Strona głównaBlog › SOC 2 Type 1 vs Type 2: czym się różnią i którego Państwo potrzebują?

SOC 2 Type 1 vs Type 2: czym się różnią i którego Państwo potrzebują?

Opublikowano 2026-07-23 · 5 min czytania · BALTUM

SOC 2 Type 1 czy Type 2?” – to pierwsze pytanie, jakie zadaje sobie każda firma, gdy klient poprosi o SOC 2. Oba raporty wydaje niezależna firma CPA i oba opierają się na tych samych kryteriach, a jednak odpowiadają na różne pytania. W tym artykule wyjaśniamy różnicę między Type 1 a Type 2, porównujemy harmonogramy i koszty oraz dajemy praktyczną rekomendację, od czego zacząć.

Krótka odpowiedź

SOC 2 Type 1 odpowiada na pytanie: „Czy mechanizmy kontrolne firmy są odpowiednio zaprojektowane na określony dzień?”. Audytor weryfikuje, że polityki istnieją, kontrole są wdrożone i są w stanie spełnić odpowiednie kryteria.

SOC 2 Type 2 odpowiada na trudniejsze pytanie: „Czy te mechanizmy działały skutecznie przez cały okres?”. Audytor pobiera próbki dowodów z całego okresu obserwacji (zwykle 3, 6 lub 12 miesięcy) i sprawdza, czy procedury były faktycznie przestrzegane: czy konta odchodzących pracowników zostały usunięte, czy kopie zapasowe były testowane, czy zmiany przechodziły przez przegląd?

Mówiąc prosto: Type 1 to fotografia, Type 2 to nagranie wideo.

Porównanie obok siebie

AspektSOC 2 Type 1SOC 2 Type 2
Przedmiot audytuProjekt mechanizmów kontrolnychProjekt + skuteczność operacyjna
Zakres czasowyJedna data („na dzień”)Okres 3–12 miesięcy
Testy audytoraPrzegląd dokumentów, wywiady, sprawdzenie konfiguracjiTo samo plus próbkowanie dowodów z całego okresu
Czas do raportu od zera2–4 miesiące6–12 miesięcy
Typowe wynagrodzenie za audyt (MŚP)8–20 tys. USD15–40 tys. USD
Jak odczytują to klienci„Rozpoczęli drogꔄUdowodnili, że procesy działają”
CzęstotliwośćZwykle jednorazowoCo roku

Co audytor faktycznie testuje

Type 1

Na dzień raportu audytor ocenia każdą kontrolę według zasady „czy istnieje i czy jest adekwatna”. Dla kontroli takiej jak „dostęp do środowiska produkcyjnego jest nadawany wyłącznie po zatwierdzeniu” wystarczy pokazać politykę, proces zatwierdzania w systemie zgłoszeń oraz aktualną listę użytkowników z dowodem, że każdy z nich ma zatwierdzony wniosek.

Type 2

Dla tej samej kontroli audytor poprosi o listę wszystkich nadań dostępu w okresie, powiedzmy sześciu miesięcy, wybierze losową próbkę i dla każdego przypadku zweryfikuje, że istniał wniosek, zatwierdziła go upoważniona osoba, a dostęp nadano po zatwierdzeniu, a nie przed nim. Jeśli w jednym z 25 wylosowanych przypadków brakuje zatwierdzenia, jest to odstępstwo i trafia do raportu.

Dlatego Type 2 wymaga dyscypliny: kontrole muszą działać każdego dnia, a dowody trzeba zbierać na bieżąco, a nie na tydzień przed audytem.

Kiedy Type 1 wystarczy

  • Klient wymaga „jakiegokolwiek SOC 2” w krótkim terminie, na przykład przed podpisaniem umowy za trzy miesiące.
  • Dopiero co wdrożyli Państwo mechanizmy kontrolne i nie mają historii ich działania; Type 2 jest fizycznie niemożliwy bez okresu obserwacji.
  • Start-up na wczesnym etapie musi pokazać inwestorom i pierwszym klientom, że traktuje bezpieczeństwo poważnie.
  • Zbliżają się duże zmiany w infrastrukturze, przez co rozpoczynanie okresu obserwacji teraz byłoby niepraktyczne.

