Strona głównaBlog › SOC 2 dla europejskich firm software'owych sprzedających do USA: kiedy jest potrzebny i jak go uzyskać

SOC 2 dla europejskich firm software'owych sprzedających do USA: kiedy jest potrzebny i jak go uzyskać

Opublikowano 2026-07-02 · 7 min czytania · BALTUM

Jeszcze kilka lat temu pytanie „czy macie SOC 2?” europejskie firmy software'owe słyszały wyłącznie od największych amerykańskich korporacji. Dziś pojawia się ono niemal w każdej ankiecie bezpieczeństwa wysyłanej przez poważnego amerykańskiego nabywcę, a coraz częściej także przez globalne firmy z siedzibą w innych krajach, które przyjęły amerykańską praktykę zakupową. Dla produktów SaaS, dostawców usług IT, fintechów i software house'ów w UE, Wielkiej Brytanii, Szwajcarii i całym regionie SOC 2 przeszedł z kategorii „miło mieć” do warunku znalezienia się na krótkiej liście. Oto, co oznacza to w praktyce dla firmy działającej z Europy.

Dlaczego SOC 2, a nie tylko ISO 27001

Większość europejskich firm, które traktują bezpieczeństwo poważnie, posiada już ISO 27001 lub nad nim pracuje. Pierwszą reakcją na prośbę o SOC 2 jest więc często: „mamy certyfikat, czy to nie wystarczy?”. Zwykle nie wystarcza. Rynek amerykański jest zbudowany wokół SOC 2, standardu Amerykańskiego Instytutu Biegłych Rewidentów (AICPA). Gdy amerykańska korporacja daje Państwu dostęp do swoich danych lub infrastruktury, jej zespół oceny ryzyka dostawców chce raportu, który umie czytać: opisu systemu, listy kontroli i wyników testów audytora, z wyszczególnionymi odstępstwami. Certyfikat ISO 27001 również jest akceptowany, ale zazwyczaj jako uzupełnienie, a nie zamiennik.

Dla europejskich firm sprzedających zarówno na rynku rodzimym, jak i w USA najbardziej racjonalną ścieżką jest połączenie SOC 2 i ISO 27001 w jednym projekcie: około 70–80% polityk i kontroli się pokrywa, a dowody zbiera się raz do obu celów. Jeśli posiadają już Państwo ISO 27001, większość pracy przygotowawczej do SOC 2 jest już wykonana; pozostaje opis systemu, kontrole specyficzne dla kryteriów oraz dyscyplina w zbieraniu dowodów, której wymaga Type 2. Szczegółowe porównanie znajdą Państwo w artykule SOC 2 vs ISO 27001.

Kto w Europie naprawdę potrzebuje SOC 2

  • Produkty B2B SaaS. Gdy tylko zaczynają Państwo sprzedawać do amerykańskiego mid-marketu i korporacji, SOC 2 Type 2 staje się standardowym wymogiem zakupowym, często wpisanym do umowy ramowej (MSA).
  • Dostawcy usług IT, software house'y i dostawcy usług zarządzanych. Klienci z sektorów regulowanych (fintech, ochrona zdrowia, ubezpieczenia) mają obowiązek oceniać dostawców, a SOC 2 to najprostszy sposób, by tę ocenę przejść.
  • Firmy fintech i płatnicze. Amerykańskie banki i partnerzy płatniczy oczekują SOC 2 obok PCI DSS i często proszą o kryterium Integralności przetwarzania.
  • Firmy przetwarzające dane osobowe klientów z USA i UE. Tutaj SOC 2 zwykle idzie w parze ze zgodnością z GDPR; proszę zobaczyć SOC 2 i GDPR razem.
  • Start-upy pozyskujące kapitał lub przygotowujące się do przejęcia. Amerykańscy inwestorzy i nabywcy traktują dojrzałość procesów bezpieczeństwa jako element due diligence.

Co jest specyficzne w SOC 2 dla firmy europejskiej

Zespoły rozproszone i zdalne

Europejskie firmy technologiczne rutynowo mają inżynierów rozsianych po kilku krajach, w mieszance pracowników etatowych i kontraktorów. Nie jest to przeszkoda dla SOC 2, ale wymaga jawnych kontroli: zarządzania urządzeniami, dostępu przez VPN lub w modelu zero-trust, pełnego szyfrowania dysków laptopów, polityki pracy zdalnej. Audytor nie wymaga biura; wymaga dowodów, że dostęp do danych klientów jest kontrolowany niezależnie od lokalizacji.

Kontraktorzy i freelancerzy

Współpraca z programistami przez ich własne firmy lub na zasadzie freelancingu jest w Europie powszechna, ale dla audytora są to kontraktorzy, a nie pracownicy. Potrzebne są umowy z klauzulami poufności, podpisane potwierdzenia zapoznania się z politykami, weryfikacja kandydatów proporcjonalna do roli oraz te same procedury nadawania i odbierania dostępu co dla pracowników.

Rezydencja danych i organizacje podwykonawcze

Wiele europejskich produktów ze względu na GDPR hostuje się w europejskich regionach AWS, Azure lub Google Cloud. SOC 2 nie ma z tym problemu: dostawca chmury staje się organizacją podwykonawczą, a jego własny raport SOC 2 pokrywa kontrole fizyczne i infrastrukturalne metodą „carve-out”. Muszą Państwo opisać, które kontrole są Państwa, a w których polegają Państwo na dostawcy.

Istniejące europejskie regulacje i standardy

ISO 27001, GDPR, NIS2, DORA dla podmiotów finansowych i Cyber Essentials dla kontraktów brytyjskich mogą dzielić wspólną bazę kontroli z SOC 2. Ryzykiem jest utrzymywanie pięciu równoległych zestawów dokumentacji; rozwiązaniem jest jeden framework kontroli zmapowany na każde z wymagań.

