Firmy obsługujące zarówno klientów amerykańskich, jak i europejskich prędzej czy później stają przed dwiema prośbami naraz: „prześlijcie nam raport SOC 2” i „potwierdźcie zgodność z GDPR”. Oba często traktuje się jako zamienne – a nie są. SOC 2 to dobrowolna atestacja bezpieczeństwa według standardów AICPA; GDPR to wiążące unijne prawo ochrony danych. Mimo to dużą część pracy można wykonać raz i wykorzystać do obu celów. Oto jak.
SOC 2 i GDPR – po jednym akapicie
SOC 2 to raport niezależnej firmy CPA stwierdzający, że mechanizmy kontrolne organizacji usługowej spełniają kryteria Trust Services Criteria (TSC): Bezpieczeństwo, Dostępność, Poufność, Integralność przetwarzania i Prywatność. Jest dobrowolny i wymagają go klienci, a nie regulatorzy. Nie jest certyfikatem – jest raportem atestacyjnym.
GDPR (Ogólne rozporządzenie o ochronie danych, RODO) to prawo UE, które ma zastosowanie do każdego, kto przetwarza dane osobowe mieszkańców UE, niezależnie od siedziby firmy. Firma software'owa budująca produkt dla niemieckiego klienta i mająca styczność z danymi użytkowników jest w rozumieniu GDPR podmiotem przetwarzającym, gdziekolwiek jest zarejestrowana; firma z siedzibą w UE podlega mu w całej swojej działalności. Brak zgodności prowadzi do kar, a nie tylko do utraconych transakcji.
Kluczowe różnice
| Aspekt | SOC 2 | GDPR |
|---|---|---|
| Charakter | Dobrowolna atestacja | Obowiązkowe prawo UE |
| Przedmiot | Kontrole bezpieczeństwa i operacyjne | Prawa osób, których dane dotyczą, i zgodne z prawem przetwarzanie |
| Kto sprawdza | Niezależna firma CPA | Organy nadzorcze UE, klienci, IOD |
| Rezultat | Raport Type 1 / Type 2 | Zgodność; brak oficjalnego certyfikatu |
| Geografia | Głównie USA | UE / EOG, eksterytorialnie |
| Konsekwencja braku | Utraceni klienci | Kary do 4% globalnego obrotu |
Czy SOC 2 zastępuje zgodność z GDPR?
Nie. Raport SOC 2 pokazuje, że dobrze chronią Państwo dane, ale nic nie mówi o tym, czy mają Państwo podstawę prawną do ich przetwarzania, czy osoby, których dane dotyczą, zostały poinformowane, czy istnieje umowa powierzenia przetwarzania (DPA) ani czy realizowane są żądania usunięcia danych. I odwrotnie: zgodność z GDPR nie dowodzi, że Państwa kontrole techniczne działały przez rok – a dokładnie to wykazuje SOC 2 Type 2.
W praktyce klient z UE może przyjąć SOC 2 jako dowód „odpowiednich środków technicznych i organizacyjnych” w rozumieniu art. 32 GDPR, ale nadal będzie wymagał DPA, rejestru czynności przetwarzania i innych artefaktów prawnych.
Gdzie SOC 2 i GDPR się pokrywają
Dobra wiadomość: część wspólna jest znaczna. Art. 32 GDPR wymaga odpowiednich środków technicznych i organizacyjnych, a to właśnie je opisuje SOC 2. Wspólne elementy obejmują:
- Kontrolę dostępu – zasada najmniejszych uprawnień, MFA, przeglądy dostępu.
- Szyfrowanie w spoczynku i w transmisji.
- Zarządzanie incydentami – kontrola w SOC 2, obowiązek zgłoszenia w ciągu 72 godzin w GDPR.
- Zarządzanie dostawcami – przegląd podprocesorów w obu standardach.
- Ocenę ryzyka – ogólną w SOC 2, DPIA dla przetwarzania wysokiego ryzyka w GDPR.
- Szkolenia pracowników i polityki dopuszczalnego użycia.
- Kopie zapasowe i ciągłość – kryteria Dostępności i wymóg odporności z art. 32.
- Retencję i usuwanie – kryteria Poufności/Prywatności i zasada ograniczenia przechowywania.
Czego GDPR wymaga ponad SOC 2
Nawet z czystym raportem SOC 2 będą Państwo dodatkowo potrzebować:
- Rejestru czynności przetwarzania (art. 30).
- Podstaw prawnych i informacji o prywatności dla osób, których dane dotyczą.
- Umów powierzenia przetwarzania z klientami i podprocesorami.