Kiedy potrzebny jest Type 2

  • Klienci korporacyjni, banki, ubezpieczyciele, firmy z sektora ochrony zdrowia. Ich procedury oceny ryzyka dostawców zazwyczaj wymagają Type 2 z okresem co najmniej sześciu miesięcy.
  • Posiadają już Państwo Type 1; klienci będą oczekiwać Type 2 w ciągu kolejnego roku.
  • SOC 2 jest częścią Państwa strategii sprzedaży, a nie jednorazowym wymogiem. Type 2 odnawia się co roku, a nieprzerwany łańcuch raportów bez luk w pokryciu to silny atut w negocjacjach.
  • Przetwarzają Państwo dane wrażliwe na dużą skalę i chcą rzeczywiście sprawdzić dojrzałość własnych procesów.

Typowa strategia: najpierw Type 1, potem Type 2

Najczęstsza i najmniej ryzykowna ścieżka wygląda tak:

  1. Analiza luk i wdrożenie mechanizmów kontrolnych (1–3 miesiące). Określenie zakresu i kryteriów TSC, zamknięcie luk.
  2. Audyt Type 1. Otrzymują Państwo pierwszy raport, który można już udostępniać klientom.
  3. Okres obserwacji (zwykle sześć miesięcy dla pierwszego Type 2, potem dwanaście). Kontrole działają, a dowody się gromadzą.
  4. Audyt Type 2. Otrzymują Państwo raport obejmujący cały okres.
  5. Coroczne odnowienie Type 2 bez luk w pokryciu.

Można pominąć Type 1 i przejść od razu do Type 2. Łącznie wychodzi to taniej, ale pierwszy raport pojawia się dopiero po 8–12 miesiącach. Jeśli czekają na niego transakcje, pośredni Type 1 zwraca się z nawiązką.

Czym jest bridge letter i dlaczego ma znaczenie

Raport Type 2 obejmuje okres miniony. Jeśli klient prosi o raport w lutym, a ostatni okres zakończył się we wrześniu, powstaje luka. Na takie sytuacje firma wystawia bridge letter (zwany także gap letter): oświadczenie kierownictwa, że od zakończenia okresu nie zaszły istotne zmiany w mechanizmach kontrolnych. Nie zastępuje on raportu, ale pokrywa przerwę do kolejnego audytu.

Typowe błędy przy wyborze

  • Obiecywanie klientowi Type 2 „za trzy miesiące”. Bez okresu obserwacji jest to niemożliwe i żaden renomowany audytor się na to nie zgodzi.
  • Wybór najkrótszego okresu (trzy miesiące) dla pierwszego Type 2, gdy klient wyraźnie oczekuje sześciu lub dwunastu.
  • Zmiana zakresu lub kryteriów w trakcie okresu bez uzgodnienia z audytorem.
  • Brak zaplanowania kolejnego okresu zaraz po otrzymaniu raportu, co kończy się luką w pokryciu.

Jak pomaga BALTUM

Nasz zespół doradczy przeprowadza analizę luk, opracowuje polityki i pomaga wdrożyć mechanizmy kontrolne tak, aby od pierwszego dnia były gotowe na Type 2, a nie tylko na Type 1. Konfigurujemy zbieranie dowodów, by okres obserwacji nie przyniósł niespodzianek, i koordynujemy harmonogram z amerykańską firmą CPA grupy BALTUM, której niezależny zespół audytowy wydaje raport. Jeśli Państwa europejscy klienci pytają również o ISO 27001, proszę zapoznać się z pakietem SOC 2 + ISO 27001; większość mechanizmów kontrolnych jest wspólna, a certyfikat wydaje akredytowana jednostka certyfikująca grupy. Szczegóły dotyczące budżetu znajdą Państwo w artykule ile kosztuje SOC 2, a podstawy w tekście czym jest SOC 2.

Nie są Państwo pewni, który rodzaj raportu pasuje do Państwa sytuacji? Prosimy o krótki opis produktu i wymagania klienta – zarekomendujemy optymalną kolejność i harmonogram. Skorzystaj z konsultacji.