„Ile kosztuje SOC 2?” to drugie najczęstsze pytanie po „czym to właściwie jest”. Szczera odpowiedź brzmi: nie ma jednej ceny, ponieważ SOC 2 nie jest produktem, lecz audytem, którego zakres definiują Państwo sami. Struktura kosztów jest jednak w pełni przewidywalna. W tym artykule rozkładamy koszt SOC 2 na części składowe, podajemy realistyczne widełki dla małych i średnich firm oraz wyjaśniamy, gdzie można zaoszczędzić, a gdzie nie warto.
Z czego składa się koszt SOC 2
Pełny budżet obejmuje cztery bloki:
- Wynagrodzenie za audyt CPA – kwota, jaką pobiera niezależny audytor wydający raport.
- Przygotowanie (readiness) – analiza luk, polityki, wdrożenie mechanizmów kontrolnych, zbieranie dowodów, wsparcie podczas audytu.
- Narzędzia i koszty techniczne – MFA, zarządzanie hasłami, skanowanie podatności, monitorowanie, testy penetracyjne, szkolenia.
- Czas Państwa zespołu – najczęściej niedoszacowana pozycja.
1. Wynagrodzenie za audyt CPA
Raport SOC 2 może wydać wyłącznie licencjonowana firma CPA w Stanach Zjednoczonych. Wynagrodzenie zależy od rodzaju raportu, liczby kryteriów TSC, wielkości firmy, złożoności infrastruktury i renomy audytora. Dla małych i średnich firm typowe widełki wyglądają następująco:
| Rodzaj raportu | Typowe wynagrodzenie za audyt | Co wpływa na cenę |
|---|---|---|
| SOC 2 Type 1 | 8 000 – 20 000 USD | Liczba kryteriów, systemy w zakresie, jakość przygotowania |
| SOC 2 Type 2 | 15 000 – 40 000 USD | Długość okresu, wielkość próbek, liczba lokalizacji i organizacji podwykonawczych |
Firmy z Wielkiej Czwórki kosztują kilkukrotnie więcej, ale dla większości klientów SaaS wystarczy raport od dowolnej licencjonowanej firmy CPA z doświadczeniem w SOC 2. Klienci sprawdzają treść raportu i licencję audytora, a nie logo.
Proszę pamiętać, że Type 2 odnawia się co roku, jest to więc wydatek cykliczny, a nie jednorazowy. Kolejne audyty są zwykle o 10–25% tańsze od pierwszego, jeśli zakres się nie zmienia.
2. Koszt przygotowania
Przygotowanie to najbardziej zmienna część budżetu, ponieważ zależy od punktu wyjścia. Firma z uporządkowanym zarządzaniem dostępem, zgłoszeniami zmian i regularnymi kopiami zapasowymi potrzebuje znacznie mniej pracy niż zespół, w którym „każdy ma admina, bo tak szybciej”.
Na koszt przygotowania wpływają:
- Zakres: jeden produkt czy cała firma, jedna platforma chmurowa czy infrastruktura hybrydowa.
- Liczba kryteriów: samo Bezpieczeństwo czy także Dostępność, Poufność, Prywatność.
- Obecna dojrzałość: istniejące polityki, procesy, scentralizowane zarządzanie tożsamością.
- Liczba pracowników: wpływa na szkolenia, weryfikację kandydatów i przeglądy dostępu.
- Model współpracy: pełne wsparcie „pod klucz” czy doradztwo, przy którym wdrożenie wykonuje Państwa własny zespół.
Zespół doradczy BALTUM wycenia przygotowanie po krótkim wstępnym określeniu zakresu. Dzięki temu nie płacą Państwo za pracę, której nie potrzebują, i unikają niespodzianek w trakcie projektu.
3. Narzędzia i koszty techniczne
Niektóre mechanizmy kontrolne wymagają narzędzi, których firma może jeszcze nie mieć. Typowa lista:
- Zarządzanie hasłami i MFA we wszystkich systemach firmowych.
- Zarządzanie urządzeniami (MDM): szyfrowanie dysków, blokada ekranu, ochrona punktów końcowych.
- Skanowanie podatności i zarządzanie poprawkami.
- Scentralizowane logowanie zdarzeń i alerty o incydentach.
- Platforma szkoleń z zakresu świadomości bezpieczeństwa i symulacje phishingu.
- Testy penetracyjne: formalnie nieobowiązkowe, ale oczekiwane przez większość audytorów i klientów; dla MŚP orientacyjnie od kilku tysięcy dolarów w zależności od zakresu.
