Każdy raport SOC 2 ocenia mechanizmy kontrolne firmy w odniesieniu do Trust Services Criteria (TSC) opracowanych przez AICPA. Określają one dokładnie, co audytor będzie testował i co raport będzie potwierdzał. W tym artykule wyjaśniamy wszystkie pięć kryteriów SOC 2 (Bezpieczeństwo, Dostępność, Integralność przetwarzania, Poufność i Prywatność) i pomagamy zdecydować, które z nich objąć zakresem.
Czym są Trust Services Criteria
TSC to zestaw kryteriów, których firma CPA używa do oceny systemu kontroli organizacji usługowej. Aktualna edycja to TSC 2017, z punktami uwagi (points of focus) zrewidowanymi w 2022 roku. Kryteria nie narzucają konkretnych technologii; opisują rezultat, jaki firma musi osiągnąć, a sposób jego osiągnięcia wybierają Państwo sami. Audytor ocenia, czy Państwa kontrole są adekwatne do kryterium, a w przypadku Type 2 – czy działały przez cały okres.
Kryteriów jest pięć. Bezpieczeństwo jest obowiązkowe w każdym raporcie SOC 2; pozostałe cztery włącza się w zależności od potrzeb.
| Kryterium | Co obejmuje | Wymagane? | Kto zwykle go potrzebuje |
|---|---|---|---|
| Bezpieczeństwo | Ochrona przed nieuprawnionym dostępem i ujawnieniem | Obowiązkowe | Wszyscy |
| Dostępność | System jest dostępny zgodnie z zobowiązaniami | Opcjonalne | SaaS z SLA, hosting, usługi zarządzane |
| Integralność przetwarzania | Przetwarzanie jest kompletne, dokładne, terminowe, autoryzowane | Opcjonalne | Fintech, płatności, payroll, analityka |
| Poufność | Informacje poufne chronione przez cały cykl życia | Opcjonalne | B2B z wrażliwymi danymi klientów, outsourcing |
| Prywatność | Dane osobowe przetwarzane zgodnie z informacją i zobowiązaniami | Opcjonalne | Produkty przetwarzające dane osób fizycznych bezpośrednio |
1. Bezpieczeństwo: Common Criteria
Kryterium Bezpieczeństwa stanowi podstawę całego raportu, dlatego nazywa się je także Common Criteria (CC). Składa się z dziewięciu grup, od CC1 do CC9:
- CC1 Środowisko kontroli – odpowiedzialność kierownictwa, struktura organizacyjna, kompetencje pracowników, kodeks postępowania.
- CC2 Komunikacja i informacja – polityki przekazane pracownikom, klienci poinformowani o zobowiązaniach, kanały zgłaszania incydentów.
- CC3 Ocena ryzyka – identyfikacja i analiza ryzyk, w tym ryzyka nadużyć i ryzyka związanego ze zmianami.
- CC4 Działania monitorujące – przeglądy wewnętrzne, skanowanie podatności, ocena skuteczności kontroli.
- CC5 Działania kontrolne – dobór i wdrożenie kontroli, w tym technologicznych, poprzez polityki i procedury.
- CC6 Dostęp logiczny i fizyczny – największa grupa: zarządzanie kontami, MFA, zasada najmniejszych uprawnień, odbieranie dostępu, szyfrowanie, bezpieczeństwo fizyczne.
- CC7 Operacje systemowe – wykrywanie anomalii, reagowanie na incydenty, odtwarzanie.
- CC8 Zarządzanie zmianą – zmiany w infrastrukturze i kodzie są autoryzowane, testowane i dokumentowane.
- CC9 Ograniczanie ryzyka – ciągłość działania i zarządzanie ryzykiem dostawców.
Typowe kontrole: MFA we wszystkich systemach firmowych, kwartalne przeglądy dostępu, offboarding z odebraniem dostępu tego samego dnia, przegląd kodu przed wdrożeniem, scentralizowane logowanie zdarzeń, plan reagowania na incydenty, coroczne szkolenia z bezpieczeństwa, ocena kluczowych dostawców.
