SākumsBlogs › SOC 2 Type 1 vs Type 2: kāda ir atšķirība un kurš jums nepieciešams?

SOC 2 Type 1 vs Type 2: kāda ir atšķirība un kurš jums nepieciešams?

Publicēts 2026-07-23 · 5 min. lasīšanai · BALTUM

"SOC 2 Type 1 vai Type 2?" ir pirmais jautājums, ko uzdod katrs uzņēmums, kad klients pieprasa SOC 2. Abus ziņojumus izsniedz neatkarīga CPA firma, un abi balstās uz vieniem un tiem pašiem kritērijiem, taču tie atbild uz dažādiem jautājumiem. Šajā rakstā skaidrojam atšķirību starp Type 1 un Type 2, salīdzinām termiņus un izmaksas un sniedzam praktisku ieteikumu, ar ko sākt.

Īsā atbilde

SOC 2 Type 1 atbild uz jautājumu: "Vai uzņēmuma kontroles ir piemēroti izstrādātas uz konkrētu datumu?" Auditors pārliecinās, ka politikas pastāv, kontroles ir ieviestas un tās spēj izpildīt attiecīgos kritērijus.

SOC 2 Type 2 atbild uz grūtāku jautājumu: "Vai šīs kontroles visā periodā darbojās efektīvi?" Auditors izlases veidā pārbauda pierādījumus par visu novērošanas periodu (parasti 3, 6 vai 12 mēneši) un testē, vai procedūras patiešām tika ievērotas: vai aizgājušo darbinieku konti tika dzēsti, vai rezerves kopijas tika testētas, vai izmaiņas izgāja pārskatīšanu?

Vienkārši sakot: Type 1 ir fotogrāfija, Type 2 – videoieraksts.

Salīdzinājums blakus

AspektsSOC 2 Type 1SOC 2 Type 2
Audita priekšmetsKontroļu izstrādeIzstrāde + darbības efektivitāte
Laika aptvērumsViens datums ("uz")3–12 mēnešu periods
Auditora testēšanaDokumentu pārskatīšana, intervijas, konfigurācijas pārbaudesTas pats, kā arī pierādījumu izlases pārbaude visā periodā
Laiks līdz ziņojumam no nulles2–4 mēneši6–12 mēneši
Tipiskā audita maksa (MVU)$8–20k$15–40k
Kā to lasa klienti"Viņi ir sākuši ceļu""Viņi ir pierādījuši, ka procesi darbojas"
BiežumsParasti vienreizKatru gadu

Ko auditors patiesībā testē

Type 1

Uz ziņojuma datumu auditors katru kontroli vērtē pēc principa "vai tā pastāv un vai tā ir pietiekama". Kontrolei "piekļuve produkcijas videi tiek piešķirta tikai pēc apstiprinājuma" pietiek parādīt politiku, apstiprināšanas plūsmu pieteikumu sistēmā un pašreizējo lietotāju sarakstu ar pierādījumiem, ka katram lietotājam ir apstiprināts pieprasījums.

Type 2

Tai pašai kontrolei auditors pieprasīs sarakstu ar visiem perioda, teiksim, sešu mēnešu, laikā piešķirtajiem piekļuves tiesību gadījumiem, atlasīs nejaušu izlasi un katram pārbaudīs, vai pieprasījums pastāvēja, vai to apstiprināja pilnvarota persona un vai piekļuve tika piešķirta pēc apstiprinājuma, nevis pirms tā. Ja vienam no 25 izlases gadījumiem trūkst apstiprinājuma, tā ir novirze, un tā nonāk ziņojumā.

Tāpēc Type 2 prasa disciplīnu: kontrolēm jādarbojas katru dienu, un pierādījumi jāvāc nepārtraukti, nevis nedēļu pirms audita.

Kad pietiek ar Type 1

  • Klients pieprasa "jebkādu SOC 2" īsā termiņā, piemēram, pirms līguma parakstīšanas pēc trim mēnešiem.
  • Jūs tikko esat ieviesuši kontroles, un tām nav darbības vēstures; Type 2 bez novērošanas perioda fiziski nav iespējams.
  • Agrīnas stadijas jaunuzņēmumam jāparāda investoriem un pirmajiem klientiem, ka drošība tiek uztverta nopietni.
  • Gaidāmas būtiskas infrastruktūras izmaiņas, tāpēc novērošanas perioda fiksēšana tagad nav praktiska.

