SākumsBlogs › SOC 2 Trust Services Criteria skaidrojums: pieci kritēriji un kā noteikt to tvērumu

SOC 2 Trust Services Criteria skaidrojums: pieci kritēriji un kā noteikt to tvērumu

Publicēts 2026-08-18 · 5 min. lasīšanai · BALTUM

Katrā SOC 2 ziņojumā uzņēmuma kontroles tiek vērtētas pēc AICPA izstrādātajiem Trust Services Criteria (TSC). Tie precīzi nosaka, ko auditors testēs un ko ziņojums apliecinās. Šajā rakstā skaidrojam visus piecus SOC 2 kritērijus (drošība, pieejamība, apstrādes integritāte, konfidencialitāte un privātums) un palīdzam izlemt, kurus iekļaut tvērumā.

Kas ir Trust Services Criteria

TSC ir kritēriju kopums, ko CPA firma izmanto, lai novērtētu pakalpojumu organizācijas kontroļu sistēmu. Pašreizējā redakcija ir TSC 2017 ar 2022. gadā pārskatītiem fokusa punktiem. Kritēriji nenosaka konkrētas tehnoloģijas; tie apraksta rezultātu, kas uzņēmumam jāsasniedz, un jūs izvēlaties, kā to panākt. Auditors vērtē, vai jūsu kontroles ir pietiekamas kritērija izpildei, un Type 2 gadījumā – vai tās darbojās visā periodā.

Kritēriju ir pieci. Drošība ir obligāta katram SOC 2 ziņojumam; pārējos četrus iekļauj pēc vajadzības.

KritērijsKo tas aptverObligāts?Kam parasti nepieciešams
Drošība (Security)Aizsardzība pret nesankcionētu piekļuvi un izpaušanuObligātsVisiem
Pieejamība (Availability)Sistēma ir pieejama, kā solītsPēc izvēlesSaaS ar SLA, hostings, pārvaldītie pakalpojumi
Apstrādes integritāte (Processing Integrity)Apstrāde ir pilnīga, precīza, savlaicīga, autorizētaPēc izvēlesFintech, maksājumi, algu aprēķins, analītika
Konfidencialitāte (Confidentiality)Konfidenciālā informācija aizsargāta visā dzīves ciklāPēc izvēlesB2B ar sensitīviem klientu datiem, ārpakalpojumi
Privātums (Privacy)Personas dati apstrādāti atbilstoši paziņojumam un saistībāmPēc izvēlesProdukti, kas tieši apstrādā fizisko personu datus

1. Drošība: kopējie kritēriji

Drošības kritērijs ir visa ziņojuma pamats, tāpēc to sauc arī par kopējiem kritērijiem (Common Criteria, CC). Tas sastāv no deviņām grupām, no CC1 līdz CC9:

  • CC1 Kontroles vide – vadības atbildība, organizatoriskā struktūra, darbinieku kompetence, rīcības kodekss.
  • CC2 Komunikācija un informācija – politikas ir paziņotas darbiniekiem, klienti ir informēti par saistībām, kanāli incidentu ziņošanai.
  • CC3 Risku novērtēšana – risku identificēšana un analīze, ieskaitot krāpšanas risku un izmaiņu risku.
  • CC4 Uzraudzības darbības – iekšējās pārbaudes, ievainojamību skenēšana, kontroļu efektivitātes novērtēšana.
  • CC5 Kontroles darbības – kontroļu, tostarp tehnoloģisko, izvēle un ieviešana ar politiku un procedūru palīdzību.
  • CC6 Loģiskā un fiziskā piekļuve – lielākā grupa: kontu pārvaldība, MFA, minimālo tiesību princips, piekļuves atsaukšana, šifrēšana, fiziskā drošība.
  • CC7 Sistēmas darbība – anomāliju atklāšana, reaģēšana uz incidentiem, atjaunošana.
  • CC8 Izmaiņu pārvaldība – infrastruktūras un koda izmaiņas ir autorizētas, testētas un dokumentētas.
  • CC9 Risku mazināšana – darbības nepārtrauktība un piegādātāju risku pārvaldība.

Tipiskas kontroles: MFA visās korporatīvajās sistēmās, ceturkšņa piekļuves tiesību pārskatīšana, darbinieka aiziešanas noformēšana ar piekļuves atsaukšanu tajā pašā dienā, koda pārskatīšana pirms izvietošanas, centralizēta žurnalēšana, reaģēšanas uz incidentiem plāns, ikgadēja drošības apmācība, kritisko piegādātāju novērtēšana.

2. Pieejamība

Šis kritērijs pārbauda, vai sistēma ir pieejama darbībai un lietošanai tā, kā solīts klientiem. Runa nav par "100% darbspēju", bet par jūsu spēju nodrošināt solīto pakalpojuma līmeni un atjaunot darbību, kad kaut kas noiet greizi.

Tipiskas kontroles: veiktspējas un kapacitātes uzraudzība, infrastruktūras rezervēšana, regulāras rezerves kopijas ar atjaunošanas testēšanu, reizi gadā testēts darbības atjaunošanas plāns pēc avārijas, procedūras reaģēšanai uz pārtraukumiem. Iekļaujiet šo kritēriju, ja jūsu līgumos ir SLA vai ja klienti ir atkarīgi no jūsu sistēmas reāllaikā.

