Strona głównaBlog › Lista kontrolna przygotowania do SOC 2: jak przygotować się do audytu i zdać go za pierwszym razem

Lista kontrolna przygotowania do SOC 2: jak przygotować się do audytu i zdać go za pierwszym razem

Opublikowano 2026-06-20 · 5 min czytania · BALTUM

Przygotowanie do SOC 2 (readiness) to praca, która odbywa się, zanim audytor w ogóle spojrzy na Państwa systemy. Rezultat często nazywa się „certyfikacją SOC 2”, ale technicznie SOC 2 to raport atestacyjny wydawany przez niezależną, licencjonowaną amerykańską firmę CPA – nikt Państwa nie „certyfikuje” i żaden konsultant nie może wydać raportu. Zespół doradczy BALTUM zajmuje się przygotowaniem firmy: zakres, analiza luk, polityki, mechanizmy kontrolne, dowody i wsparcie podczas audytu. Raport wydaje następnie zarejestrowana w USA firma CPA grupy BALTUM – odrębny zespół działający zgodnie z zasadami niezależności zawodowej. W tym artykule przedstawiamy proces przygotowania, który stosujemy, a na końcu podajemy listę kontrolną do wewnętrznego użytku.

Krok 1. Ustalenie, po co Państwu SOC 2 i który rodzaj raportu

Warto zacząć od klienta lub potencjalnego klienta, który o to pyta. Jeśli potrzebuje on szybko „raportu SOC 2”, najszybszą drogą jest raport SOC 2 Type 1, który ocenia projekt mechanizmów kontrolnych na określony dzień. Jeśli jego dział zakupów lub zespół bezpieczeństwa wymaga dowodu, że kontrole działały skutecznie przez dłuższy czas, potrzebny jest SOC 2 Type 2 z okresem obserwacji trwającym zwykle od 3 do 12 miesięcy.

To także moment, by rozważyć połączenie SOC 2 z ISO 27001. Oba standardy w dużym stopniu pokrywają się w zakresie polityk i kontroli, a przygotowanie do obu naraz jest znacznie tańsze niż realizowanie ich jeden po drugim – to częsty wybór europejskich firm, których klienci na rynku rodzimym oczekują ISO 27001, a klienci z USA – SOC 2. Jak to działa, opisujemy w pakiecie SOC 2 + ISO 27001.

Krok 2. Określenie zakresu i kryteriów Trust Services Criteria

SOC 2 opiera się na kryteriach Trust Services Criteria (TSC) AICPA. Obowiązkowe jest wyłącznie Bezpieczeństwo (Common Criteria). Dostępność, Poufność, Integralność przetwarzania i Prywatność dodaje się w zależności od tego, co obiecują Państwo klientom. Typowa firma SaaS wybiera Bezpieczeństwo plus Dostępność, czasem Poufność.

Zakres determinuje wszystko, co następuje później: które systemy, zespoły, konta chmurowe i podprocesorzy zostaną zbadani przez audytora. Częstym błędem jest objęcie zakresem całej firmy, podczas gdy klientom zależy tylko na jednym produkcie. Wąski, jasno opisany zakres oznacza mniej kontroli, mniej dowodów i niższe wynagrodzenie za audyt.

Krok 3. Przeprowadzenie analizy luk

Analiza luk odpowiada na jedno pytanie: gdzie jesteśmy dziś względem TSC? Przechodzimy przez każde kryterium i klasyfikujemy wynik:

  • kontrola istnieje i jest udokumentowana – wystarczy zebrać dowody;
  • kontrola istnieje w praktyce, ale nie jest sformalizowana – należy napisać politykę i procedurę;
  • kontrola nie istnieje – trzeba ją zaprojektować i wdrożyć.

Rezultatem jest spriorytetyzowana mapa drogowa z właścicielami i terminami. To także jedyna uczciwa podstawa do oszacowania kosztu i harmonogramu.

Krok 4. Napisanie polityk, których będą Państwo naprawdę przestrzegać

Zestaw polityk SOC 2 zawiera zwykle 15–25 dokumentów: bezpieczeństwo informacji, kontrola dostępu, zarządzanie zmianą, reagowanie na incydenty, ciągłość działania, zarządzanie dostawcami, dopuszczalne użycie, zarządzanie ryzykiem, bezpieczne wytwarzanie oprogramowania i tak dalej. Złota zasada: polityka musi opisywać, jak naprawdę Państwo działają. Audytorzy sprawdzają zgodność dokumentu z praktyką, a rozbieżność jest najczęstszym źródłem odstępstw w raporcie.

