Strona głównaBlog › Po raporcie SOC 2: bridge letter, okresy obserwacji i ciągła zgodność

Po raporcie SOC 2: bridge letter, okresy obserwacji i ciągła zgodność

Opublikowano 2026-08-10 · 5 min czytania · BALTUM

Otrzymanie pierwszego raportu SOC 2 nie jest metą – to początek cyklu. Raport Type 2 obejmuje określony okres obserwacji, a dzień po jego zakończeniu klienci zaczynają pytać: „a jak wyglądają wasze kontrole teraz?”. Do tego służą bridge letter, coroczne odnawianie raportu i ciągła zgodność. Oto, jak prowadzić ten cykl, aby nie zamienił się w coroczną gorączkową akcję.

Dlaczego raport SOC 2 „się starzeje”

Raport SOC 2 Type 2 opisuje, jak kontrole działały w okresie obserwacji – powiedzmy od 1 stycznia do 31 grudnia. Po tym czasie raport pozostaje ważny jako dokument historyczny, ale nic nie mówi o stanie bieżącym. Praktyka rynkowa traktuje raport jako aktualny przez mniej więcej 12 miesięcy od zakończenia okresu. Raport Type 1 opisuje jedną datę, więc jego użyteczność jest jeszcze krótsza.

Między końcem okresu a wydaniem kolejnego raportu zawsze powstaje luka: audytor potrzebuje 4–8 tygodni na prace audytowe i przygotowanie dokumentu. Po doliczeniu czasu na przegląd mamy 2–3 miesiące bez aktualnego raportu. Tę lukę pokrywa bridge letter.

Czym jest bridge letter (gap letter)

Bridge letter to pismo, które organizacja usługowa – Państwa firma, nie audytor – wystawia swoim klientom. Kierownictwo potwierdza w nim, że od daty zakończenia ostatniego okresu obserwacji do daty pisma:

  • kontrole opisane w raporcie SOC 2 nadal działają;
  • nie zaszły istotne zmiany w środowisku kontroli (lub wymienia zmiany, jeśli wystąpiły);
  • nie wystąpiły incydenty, które wpłynęłyby na wnioski raportu (lub je opisuje).

Ważne są trzy kwestie. Po pierwsze, bridge letter to oświadczenie kierownictwa, a nie opinia audytora; firma CPA go nie wydaje ani nie podpisuje. Po drugie, nie zastępuje on raportu – jedynie łączy dwa raporty. Po trzecie, zwykle obejmuje nie więcej niż trzy miesiące; dłuższa przerwa skłania klientów do pytania, dlaczego kolejny audyt się opóźnia.

Co zwykle zawiera bridge letter

  1. Odniesienie do ostatniego raportu: rodzaj, okres obserwacji, firma CPA, data opinii.
  2. Okres, który obejmuje pismo (od daty zakończenia okresu do daty pisma).
  3. Oświadczenie, że nie zaszły istotne zmiany w kontrolach, systemach, kluczowym personelu ani organizacjach podwykonawczych.
  4. Oświadczenie o incydentach (lub ich braku).
  5. Planowaną datę kolejnego raportu.
  6. Podpis upoważnionej osoby – zwykle szefa bezpieczeństwa lub CFO.

W ramach stałego wsparcia udostępniamy szablon bridge letter i pomagamy uczciwie opisać zmiany, jeśli wystąpiły: ukrywanie zmian szkodzi zaufaniu znacznie bardziej niż same zmiany.

Jak planować okresy obserwacji

Aby zminimalizować luki, okresy obserwacji powinny następować bezpośrednio po sobie: pierwszy raport obejmuje, powiedzmy, 1 lipca – 31 grudnia (sześć miesięcy), drugi 1 stycznia – 31 grudnia kolejnego roku, a następnie corocznie. Każdy nowy raport pojawia się wtedy około lutego–marca, a bridge letter pokrywa styczeń–luty.

