Sākums › FAQ
SOC 2: biežāk uzdotie jautājumi
Atbildes par SOC 2 Eiropas uzņēmumiem: kas tas ir, cik ilgi tas aizņem, cik tas maksā, kas izsniedz ziņojumu, ar ko tas atšķiras no ISO 27001.
Cik ilgi aizņem SOC 2 projekts?
Type 1 parasti aizņem 3–6 mēnešus no projekta sākuma līdz ziņojumam atkarībā no procesu brieduma. Type 2 pievieno 3–12 mēnešu (visbiežāk 6) novērošanas periodu, kura laikā kontrolēm jādarbojas nepārtraukti.
Cik maksā SOC 2?
Divas sastāvdaļas: sagatavošana (BALTUM) un audits (CPA firma). Audita maksa ir fiksēta, balstoties uz pieciem ievaddatiem: darbinieku skaits, pakalpojuma raksturs, infrastruktūra, datu veidi, ziņojuma veids un TSC kategorijas. Orientējoši Type 1 audits nelielam uzņēmumam maksā no dažiem tūkstošiem līdz ~20 tūkst. USD; Type 2 ir dārgāks. Aizpildiet formu, lai saņemtu precīzu summu.
Kas izsniedz SOC 2 ziņojumu?
Tikai licencēta CPA firma (ASV). BALTUM grupai ir sava ASV reģistrēta CPA firma ar licencētiem CPA auditoriem — tā veic pārbaudi un paraksta ziņojumu. Sagatavošanu nodrošina atsevišķa konsultantu komanda, lai saglabātu auditora neatkarību.
Vai varam uzreiz iet uz Type 2, izlaižot Type 1?
Jā. Ja kontroles jau darbojas vairākus mēnešus, varat uzreiz iet uz Type 2. Daudzi uzņēmumi vispirms iegūst Type 1, lai noslēgtu darījumu, un pēc sešiem mēnešiem — Type 2.
Vai varam pasūtīt tikai ISO 27001, GDPR vai NIS2 bez SOC 2?
Jā. Katrs pakalpojums pieejams atsevišķi: ISO 27001 sertifikācija akreditētā institūcijā, GDPR pakotne, Cyber Essentials vai NIS2 atbilstība. Pakotnes vienkārši ietaupa laiku un budžetu, pateicoties kopīgām kontrolēm.
Vai mums vajag SOC 2, ja mums jau ir ISO 27001?
Tas atkarīgs no Jūsu klientiem. ASV pircēji parasti prasa SOC 2, Eiropas — ISO 27001. Standarti pārklājas aptuveni par 70–80 %, tāpēc otrais izmaksā ievērojami lētāk nekā pirmais.
Ar kuriem mākoņiem Jūs strādājat?
AWS, Google Cloud, Azure, Hetzner, DigitalOcean, kā arī hibrīda un lokālās (on-prem) vides. Mantotās mākoņpakalpojumu sniedzēja kontroles tiek atspoguļotas atbildības matricā.
Ar ko SOC 2 atšķiras no SOC 1 un SOC 3?
SOC 1 attiecas uz kontrolēm, kas būtiskas klienta finanšu pārskatiem (piemēram, maksājumu apstrādātājiem). SOC 2 ir par datu drošību un privātumu. SOC 3 ir īsa publiska SOC 2 versija bez testu detaļām.
Kas ir TSC?
Trust Services Criteria (uzticamības pakalpojumu kritēriji) — piecas AICPA kategorijas: drošība (obligāta), pieejamība, apstrādes integritāte, konfidencialitāte, privātums. Uzņēmums izvēlas, kuras iekļaut tvērumā.
Vai BALTUM izsniegto SOC 2 ziņojumu atzīst ASV?
Jā. Ziņojumu izsniedz BALTUM grupas ASV reģistrētā CPA firma ar licencētu CPA auditoru starpniecību saskaņā ar AICPA standartiem (SSAE 18 / AT-C 205). Tā ir vienīgā prasība, lai ziņojums tiktu atzīts.
Vai mums jādodas uz ASV vai jāuzņem auditors uz vietas?
Nē. Audits notiek attālināti: videozvani, tikai lasīšanas piekļuve sistēmām, pierādījumi caur drošu portālu.
Kādā valodā ir ziņojums un dokumenti?
SOC 2 ziņojums ir angļu valodā. Politikas un procedūras var būt angļu vai Jūsu vietējā valodā (vācu, spāņu, portugāļu, poļu un citās); auditam nepieciešama versija angļu valodā.
Vai Jūs strādājat ar uzņēmumiem ārpus ES?
Jā. Juridiskā forma un reģistrācijas valsts SOC 2 neietekmē. Mēs strādājam ar uzņēmumiem ES, Apvienotajā Karalistē, Šveicē, Rietumbalkānos, Ukrainā un citur; līgums tiek slēgts ar Baltum Büroo OÜ (Igaunija).
Kas ir pārejas vēstule (bridge letter)?
Vadības vēstule, kas sedz periodu starp Type 2 ziņojuma perioda beigām un šodienu (parasti līdz 3 mēnešiem) un apliecina, ka kontrolēs nav bijis būtisku izmaiņu.
SOC 2
Saņemiet SOC 2 piedāvājumu ar fiksētu cenu
Pieci lauki — tieši tas, kas mūsu CPA auditoriem nepieciešams, lai noteiktu fiksētu audita maksu. Atbildam vienas darba dienas laikā.
- Tālrunis / WhatsApp+44 7700 184172
- Telegram@baltumbureau
- E-mailinfo@baltum.org