Kad nepieciešams Type 2

  • Korporatīvie klienti, bankas, apdrošinātāji, veselības aprūpes uzņēmumi. To piegādātāju risku procedūras parasti prasa Type 2 ar vismaz sešu mēnešu periodu.
  • Jums jau ir Type 1; klienti gaidīs Type 2 nākamā gada laikā.
  • SOC 2 ir daļa no jūsu pārdošanas stratēģijas, nevis vienreizēja prasība. Type 2 tiek atjaunots katru gadu, un nepārtraukta ziņojumu ķēde bez pārrāvumiem aptvērumā ir spēcīgs arguments sarunās.
  • Jūs lielā apjomā apstrādājat sensitīvus datus un vēlaties patiesu savu procesu brieduma pārbaudi.

Tipiskā stratēģija: vispirms Type 1, tad Type 2

Visizplatītākais un vismazāk riskantais ceļš izskatās šādi:

  1. Trūkumu analīze un kontroļu ieviešana (1–3 mēneši). Nosakiet tvērumu un TSC kritērijus, novērsiet trūkumus.
  2. Type 1 audits. Jūs saņemat pirmo ziņojumu, ko jau var rādīt klientiem.
  3. Novērošanas periods (parasti seši mēneši pirmajam Type 2, pēc tam divpadsmit). Kontroles darbojas, un pierādījumi uzkrājas.
  4. Type 2 audits. Jūs saņemat ziņojumu, kas aptver visu periodu.
  5. Ikgadēja Type 2 atjaunošana bez pārrāvumiem aptvērumā.

Type 1 var izlaist un uzreiz doties uz Type 2. Kopumā tas ir lētāk, taču pirmo ziņojumu saņemsiet tikai pēc 8–12 mēnešiem. Ja darījumi gaida, starpposma Type 1 atmaksājas.

Kas ir bridge letter un kāpēc tā ir svarīga

Type 2 ziņojums aptver pagājušu periodu. Ja klients pieprasa ziņojumu februārī, bet jūsu pēdējais periods beidzās septembrī, rodas pārrāvums. Šādiem gadījumiem uzņēmums izsniedz bridge letter (sauktu arī par gap letter): vadības apliecinājumu, ka kopš perioda beigām kontrolēs nav notikušas būtiskas izmaiņas. Tā neaizstāj ziņojumu, bet nosedz intervālu līdz nākamajam auditam.

Biežākās kļūdas izvēlē

  • Solīt klientam Type 2 "pēc trim mēnešiem". Bez novērošanas perioda tas nav iespējams, un cienījams auditors tam nepiekritīs.
  • Izvēlēties īsāko periodu (trīs mēneši) pirmajam Type 2, kad klients nepārprotami gaida sešus vai divpadsmit.
  • Mainīt tvērumu vai kritērijus perioda vidū, to nesaskaņojot ar auditoru.
  • Neplānot nākamo periodu uzreiz pēc ziņojuma saņemšanas un nonākt pie pārrāvuma aptvērumā.

Kā palīdz BALTUM

Mūsu konsultantu komanda veic trūkumu analīzi, izstrādā politikas un palīdz ieviest kontroles tā, lai tās jau no pirmās dienas būtu gatavas Type 2, ne tikai Type 1. Mēs iestatām pierādījumu vākšanu, lai novērošanas periods nesagādātu pārsteigumus, un saskaņojam grafiku ar BALTUM grupas ASV CPA firmu, kuras neatkarīgā audita komanda izsniedz ziņojumu. Ja jūsu Eiropas klienti prasa arī ISO 27001, apskatiet SOC 2 + ISO 27001 paketi; lielākā daļa kontroļu ir kopīgas, un sertifikātu izsniedz grupas akreditētā sertifikācijas institūcija. Par budžeta detaļām lasiet cik maksā SOC 2, bet pamatus skatiet rakstā kas ir SOC 2.

Neesat pārliecināti, kurš ziņojuma veids atbilst jūsu situācijai? Atsūtiet mums īsu sava produkta un klienta prasības aprakstu, un mēs ieteiksim optimālo secību un termiņus. Saņemt konsultāciju.