Ja pārdodat programmatūru vai IT pakalpojumus klientiem ASV vai lieliem korporatīvajiem pircējiem jebkur pasaulē, agrāk vai vēlāk kāds pajautās: "Vai jums ir SOC 2?" Šajā rakstā skaidrojam, kas ir SOC 2, ko SOC 2 ziņojums patiesībā satur, kas to izsniedz un kāpēc tas ir svarīgi Eiropas programmatūras, SaaS vai IT pakalpojumu uzņēmumam.
SOC 2 ir ziņojums, nevis sertifikāts
Bieži dzirdams "SOC 2 sertifikācija" vai "SOC 2 sertifikāts". Stingri ņemot, tas nav precīzi. SOC 2 (System and Organization Controls 2) ir apliecinājuma ziņojums (attestation report), ko sagatavo neatkarīga, licencēta CPA (Certified Public Accountant) firma ASV saskaņā ar AICPA – Amerikas Zvērinātu grāmatvežu institūta – standartiem.
Šai atšķirībai ir nozīme. Sertifikāts, piemēram, ISO 27001, apliecina atbilstību standartam, un tam ir derīguma termiņš. SOC 2 ziņojums ir auditora profesionālais atzinums par to, vai uzņēmuma drošības kontroles ir piemēroti izstrādātas (un Type 2 gadījumā – vai tās noteiktā periodā darbojās efektīvi). Nav nekāda publiska "SOC 2 sertificēto uzņēmumu" reģistra: ziņojumu nodod tieši klientiem un partneriem, parasti ar konfidencialitātes līgumu (NDA).
Ko SOC 2 ziņojums apliecina
Ziņojumā uzņēmuma kontroļu sistēma tiek vērtēta pēc Trust Services Criteria (TSC). To ir pieci:
- Drošība (Security) – obligātais kritērijs; tas iekļauts katrā SOC 2. Aizsardzība pret nesankcionētu piekļuvi, piekļuves pārvaldība, uzraudzība, reaģēšana uz incidentiem.
- Pieejamība (Availability) – sistēma ir pieejama tā, kā solīts klientiem (SLA, rezervēšana, darbības atjaunošana pēc avārijas).
- Apstrādes integritāte (Processing Integrity) – apstrāde ir pilnīga, precīza, savlaicīga un autorizēta.
- Konfidencialitāte (Confidentiality) – konfidenciālā informācija ir aizsargāta visā tās dzīves ciklā.
- Privātums (Privacy) – personas dati tiek vākti, izmantoti, glabāti un dzēsti atbilstoši privātuma paziņojumam un saistībām.
Uzņēmums pats izvēlas, kurus kritērijus iekļaut tvērumā. Lielākā daļa SaaS uzņēmumu sāk ar Drošību un bieži pievieno Pieejamību un Konfidencialitāti.
Kas ir ziņojumā
Tipiskam SOC 2 ziņojumam ir četras sadaļas:
- Neatkarīgā pakalpojumu auditora atzinums – CPA firmas formālais secinājums.
- Vadības apgalvojums – uzņēmuma apliecinājums, ka sistēmas apraksts ir patiess un kontroles ir piemēroti izstrādātas.
- Sistēmas apraksts (System Description) – infrastruktūra, programmatūra, cilvēki, procedūras, dati, sistēmas robežas un apakšpakalpojumu organizācijas.
- Kontroles un testu rezultāti – par katru kritēriju: kādas kontroles pastāv, kā auditors tās testēja un kādas novirzes tika konstatētas.
Ceturto sadaļu jūsu klientu drošības komandas lasa visuzmanīgāk: tā parāda, vai bija novirzes un cik būtiskas tās ir.
Type 1 un Type 2: atšķirība
Ir divi ziņojumu veidi. SOC 2 Type 1 vērtē kontroļu izstrādi vienā konkrētā brīdī: vai pastāv pareizās politikas un mehānismi un vai tie spēj izpildīt kritērijus? SOC 2 Type 2 papildus pārbauda, vai šīs kontroles patiešām darbojās novērošanas periodā, parasti 3 līdz 12 mēnešus.
| Type 1 | Type 2 | |
|---|---|---|
| Kas tiek vērtēts | Kontroļu izstrāde | Izstrāde un darbības efektivitāte |
| Periods | Viens datums | 3–12 mēneši |
| Klientu uzticība | Pamata līmenis | Augsta |
| Tipiskais mērķis | Ātri izpildīt līguma prasību | Ilgtermiņa darbs ar korporatīvajiem klientiem |
Pilnu salīdzinājumu skatiet rakstā SOC 2 Type 1 vs Type 2.
