Strona głównaBlog › SOC 2 i GDPR razem: czym się różnią, gdzie się pokrywają, jak zrobić oba

SOC 2 i GDPR razem: czym się różnią, gdzie się pokrywają, jak zrobić oba

Opublikowano 2026-07-15 · 6 min czytania · BALTUM

Firmy obsługujące zarówno klientów amerykańskich, jak i europejskich prędzej czy później stają przed dwiema prośbami naraz: „prześlijcie nam raport SOC 2” i „potwierdźcie zgodność z GDPR”. Oba często traktuje się jako zamienne – a nie są. SOC 2 to dobrowolna atestacja bezpieczeństwa według standardów AICPA; GDPR to wiążące unijne prawo ochrony danych. Mimo to dużą część pracy można wykonać raz i wykorzystać do obu celów. Oto jak.

SOC 2 i GDPR – po jednym akapicie

SOC 2 to raport niezależnej firmy CPA stwierdzający, że mechanizmy kontrolne organizacji usługowej spełniają kryteria Trust Services Criteria (TSC): Bezpieczeństwo, Dostępność, Poufność, Integralność przetwarzania i Prywatność. Jest dobrowolny i wymagają go klienci, a nie regulatorzy. Nie jest certyfikatem – jest raportem atestacyjnym.

GDPR (Ogólne rozporządzenie o ochronie danych, RODO) to prawo UE, które ma zastosowanie do każdego, kto przetwarza dane osobowe mieszkańców UE, niezależnie od siedziby firmy. Firma software'owa budująca produkt dla niemieckiego klienta i mająca styczność z danymi użytkowników jest w rozumieniu GDPR podmiotem przetwarzającym, gdziekolwiek jest zarejestrowana; firma z siedzibą w UE podlega mu w całej swojej działalności. Brak zgodności prowadzi do kar, a nie tylko do utraconych transakcji.

Kluczowe różnice

AspektSOC 2GDPR
CharakterDobrowolna atestacjaObowiązkowe prawo UE
PrzedmiotKontrole bezpieczeństwa i operacyjnePrawa osób, których dane dotyczą, i zgodne z prawem przetwarzanie
Kto sprawdzaNiezależna firma CPAOrgany nadzorcze UE, klienci, IOD
RezultatRaport Type 1 / Type 2Zgodność; brak oficjalnego certyfikatu
GeografiaGłównie USAUE / EOG, eksterytorialnie
Konsekwencja brakuUtraceni klienciKary do 4% globalnego obrotu

Czy SOC 2 zastępuje zgodność z GDPR?

Nie. Raport SOC 2 pokazuje, że dobrze chronią Państwo dane, ale nic nie mówi o tym, czy mają Państwo podstawę prawną do ich przetwarzania, czy osoby, których dane dotyczą, zostały poinformowane, czy istnieje umowa powierzenia przetwarzania (DPA) ani czy realizowane są żądania usunięcia danych. I odwrotnie: zgodność z GDPR nie dowodzi, że Państwa kontrole techniczne działały przez rok – a dokładnie to wykazuje SOC 2 Type 2.

W praktyce klient z UE może przyjąć SOC 2 jako dowód „odpowiednich środków technicznych i organizacyjnych” w rozumieniu art. 32 GDPR, ale nadal będzie wymagał DPA, rejestru czynności przetwarzania i innych artefaktów prawnych.

Gdzie SOC 2 i GDPR się pokrywają

Dobra wiadomość: część wspólna jest znaczna. Art. 32 GDPR wymaga odpowiednich środków technicznych i organizacyjnych, a to właśnie je opisuje SOC 2. Wspólne elementy obejmują:

  • Kontrolę dostępu – zasada najmniejszych uprawnień, MFA, przeglądy dostępu.
  • Szyfrowanie w spoczynku i w transmisji.
  • Zarządzanie incydentami – kontrola w SOC 2, obowiązek zgłoszenia w ciągu 72 godzin w GDPR.
  • Zarządzanie dostawcami – przegląd podprocesorów w obu standardach.
  • Ocenę ryzyka – ogólną w SOC 2, DPIA dla przetwarzania wysokiego ryzyka w GDPR.
  • Szkolenia pracowników i polityki dopuszczalnego użycia.
  • Kopie zapasowe i ciągłość – kryteria Dostępności i wymóg odporności z art. 32.
  • Retencję i usuwanie – kryteria Poufności/Prywatności i zasada ograniczenia przechowywania.