3. Apstrādes integritāte

Šis kritērijs attiecas uz to, vai sistēmas apstrāde ir pilnīga, precīza, savlaicīga un autorizēta. Tas ir svarīgs sistēmām, kurās aprēķina kļūdai ir tiešas finansiālas vai juridiskas sekas: maksājumu platformām, rēķinu izrakstīšanai, algu aprēķinam, atskaitēm, lēmumu atbalsta analītikai.

Tipiskas kontroles: ievaddatu validācija, kontrolsummas un salīdzināšana, kļūdu un rindu apstrāde, apstrādes žurnāli, datu kvalitātes kontroles, labošanas procedūras. Lielākajai daļai "parasto" SaaS produktu šis kritērijs nav vajadzīgs, un tā iekļaušana "katram gadījumam" tikai palielina audita maksu.

4. Konfidencialitāte

Šis kritērijs pārbauda, vai par konfidenciālu noteiktā informācija ir aizsargāta no saņemšanas līdz iznīcināšanai. Konfidenciāla informācija ir dati, kuru izmantošanu ierobežo līgums vai likums: klientu komercnoslēpumi, pirmkods, finanšu dati, darījumu nosacījumi.

Tipiskas kontroles: datu klasifikācija, šifrēšana glabāšanā un pārsūtīšanā, NDA ar darbiniekiem un piegādātājiem, piekļuves ierobežošana pēc "nepieciešams zināt" principa, glabāšanas un drošas iznīcināšanas politikas. Kritērijs ir aktuāls ārpakalpojumu uzņēmumiem, kas strādā ar klientu kodu un datiem, un B2B produktiem, kas apstrādā sensitīvu informāciju.

5. Privātums

Visplašākais izvēles kritērijs. Tas attiecas uz personas informāciju (datiem par fiziskām personām) un vērtē visu dzīves ciklu: paziņošana, izvēle un piekrišana, vākšana, izmantošana, glabāšana, datu subjektu piekļuve, izpaušana trešajām pusēm, datu kvalitāte, uzraudzība. Strukturāli tas ir tuvs GDPR prasībām, lai gan nav identisks.

Svarīgi nošķirt: konfidencialitāte aizsargā jebkādus ierobežotas pieejas datus; privātums attiecas tieši uz fizisko personu datiem un to tiesībām. Iekļaujiet privātuma kritēriju, ja jūs paši nosakāt, kā personas dati tiek apstrādāti (piemēram, B2C produkts), nevis tikai apstrādājat tos pēc klienta norādījumiem. B2B scenārijos to bieži aizstāj ar konfidencialitātes kritēriju un atsevišķu GDPR atbilstību.

Kā izvēlēties kritērijus savam ziņojumam

  1. Ieskatieties klientu līgumos un anketās. Ja klienti jautā par SLA un atjaunošanu, iekļaujiet pieejamību. Ja tie jums uztic kodu un komercdatus, iekļaujiet konfidencialitāti.
  2. Ņemiet vērā produkta raksturu. Maksājumi, rēķini, aprēķini norāda uz apstrādes integritāti. Personas dati, kurus jūs kontrolējat, norāda uz privātumu.
  3. Nepaplašiniet tvērumu pārmērīgi. Katrs kritērijs nozīmē papildu kontroles, pierādījumus un auditora stundas. Visizplatītākais SaaS komplekts ir drošība + pieejamība, bieži ar konfidencialitāti.
  4. Plānojiet paplašināšanu. Pirmais ziņojums var aptvert tikai drošību, bet nākamajā gadā pievienojiet citus kritērijus, ja tirgus to pieprasa.

Fokusa punkti: kā lasīt kritērijus

Katram kritērijam AICPA sniedz "fokusa punktus" (points of focus): piemērus tam, kas jāņem vērā, izstrādājot kontroles. Tās nav obligātas prasības; auditors neatņem punktus par katru neaptverto punktu, bet izmanto tos kā vadlīnijas. Praktisks padoms: trūkumu analīzes laikā izejiet cauri fokusa punktiem. Tas ir ātrākais veids, kā saprast, ko auditors sagaida.

Saistība ar citiem ietvariem

Lielākā daļa drošības kontroļu pārklājas ar ISO 27001 A pielikumu, tāpēc Eiropas uzņēmumi, kas apkalpo gan vietējo tirgu, gan ASV, bieži gatavojas abiem vienlaikus; skatiet salīdzinājumu SOC 2 vs ISO 27001 un SOC 2 + ISO 27001 paketi. Ja tēma jums ir jauna, sāciet ar rakstu kas ir SOC 2, bet par ziņojumu veidu atšķirībām lasiet Type 1 vs Type 2.

Neesat pārliecināti, kuri kritēriji iekļaujami jūsu SOC 2 tvērumā? Mūsu konsultantu komanda veiks trūkumu analīzi pēc TSC fokusa punktiem, ieteiks optimālo kritēriju kopumu un sagatavos jūsu uzņēmumu auditam, ko veic BALTUM grupas ASV CPA firma, kuras licencētie CPA auditori strādā neatkarīgi no konsultantiem. Pieprasīt konsultāciju.