Kam nepieciešams SOC 2
SOC 2 nav likumā noteikta prasība. Praksē tas tomēr ir kļuvis par tirgus standartu ikvienam uzņēmumam, kas apstrādā ASV klientu datus. SOC 2 visbiežāk nepieciešams:
- SaaS produktiem, kas pārdod korporatīvajiem klientiem – prasība parādās jau drošības anketas posmā.
- Ārpakalpojumu un personāla nomas uzņēmumiem, kuriem ir piekļuve klienta koda bāzei, infrastruktūrai vai datiem.
- Fintech, healthtech un HR-tech jaunuzņēmumiem, kur datu sensitivitāte ir īpaši augsta.
- Mākoņpakalpojumu un pārvaldīto pakalpojumu sniedzējiem (hostings, DevOps, atbalsts).
Eiropas uzņēmumiem, kas pārdod ASV tirgū, SOC 2 bieži ir ātrākais veids, kā tikt garām piegādātāju risku komandai, kura neprot lasīt ISO 27001 sertifikātu vai GDPR atbilstības paziņojumu. Ziņojums runā valodā, ko ASV iepirkumu speciālisti jau saprot, un parāda, ka drošības riski tiek pārvaldīti sistemātiski neatkarīgi no tā, kur uzņēmums atrodas.
Ko SOC 2 dod biznesam
- Īsāki pārdošanas cikli. Tā vietā, lai katram potenciālajam klientam atbildētu uz simtiem anketas jautājumu, jūs nosūtāt ziņojumu.
- Piekļuve korporatīvajam segmentam. Lieli klienti, bankas un apdrošinātāji bieži pat nesāk sarunas bez SOC 2.
- Reāls procesu briedums. Sagatavošanās liek sakārtot piekļuves pārvaldību, izmaiņu pārvaldību, rezerves kopijas un reaģēšanu uz incidentiem.
- Sinerģija ar citiem ietvariem. Daudzas kontroles pārklājas ar ISO 27001 un GDPR prasībām; par izvēli lasiet SOC 2 vs ISO 27001.
Ceļš līdz SOC 2 ziņojumam
Ceļam ir divas daļas: sagatavošanās un pats audits.
- Tvēruma noteikšana. Kuras sistēmas, produkti, komandas un TSC kritēriji ietilpst audita robežās.
- Trūkumu analīze. Pašreizējā stāvokļa salīdzināšana ar kritērijiem un trūkumu saraksta sastādīšana.
- Kontroļu ieviešana. Politikas, procedūras, tehniskā konfigurācija (MFA, žurnalēšana, šifrēšana, rezerves kopijas), darbinieku apmācība.
- Pierādījumu vākšana. Dokumentāri pierādījumi, ka kontroles darbojas: žurnāli, ekrānuzņēmumi, pieteikumi, atskaites.
- CPA audits. Neatkarīgais auditors testē kontroles un izsniedz ziņojumu.
Pirmos četrus soļus veic sagatavošanās konsultants. BALTUM konsultantu komanda, kas atrodas ES, veic trūkumu analīzi, izstrādā politikas, palīdz konfigurēt kontroles un savākt pierādījumus, kā arī atbalsta jūs audita laikā. Pašu ziņojumu izsniedz BALTUM grupas ASV reģistrētā CPA firma, kuras licencētie CPA auditori strādā kā no konsultantiem nodalīta komanda; auditora neatkarība ir obligāta standarta prasība.
Cik ilgi tas aizņem un cik maksā
Sagatavošanās Type 1 mazā uzņēmumā parasti aizņem 2–4 mēnešus; Type 2 – 6–12 mēnešus, ieskaitot novērošanas periodu. CPA audita maksa mazam vai vidējam uzņēmumam ir aptuveni $8–20k par Type 1 un $15–40k par Type 2; sagatavošanās izmaksas ir atkarīgas no tvēruma un esošo procesu brieduma. Detalizētu sadalījumu skatiet rakstā Cik maksā SOC 2.
Biežākās kļūdas
- Nopirkt "politiku veidņu paketi" un cerēt, ka ar to pietiks. Auditors pārbauda, vai kontroles darbojas, nevis to, vai dokumenti pastāv.
- Iekļaut tvērumā visu uzņēmumu, kad klientu interesē tikai viens produkts.
- Sākt Type 2 novērošanas periodu bez trūkumu analīzes un pusceļā atklāt trūkumus.
- Uztvert SOC 2 kā vienreizēju projektu. Type 2 ziņojums ir jāatjauno katru gadu.
Plānojat SOC 2 savam uzņēmumam? Nosūtiet mums pieprasījumu, un mēs novērtēsim jūsu tvērumu, ieteiksim, ar kuru ziņojuma veidu sākt, un sniegsim reālistiskus termiņus un sagatavošanās budžetu. Pieprasīt konsultāciju un piedāvājumu.