Struktura prawna

Jeśli mają Państwo podmioty w kilku krajach, zakres raportu może obejmować tylko tę część, która świadczy usługę klientom z USA. Upraszcza to audyt i obniża wynagrodzenie.

Jak wygląda proces SOC 2

  1. Analiza luk i określenie zakresu. Które systemy, które Trust Services Criteria, który rodzaj raportu.
  2. Przygotowanie. Polityki, kontrole, szkolenia, konfiguracja chmury, zbieranie dowodów. Pełne szczegóły w naszej liście kontrolnej przygotowania do SOC 2.
  3. Audyt Type 1 (opcjonalny) potwierdza projekt kontroli w jednym punkcie czasu.
  4. Okres obserwacji trwający 3–12 miesięcy, w którym kontrole muszą działać.
  5. Audyt Type 2 przez niezależną firmę CPA i wydanie raportu.
  6. Utrzymanie: coroczne odnowienie i bridge letter między raportami.

O co pytają klienci z USA w ankietach bezpieczeństwa

Jeszcze zanim otrzymają Państwo raport, warto zrozumieć, czego szuka zespół oceny ryzyka dostawców. Typowa ankieta (SIG, CAIQ lub własny arkusz) zawiera 100–300 pytań o kontrolę dostępu, szyfrowanie, reagowanie na incydenty, ciągłość działania, weryfikację personelu i podprocesorów. Posiadanie raportu SOC 2 pozwala odpowiedzieć na większość z nich jednym odesłaniem do raportu, zamiast wypełniać nową ankietę dla każdego potencjalnego klienta. W firmach z dziesiątkami klientów korporacyjnych sam czas zaoszczędzony przez inżynierów sprzedaży i zespół bezpieczeństwa często zwraca koszt projektu.

Warto też pamiętać, że raport SOC 2 zawiera sekcję napisaną przez Państwa firmę: opis systemu. To tu wyjaśniają Państwo, jak działa produkt, gdzie hostowana jest infrastruktura, jakie organizacje podwykonawcze są zaangażowane i jak zorganizowane jest wsparcie. Dobrze napisany opis systemu pełni zarazem rolę dokumentu marketingowego czytanego przez technicznych decydentów.

Kto wydaje raport, a co robi konsultant

Podział ról ma znaczenie. SOC 2 nie jest certyfikatem: to raport atestacyjny i może go wydać wyłącznie licencjonowana amerykańska firma CPA działająca zgodnie ze standardami atestacyjnymi AICPA. Konsultant nie może „wydać SOC 2”; jeśli ktoś to obiecuje, proszę potraktować to jako sygnał ostrzegawczy.

W grupie BALTUM role są odpowiednio rozdzielone. Zespół doradczy z siedzibą w UE przygotowuje firmę: analiza, dokumentacja, wdrożenie kontroli, zbieranie dowodów i wsparcie podczas audytu. Raport wydaje zarejestrowana w USA firma CPA grupy, której licencjonowani audytorzy CPA tworzą odrębny zespół z zabezpieczeniami niezależności i są przyzwyczajeni do pracy z europejskimi firmami w różnych strefach czasowych, po angielsku i z infrastrukturą hostowaną w UE. Gdy w tym samym projekcie jest ISO 27001, certyfikat wydaje akredytowana jednostka certyfikująca grupy.

Ile kosztuje SOC 2 dla firmy europejskiej

SkładnikOrientacyjne widełkiZależy od
Przygotowaniezależne od zakresuliczby luk, wielkości zespołu, liczby systemów, istniejącego ISO 27001
Audyt Type 1 (firma CPA)≈ 8–20 tys. USDzakresu, liczby kategorii TSC
Audyt Type 2 (firma CPA)≈ 15–40 tys. USDzakresu, długości okresu obserwacji
Narzędzia (w razie potrzeby)kilka tysięcy rocznieplatformy automatyzacji, skanerów, pentestu

W zestawieniu z wartością jednej utraconej umowy z amerykańską korporacją są to zwykle kwoty umiarkowane. Pełne zestawienie znajdą Państwo w artykule ile kosztuje SOC 2.

Pytania, które europejskie firmy zadają najczęściej

Czy potrzebujemy podmiotu prawnego w USA?

Nie. SOC 2 nie jest powiązany z jurysdykcją organizacji usługowej. Firma niemiecka, polska, hiszpańska, estońska czy szwajcarska może uzyskać raport na tych samych zasadach co amerykańska.

Mamy już ISO 27001. Ile dodatkowej pracy wymaga SOC 2?

Zwykle kilka miesięcy pracy przyrostowej: zmapowanie istniejących kontroli na TSC, napisanie opisu systemu, dodanie kontroli specyficznych dla kryteriów i uruchomienie ciągłego zbierania dowodów. Znacznie mniej niż zaczynając od zera.

Czy możemy zacząć od małego zakresu?

Tak. Typowa ścieżka to Type 1 obejmujący Bezpieczeństwo, a następnie rozszerzenie do Type 2 i dodatkowych kryteriów, gdy poproszą o nie klienci.

Czy SOC 2 zadowoli klientów z Wielkiej Brytanii?

Częściowo. W Wielkiej Brytanii częstym wymogiem jest Cyber Essentials; można go dodać do projektu osobno; proszę zobaczyć certyfikacja Cyber Essentials – wyjaśnienie.

Jeśli Państwa klienci z USA już pytają o SOC 2 albo przygotowują się Państwo do wejścia na rynek amerykański, proszę poprosić o wycenę. Ocenimy Państwa gotowość, zaproponujemy właściwy zakres i skontaktujemy Państwa z amerykańskim zespołem audytowym CPA grupy.