- Opcjonalnie platforma automatyzacji zgodności (Vanta, Drata, Secureframe i podobne). Upraszcza zbieranie dowodów, ale nie zastępuje ani konsultanta, ani audytora, a do tego wiąże się z własną roczną subskrypcją.
Wiele firm ma już większość tego stosu. Wówczas koszt sprowadza się do konfiguracji, a nie zakupów.
4. Czas Państwa zespołu
Nawet przy pełnym wsparciu zewnętrznym Państwa pracownicy będą musieli się zaangażować: CTO lub szef infrastruktury, aby uzgodnić mechanizmy kontrolne, inżynierowie DevOps, aby skonfigurować środowiska, HR, aby wdrożyć weryfikację kandydatów i offboarding, kierownictwo, aby zatwierdzić polityki. W małej firmie oznacza to zwykle kilka osobotygodni rozłożonych na kilka miesięcy. Warto to zaplanować, aby projekt nie utknął z powodu zajętości kluczowych osób.
Przykładowy budżet typowej firmy SaaS
Wyobraźmy sobie produkt na jednej platformie chmurowej, zespół 30–60 osób, w zakresie Bezpieczeństwo + Dostępność, cel: Type 1, a sześć miesięcy później Type 2. Obraz pierwszego roku wygląda mniej więcej tak:
- Audyt Type 1 – dolna lub środkowa część widełek 8–20 tys. USD.
- Audyt Type 2 (sześć miesięcy) – dolna lub środkowa część widełek 15–40 tys. USD.
- Przygotowanie – zależy od zakresu; wyceniane indywidualnie po określeniu zakresu.
- Narzędzia i test penetracyjny – od kilku tysięcy euro lub dolarów w zależności od istniejącego stosu.
Kolejne lata są tańsze: pozostaje coroczny Type 2, utrzymanie mechanizmów kontrolnych i odświeżanie dowodów. O tym, czy potrzebują Państwo obu raportów, czy mogą przejść od razu do Type 2, piszemy w artykule SOC 2 Type 1 vs Type 2.
Jak obniżyć koszt SOC 2 bez szkody dla wyniku
- Zawęzić zakres. Objąć tylko te systemy i produkty, na których Państwa klientom naprawdę zależy.
- Zacząć od kryterium Bezpieczeństwa. Dodatkowe kryteria można dołożyć w kolejnym cyklu.
- Przeprowadzić analizę luk przed wyborem audytora. Im mniej odstępstw znajdzie audytor, tym mniej dodatkowych godzin rozliczy.
- Połączyć standardy. Jeśli klienci z UE, Wielkiej Brytanii lub Szwajcarii pytają o ISO 27001, a klienci z USA o SOC 2, jeden zestaw mechanizmów kontrolnych obsłuży oba; proszę zobaczyć pakiet SOC 2 + ISO 27001 oraz porównanie SOC 2 vs ISO 27001.
- Nie kupować zbędnych narzędzi. Najpierw sprawdzić, co już pokrywa istniejący stos.
Na czym nie warto oszczędzać
- Niezależność audytora. Konsultant, który przygotowuje firmę, nie może wydać raportu; wymaga tego standard. W grupie BALTUM przygotowanie realizuje zespół doradczy, a raport wydaje amerykańska firma CPA grupy – odrębne zespoły i zabezpieczenia niezależności; oferta, w której te same osoby wdrażają i audytują, powinna budzić czujność.
- Jakość polityk. Niedostosowane szablony nie przetrwają rozmowy z audytorem.
- Okres obserwacji. Trzymiesięczny Type 2 jest tańszy, ale wielu klientów go nie zaakceptuje.
Co otrzymują Państwo za te pieniądze
SOC 2 najlepiej traktować jako inwestycję sprzedażową. Jedna zamknięta umowa enterprise często zwraca cały pierwszy rok, a mniej czasu poświęconego na ankiety bezpieczeństwa odciąża zespół. Zyskują Państwo również rzeczywiście uporządkowane procesy bezpieczeństwa, co zmniejsza ryzyko incydentów. Podstawy wyjaśniamy w artykule czym jest SOC 2.
Chcą Państwo otrzymać wycenę dopasowaną do swojej firmy? Prosimy o wypełnienie krótkiego formularza z opisem produktu, infrastruktury, wielkości zespołu i wymagań klientów – przygotujemy szacunkowy zakres przygotowania i orientacyjny harmonogram. Poproś o szacunek kosztów.