Krok 5. Wdrożenie kontroli technicznych i organizacyjnych

Dla większości firm cloud-native działających na AWS, Azure lub Google Cloud podstawowy zestaw kontroli wygląda następująco:

  1. Uwierzytelnianie wieloskładnikowe i single sign-on dla wszystkich krytycznych systemów.
  2. Scentralizowane zarządzanie dostępem z okresowymi przeglądami dostępu.
  3. Szyfrowanie w spoczynku i w transmisji.
  4. Logowanie, monitorowanie i alerty dotyczące zdarzeń bezpieczeństwa.
  5. Zarządzanie podatnościami: skanowanie, poprawki, okresowe testy penetracyjne.
  6. Formalny proces zmian: pull requesty, przegląd kodu, rozdzielone środowiska.
  7. Kopie zapasowe z przetestowanym odtwarzaniem.
  8. Weryfikacja kandydatów, szkolenia ze świadomości bezpieczeństwa i procedura offboardingu.
  9. Ocena ryzyka i przegląd dostawców (podprocesorów).

Większość z tego można osiągnąć za pomocą natywnych funkcji chmury i dostawcy tożsamości. Platformy automatyzacji zgodności pomagają w zbieraniu dowodów, ale nie zastępują samych kontroli.

Krok 6. Zbieranie dowodów od pierwszego dnia

Audytorzy opierają się na artefaktach: zrzutach ekranu konfiguracji, eksportach logów, zapisach przeglądów dostępu, zgłoszeniach zmian, podpisanych potwierdzeniach zapoznania się z politykami. W przypadku raportu Type 2 dowody muszą obejmować cały okres obserwacji, więc proces ich zbierania musi działać, zanim okres się rozpocznie. Zalecamy prostą macierz: kontrola, właściciel, dowód i częstotliwość.

Krok 7. Wybór firmy CPA i przejście przez audyt

Raport SOC 2 może wydać wyłącznie firma CPA działająca zgodnie ze standardami AICPA (SSAE 18 / AT-C 205). Uzgadniamy zakres i harmonogram z zespołem audytowym CPA grupy BALTUM, a podczas prac audytowych odpowiadamy na zapytania i objaśniamy kontrole w Państwa imieniu. Orientacyjne wynagrodzenie za audyt dla małych i średnich firm: około 8–20 tys. USD za Type 1 i 15–40 tys. USD za Type 2, w zależności od zakresu i długości okresu. Koszt przygotowania zależy od tego, ile luk wykaże analiza.

Orientacyjny harmonogram przygotowania

FazaCzas trwaniaRezultat
Określenie zakresu i analiza luk2–3 tygodnieMapa drogowa
Polityki i wdrożenie kontroli6–12 tygodniDziałające kontrole
Audyt Type 13–6 tygodniRaport Type 1
Okres obserwacji Type 23–12 miesięcyHistoria dowodów
Audyt Type 24–8 tygodniRaport Type 2

Typowe błędy w przygotowaniu do SOC 2

  • Kupowanie szablonów polityk i niedostosowywanie ich do rzeczywistych procesów.
  • Zbyt szeroki zakres i w efekcie znacznie więcej kontroli, niż wymagają klienci.
  • Rozpoczynanie okresu obserwacji, zanim kontrole rzeczywiście zaczną działać.
  • Brak imiennie wskazanego właściciela każdej kontroli.
  • Traktowanie raportu jako bezterminowego – proszę zobaczyć nasz artykuł o bridge letter SOC 2 i ciągłej zgodności.

Lista kontrolna przygotowania do SOC 2

  • Rodzaj raportu, zakres i kategorie TSC są określone.
  • Analiza luk wykonana, mapa drogowa z terminami zatwierdzona.
  • Polityki zatwierdzone i potwierdzone przez pracowników.
  • MFA, szyfrowanie, logowanie i kopie zapasowe włączone i udokumentowane.
  • Ocena ryzyka i przegląd dostawców zakończone.
  • Zbieranie dowodów przypisane do każdej kontroli.
  • Firma CPA wybrana, terminy audytu uzgodnione.

Jeśli planują Państwo audyt SOC 2 i chcą uczciwie ocenić, ile pracy będzie to wymagało w Państwa firmie, proszę poprosić o wycenę – przeprowadzimy wstępną ocenę gotowości i zaproponujemy plan oraz budżet. Przydatny może być również nasz przewodnik SOC 2 dla europejskich firm software'owych sprzedających do USA.