šifrēšana, žurnalēšana un rezerves kopijas ieslēgtas un dokumentētas.
  • Risku novērtēšana un piegādātāju pārbaude pabeigta.
  • Pierādījumu vākšana piesaistīta katrai kontrolei.
  • CPA firma izvēlēta un audita datumi saskaņoti.

Ja plānojat SOC 2 auditu un vēlaties godīgu skatījumu uz to, cik daudz darba tas prasīs jūsu uzņēmumam, pieprasiet piedāvājumu – mēs veiksim sākotnējo gatavības novērtējumu un piedāvāsim plānu un budžetu. Noderīgs var būt arī mūsu ceļvedis SOC 2 Eiropas programmatūras uzņēmumiem, kas pārdod ASV.