„SOC 2 Type 1 czy Type 2?” – to pierwsze pytanie, jakie zadaje sobie każda firma, gdy klient poprosi o SOC 2. Oba raporty wydaje niezależna firma CPA i oba opierają się na tych samych kryteriach, a jednak odpowiadają na różne pytania. W tym artykule wyjaśniamy różnicę między Type 1 a Type 2, porównujemy harmonogramy i koszty oraz dajemy praktyczną rekomendację, od czego zacząć.
Krótka odpowiedź
SOC 2 Type 1 odpowiada na pytanie: „Czy mechanizmy kontrolne firmy są odpowiednio zaprojektowane na określony dzień?”. Audytor weryfikuje, że polityki istnieją, kontrole są wdrożone i są w stanie spełnić odpowiednie kryteria.
SOC 2 Type 2 odpowiada na trudniejsze pytanie: „Czy te mechanizmy działały skutecznie przez cały okres?”. Audytor pobiera próbki dowodów z całego okresu obserwacji (zwykle 3, 6 lub 12 miesięcy) i sprawdza, czy procedury były faktycznie przestrzegane: czy konta odchodzących pracowników zostały usunięte, czy kopie zapasowe były testowane, czy zmiany przechodziły przez przegląd?
Mówiąc prosto: Type 1 to fotografia, Type 2 to nagranie wideo.
Porównanie obok siebie
| Aspekt | SOC 2 Type 1 | SOC 2 Type 2 |
|---|---|---|
| Przedmiot audytu | Projekt mechanizmów kontrolnych | Projekt + skuteczność operacyjna |
| Zakres czasowy | Jedna data („na dzień”) | Okres 3–12 miesięcy |
| Testy audytora | Przegląd dokumentów, wywiady, sprawdzenie konfiguracji | To samo plus próbkowanie dowodów z całego okresu |
| Czas do raportu od zera | 2–4 miesiące | 6–12 miesięcy |
| Typowe wynagrodzenie za audyt (MŚP) | 8–20 tys. USD | 15–40 tys. USD |
| Jak odczytują to klienci | „Rozpoczęli drogę” | „Udowodnili, że procesy działają” |
| Częstotliwość | Zwykle jednorazowo | Co roku |
Co audytor faktycznie testuje
Type 1
Na dzień raportu audytor ocenia każdą kontrolę według zasady „czy istnieje i czy jest adekwatna”. Dla kontroli takiej jak „dostęp do środowiska produkcyjnego jest nadawany wyłącznie po zatwierdzeniu” wystarczy pokazać politykę, proces zatwierdzania w systemie zgłoszeń oraz aktualną listę użytkowników z dowodem, że każdy z nich ma zatwierdzony wniosek.
Type 2
Dla tej samej kontroli audytor poprosi o listę wszystkich nadań dostępu w okresie, powiedzmy sześciu miesięcy, wybierze losową próbkę i dla każdego przypadku zweryfikuje, że istniał wniosek, zatwierdziła go upoważniona osoba, a dostęp nadano po zatwierdzeniu, a nie przed nim. Jeśli w jednym z 25 wylosowanych przypadków brakuje zatwierdzenia, jest to odstępstwo i trafia do raportu.
Dlatego Type 2 wymaga dyscypliny: kontrole muszą działać każdego dnia, a dowody trzeba zbierać na bieżąco, a nie na tydzień przed audytem.
Kiedy Type 1 wystarczy
- Klient wymaga „jakiegokolwiek SOC 2” w krótkim terminie, na przykład przed podpisaniem umowy za trzy miesiące.
- Dopiero co wdrożyli Państwo mechanizmy kontrolne i nie mają historii ich działania; Type 2 jest fizycznie niemożliwy bez okresu obserwacji.
- Start-up na wczesnym etapie musi pokazać inwestorom i pierwszym klientom, że traktuje bezpieczeństwo poważnie.
- Zbliżają się duże zmiany w infrastrukturze, przez co rozpoczynanie okresu obserwacji teraz byłoby niepraktyczne.