- Mechanizmu transferu danych opuszczających EOG – standardowych klauzul umownych (SCC) lub, dla odbiorców w USA, EU-US Data Privacy Framework; dla danych brytyjskich i szwajcarskich odpowiednich instrumentów lokalnych.
- Procedur realizacji praw osób, których dane dotyczą: dostęp, sprostowanie, usunięcie, przenoszenie.
- Inspektora Ochrony Danych tam, gdzie jest wymagany, oraz przedstawiciela w UE na podstawie art. 27, jeśli firma nie ma jednostki organizacyjnej w UE.
- Ocen skutków dla ochrony danych (DPIA) dla przetwarzania wysokiego ryzyka.
Czy dodawać kategorię Prywatności do SOC 2?
SOC 2 ma odrębną kategorię Prywatności, która duchem jest bliska GDPR: informowanie, wybór i zgoda, zbieranie, wykorzystanie, retencja, ujawnianie, jakość. Warto ją dodać tylko wtedy, gdy przetwarzają Państwo dane osobowe jako administrator lub gdy klienci wyraźnie o to proszą. Dla większości firm B2B SaaS i outsourcingowych do audytu wystarczy Bezpieczeństwo plus Poufność, a GDPR obsługuje odrębny pakiet prawny. To tańsze niż rozszerzanie zakresu audytu.
Jak prowadzić połączony projekt SOC 2 + GDPR
Nasze podejście to jeden system zarządzania z dwoma zestawami rezultatów:
- Wspólna analiza luk względem TSC oraz art. 5, 25, 28, 30 i 32–36 GDPR.
- Jeden zestaw polityk, w którym wymagania GDPR są wbudowane w polityki bezpieczeństwa, retencji, incydentów i dostawców.
- Wspólna ocena ryzyka, która zasila zarówno kontrole SOC 2, jak i DPIA.
- Blok prawny GDPR: rejestr czynności przetwarzania, DPA, SCC, informacje o prywatności, procedury realizacji praw osób.
- Audyt SOC 2 przez niezależną firmę CPA; zgodność z GDPR wspiera dokumentacja wewnętrzna i w razie potrzeby przegląd zewnętrzny.
Tak właśnie zbudowany jest nasz połączony pakiet SOC 2 + ISO 27001 + GDPR + Cyber Essentials dla firm obsługujących USA, UE i Wielką Brytanię. Sam plan przygotowania znajdą Państwo w naszej liście kontrolnej przygotowania do SOC 2; wymagania brytyjskie opisujemy w artykule Cyber Essentials – wyjaśnienie.
Przykład: firma software'owa z klientami w USA i Niemczech
Rozważmy typowy przypadek: zespół 80 inżynierów z Polski i Portugalii buduje i utrzymuje produkty dla amerykańskiego klienta fintech i niemieckiej sieci handlowej. Klient z USA wymaga SOC 2 Type 2 obejmującego Bezpieczeństwo i Dostępność. Klient niemiecki wymaga podpisanej DPA, standardowych klauzul umownych, rejestru czynności przetwarzania i potwierdzenia środków technicznych zgodnie z art. 32.
Racjonalną odpowiedzią jest jeden projekt. Polityki kontroli dostępu, szyfrowania, incydentów i dostawców pisze się raz i zadowalają obie strony. Ocena ryzyka stanowi podstawę zarówno kontroli SOC 2, jak i DPIA. Przygotowuje się odrębny blok prawny GDPR, a po zakończeniu audytu raport SOC 2 dołącza się do pakietu dokumentów dla niemieckiego klienta jako dowód odpowiednich środków. Firma unika utrzymywania dwóch równoległych systemów dokumentacji i nigdy nie musi tłumaczyć audytorom i prawnikom różnych wersji tego samego procesu.
Typowe błędy
- Założenie, że raport SOC 2 „pokrywa” GDPR, i pominięcie DPA.
- Dodawanie kategorii Prywatności do zakresu SOC 2 „na wszelki wypadek”.
- Utrzymywanie odrębnych, niespójnych zestawów polityk dla SOC 2 i GDPR.
- Zapominanie o mechanizmie transferu, gdy dostęp do danych klientów odbywa się spoza EOG, na przykład przez pracowników wsparcia z USA lub kontraktorów spoza UE.
Jeśli Państwa klienci wymagają zarówno SOC 2, jak i zgodności z GDPR, proszę poprosić o wycenę – zaprojektujemy jeden system kontroli, przygotujemy pakiet prawny GDPR i wesprzemy Państwa audyt SOC 2 przeprowadzany przez amerykańską firmę CPA grupy BALTUM, której zespół audytowy jest niezależny od konsultantów.