Czego GDPR wymaga ponad SOC 2

Nawet z czystym raportem SOC 2 będą Państwo dodatkowo potrzebować:

  1. Rejestru czynności przetwarzania (art. 30).
  2. Podstaw prawnych i informacji o prywatności dla osób, których dane dotyczą.
  3. Umów powierzenia przetwarzania z klientami i podprocesorami.
  4. Mechanizmu transferu danych opuszczających EOG – standardowych klauzul umownych (SCC) lub, dla odbiorców w USA, EU-US Data Privacy Framework; dla danych brytyjskich i szwajcarskich odpowiednich instrumentów lokalnych.
  5. Procedur realizacji praw osób, których dane dotyczą: dostęp, sprostowanie, usunięcie, przenoszenie.
  6. Inspektora Ochrony Danych tam, gdzie jest wymagany, oraz przedstawiciela w UE na podstawie art. 27, jeśli firma nie ma jednostki organizacyjnej w UE.
  7. Ocen skutków dla ochrony danych (DPIA) dla przetwarzania wysokiego ryzyka.

Czy dodawać kategorię Prywatności do SOC 2?

SOC 2 ma odrębną kategorię Prywatności, która duchem jest bliska GDPR: informowanie, wybór i zgoda, zbieranie, wykorzystanie, retencja, ujawnianie, jakość. Warto ją dodać tylko wtedy, gdy przetwarzają Państwo dane osobowe jako administrator lub gdy klienci wyraźnie o to proszą. Dla większości firm B2B SaaS i outsourcingowych do audytu wystarczy Bezpieczeństwo plus Poufność, a GDPR obsługuje odrębny pakiet prawny. To tańsze niż rozszerzanie zakresu audytu.

Jak prowadzić połączony projekt SOC 2 + GDPR

Nasze podejście to jeden system zarządzania z dwoma zestawami rezultatów:

  1. Wspólna analiza luk względem TSC oraz art. 5, 25, 28, 30 i 32–36 GDPR.
  2. Jeden zestaw polityk, w którym wymagania GDPR są wbudowane w polityki bezpieczeństwa, retencji, incydentów i dostawców.
  3. Wspólna ocena ryzyka, która zasila zarówno kontrole SOC 2, jak i DPIA.
  4. Blok prawny GDPR: rejestr czynności przetwarzania, DPA, SCC, informacje o prywatności, procedury realizacji praw osób.
  5. Audyt SOC 2 przez niezależną firmę CPA; zgodność z GDPR wspiera dokumentacja wewnętrzna i w razie potrzeby przegląd zewnętrzny.

Tak właśnie zbudowany jest nasz połączony pakiet SOC 2 + ISO 27001 + GDPR + Cyber Essentials dla firm obsługujących USA, UE i Wielką Brytanię. Sam plan przygotowania znajdą Państwo w naszej liście kontrolnej przygotowania do SOC 2; wymagania brytyjskie opisujemy w artykule Cyber Essentials – wyjaśnienie.

Przykład: firma software'owa z klientami w USA i Niemczech

Rozważmy typowy przypadek: zespół 80 inżynierów z Polski i Portugalii buduje i utrzymuje produkty dla amerykańskiego klienta fintech i niemieckiej sieci handlowej. Klient z USA wymaga SOC 2 Type 2 obejmującego Bezpieczeństwo i Dostępność. Klient niemiecki wymaga podpisanej DPA, standardowych klauzul umownych, rejestru czynności przetwarzania i potwierdzenia środków technicznych zgodnie z art. 32.

Racjonalną odpowiedzią jest jeden projekt. Polityki kontroli dostępu, szyfrowania, incydentów i dostawców pisze się raz i zadowalają obie strony. Ocena ryzyka stanowi podstawę zarówno kontroli SOC 2, jak i DPIA. Przygotowuje się odrębny blok prawny GDPR, a po zakończeniu audytu raport SOC 2 dołącza się do pakietu dokumentów dla niemieckiego klienta jako dowód odpowiednich środków. Firma unika utrzymywania dwóch równoległych systemów dokumentacji i nigdy nie musi tłumaczyć audytorom i prawnikom różnych wersji tego samego procesu.

Typowe błędy

  • Założenie, że raport SOC 2 „pokrywa” GDPR, i pominięcie DPA.
  • Dodawanie kategorii Prywatności do zakresu SOC 2 „na wszelki wypadek”.
  • Utrzymywanie odrębnych, niespójnych zestawów polityk dla SOC 2 i GDPR.
  • Zapominanie o mechanizmie transferu, gdy dostęp do danych klientów odbywa się spoza EOG, na przykład przez pracowników wsparcia z USA lub kontraktorów spoza UE.

Jeśli Państwa klienci wymagają zarówno SOC 2, jak i zgodności z GDPR, proszę poprosić o wycenę – zaprojektujemy jeden system kontroli, przygotujemy pakiet prawny GDPR i wesprzemy Państwa audyt SOC 2 przeprowadzany przez amerykańską firmę CPA grupy BALTUM, której zespół audytowy jest niezależny od konsultantów.