Kiedy potrzebny jest Type 2
- Klienci korporacyjni, banki, ubezpieczyciele, firmy z sektora ochrony zdrowia. Ich procedury oceny ryzyka dostawców zazwyczaj wymagają Type 2 z okresem co najmniej sześciu miesięcy.
- Posiadają już Państwo Type 1; klienci będą oczekiwać Type 2 w ciągu kolejnego roku.
- SOC 2 jest częścią Państwa strategii sprzedaży, a nie jednorazowym wymogiem. Type 2 odnawia się co roku, a nieprzerwany łańcuch raportów bez luk w pokryciu to silny atut w negocjacjach.
- Przetwarzają Państwo dane wrażliwe na dużą skalę i chcą rzeczywiście sprawdzić dojrzałość własnych procesów.
Typowa strategia: najpierw Type 1, potem Type 2
Najczęstsza i najmniej ryzykowna ścieżka wygląda tak:
- Analiza luk i wdrożenie mechanizmów kontrolnych (1–3 miesiące). Określenie zakresu i kryteriów TSC, zamknięcie luk.
- Audyt Type 1. Otrzymują Państwo pierwszy raport, który można już udostępniać klientom.
- Okres obserwacji (zwykle sześć miesięcy dla pierwszego Type 2, potem dwanaście). Kontrole działają, a dowody się gromadzą.
- Audyt Type 2. Otrzymują Państwo raport obejmujący cały okres.
- Coroczne odnowienie Type 2 bez luk w pokryciu.
Można pominąć Type 1 i przejść od razu do Type 2. Łącznie wychodzi to taniej, ale pierwszy raport pojawia się dopiero po 8–12 miesiącach. Jeśli czekają na niego transakcje, pośredni Type 1 zwraca się z nawiązką.
Czym jest bridge letter i dlaczego ma znaczenie
Raport Type 2 obejmuje okres miniony. Jeśli klient prosi o raport w lutym, a ostatni okres zakończył się we wrześniu, powstaje luka. Na takie sytuacje firma wystawia bridge letter (zwany także gap letter): oświadczenie kierownictwa, że od zakończenia okresu nie zaszły istotne zmiany w mechanizmach kontrolnych. Nie zastępuje on raportu, ale pokrywa przerwę do kolejnego audytu.
Typowe błędy przy wyborze
- Obiecywanie klientowi Type 2 „za trzy miesiące”. Bez okresu obserwacji jest to niemożliwe i żaden renomowany audytor się na to nie zgodzi.
- Wybór najkrótszego okresu (trzy miesiące) dla pierwszego Type 2, gdy klient wyraźnie oczekuje sześciu lub dwunastu.
- Zmiana zakresu lub kryteriów w trakcie okresu bez uzgodnienia z audytorem.
- Brak zaplanowania kolejnego okresu zaraz po otrzymaniu raportu, co kończy się luką w pokryciu.
Jak pomaga BALTUM
Nasz zespół doradczy przeprowadza analizę luk, opracowuje polityki i pomaga wdrożyć mechanizmy kontrolne tak, aby od pierwszego dnia były gotowe na Type 2, a nie tylko na Type 1. Konfigurujemy zbieranie dowodów, by okres obserwacji nie przyniósł niespodzianek, i koordynujemy harmonogram z amerykańską firmą CPA grupy BALTUM, której niezależny zespół audytowy wydaje raport. Jeśli Państwa europejscy klienci pytają również o ISO 27001, proszę zapoznać się z pakietem SOC 2 + ISO 27001; większość mechanizmów kontrolnych jest wspólna, a certyfikat wydaje akredytowana jednostka certyfikująca grupy. Szczegóły dotyczące budżetu znajdą Państwo w artykule ile kosztuje SOC 2, a podstawy w tekście czym jest SOC 2.
Nie są Państwo pewni, który rodzaj raportu pasuje do Państwa sytuacji? Prosimy o krótki opis produktu i wymagania klienta – zarekomendujemy optymalną kolejność i harmonogram. Skorzystaj z konsultacji.