ScenariuszOkres obserwacjiLuka bez raportuRozwiązanie
Pierwszy Type 23–6 miesięcyCzas audytu i przygotowania raportuNajpierw Type 1, potem bridge letter
Coroczne odnowienie12 kolejnych miesięcy2–3 miesiąceBridge letter na okres luki
Przerwa między okresamiLuka powyżej 3 miesięcyRzeczywista dziura w pokryciuUnikać; klienci mogą zażądać nowego Type 1

Ciągła zgodność: co robić między audytami

Najkosztowniejszy błąd to zapomnieć o SOC 2 po otrzymaniu raportu i przypomnieć sobie miesiąc przed kolejnym audytem. Kontrole Type 2 muszą działać i pozostawiać dowody przez cały okres; nie da się ich odtworzyć wstecz. Oto minimalny rytm, który zalecamy:

Co miesiąc

  • przegląd logów i alertów, zamykanie incydentów;
  • weryfikacja, czy poprawki bezpieczeństwa są zainstalowane;
  • potwierdzenie, że kopie zapasowe się wykonują i dają się odtworzyć.

Co kwartał

  • przeglądy dostępu z udokumentowanymi wynikami;
  • skany podatności i śledzenie ich usuwania;
  • przegląd nowych dostawców i podprocesorów;
  • przegląd rejestru ryzyk.

Co rok

  • przegląd polityk, ich zatwierdzenie i potwierdzenie zapoznania się przez pracowników;
  • szkolenie ze świadomości bezpieczeństwa;
  • test ciągłości działania i odtwarzania po awarii;
  • test penetracyjny;
  • ocena ryzyka i przegląd zakresu.

Platformy automatyzacji zgodności pomagają, automatycznie pobierając dowody z usług chmurowych i przypominając właścicielom o zadaniach ręcznych. Ale odpowiedzialność za każdą kontrolę musi spoczywać na konkretnej osobie, a nie na narzędziu.

Kiedy zmieniać zakres raportu

Biznes się zmienia: nowe produkty, regiony hostingu, kategorie danych, klienci z nowymi wymaganiami. Przed każdym nowym okresem obserwacji warto przejrzeć:

  • czy dodać kategorie TSC (na przykład Dostępność lub Poufność);
  • czy zmieniły się systemy w zakresie i organizacje podwykonawcze;
  • czy połączyć kolejny cykl z ISO 27001, NIS2 lub GDPR – proszę zobaczyć SOC 2 i GDPR razem.

Zmiany zakresu najlepiej wprowadzać na granicach okresów, a nie w ich trakcie; w przeciwnym razie audytor musi opisać w jednym raporcie dwa różne stany systemu.

Co zrobić z odstępstwami w raporcie

Odstępstwa w raporcie Type 2 to nie katastrofa – większość raportów jakieś zawiera. Liczy się udokumentowanie planu naprawczego, jego realizacja i wykazanie w kolejnym okresie, że problem został zamknięty. Klienci reagują znacznie spokojniej na „jedno odstępstwo z udokumentowaną naprawą” niż na dostawcę bez żadnego Type 2.

Rola konsultanta po pierwszym raporcie

Po wydaniu raportu zespół doradczy BALTUM oferuje stałe wsparcie w utrzymaniu zgodności: okresowe sprawdzanie kontroli, przygotowanie bridge letter, aktualizację polityk, przygotowanie dowodów do kolejnego audytu i uzgadnianie harmonogramu z amerykańską firmą CPA grupy, która pozostaje niezależnym zespołem audytowym. Jest to tańsze niż coroczne powtarzanie przygotowania od zera i pozwala zespołowi skupić się na produkcie. Podstawowe kroki przygotowania opisujemy w naszej liście kontrolnej przygotowania do SOC 2, a kontekst rynku europejskiego w artykule SOC 2 dla europejskich firm software'owych sprzedających do USA.

Mają już Państwo raport SOC 2 i chcą, aby kolejny cykl przebiegł bez nerwów? A może klient prosi o bridge letter i nie wiedzą Państwo, od czego zacząć? Proszę poprosić o wycenę – ocenimy obecny stan Państwa kontroli i zaproponujemy plan wsparcia aż do kolejnego audytu.