2. Dostępność
To kryterium sprawdza, czy system jest dostępny do działania i użytkowania zgodnie ze zobowiązaniami wobec klientów. Nie chodzi o „100% uptime”, lecz o zdolność dostarczenia obiecanego poziomu usług i odtworzenia działania, gdy coś pójdzie nie tak.
Typowe kontrole: monitorowanie wydajności i pojemności, redundancja infrastruktury, regularne kopie zapasowe z testami odtwarzania, plan odtwarzania po awarii testowany co roku, procedury reagowania na przestoje. Warto włączyć to kryterium, jeśli Państwa umowy zawierają SLA lub klienci polegają na systemie w czasie rzeczywistym.
3. Integralność przetwarzania
To kryterium dotyczy tego, czy przetwarzanie w systemie jest kompletne, dokładne, terminowe i autoryzowane. Ma znaczenie dla systemów, w których błąd obliczeń ma bezpośrednie konsekwencje finansowe lub prawne: platformy płatnicze, rozliczenia, payroll, raportowanie, analityka wspierająca decyzje.
Typowe kontrole: walidacja danych wejściowych, sumy kontrolne i uzgodnienia, obsługa błędów i kolejek, logi przetwarzania, kontrole jakości danych, procedury korekt. Dla większości „zwykłych” produktów SaaS to kryterium jest zbędne, a włączenie go „na wszelki wypadek” jedynie podnosi koszt audytu.
4. Poufność
To kryterium sprawdza, czy informacje oznaczone jako poufne są chronione od momentu otrzymania aż do zniszczenia. Informacje poufne to dane, których wykorzystanie ogranicza umowa lub prawo: tajemnice handlowe klientów, kod źródłowy, dane finansowe, warunki transakcji.
Typowe kontrole: klasyfikacja danych, szyfrowanie w spoczynku i w transmisji, umowy NDA z pracownikami i dostawcami, ograniczenia dostępu według zasady wiedzy koniecznej, polityki retencji i bezpiecznego niszczenia. Kryterium jest istotne dla firm outsourcingowych pracujących z kodem i danymi klientów oraz dla produktów B2B obsługujących informacje wrażliwe.
5. Prywatność
Najobszerniejsze z kryteriów opcjonalnych. Dotyczy danych osobowych (informacji o osobach fizycznych) i ocenia pełny cykl życia: informowanie, wybór i zgoda, zbieranie, wykorzystanie, retencja, dostęp osób, których dane dotyczą, ujawnianie stronom trzecim, jakość danych, monitorowanie. Strukturalnie jest bliskie wymaganiom GDPR, choć nie identyczne.
Ważne rozróżnienie: Poufność chroni wszelkie dane o ograniczonym dostępie; Prywatność obejmuje konkretnie dane osobowe osób fizycznych i ich prawa. Kryterium Prywatności warto włączyć, gdy to Państwo decydują o sposobie przetwarzania danych osobowych (na przykład produkt B2C), a nie jedynie przetwarzają je na polecenie klienta. W scenariuszach B2B często zastępuje je kryterium Poufności plus odrębna zgodność z GDPR.
Jak wybrać kryteria do raportu
- Proszę przejrzeć umowy z klientami i ankiety. Jeśli klienci pytają o SLA i odtwarzanie, należy włączyć Dostępność. Jeśli powierzają Państwu kod i dane handlowe – Poufność.
- Proszę wziąć pod uwagę charakter produktu. Płatności, rozliczenia, obliczenia wskazują na Integralność przetwarzania. Dane osobowe, o których Państwo decydują – na Prywatność.
- Nie należy przesadzać z zakresem. Każde kryterium to dodatkowe kontrole, dowody i godziny audytora. Najczęstszy zestaw dla SaaS to Bezpieczeństwo + Dostępność, często z Poufnością.
- Warto zaplanować rozszerzenie. Pierwszy raport może obejmować samo Bezpieczeństwo, a kolejne kryteria można dodać w następnym roku, jeśli rynek tego wymaga.
Points of focus: jak czytać kryteria
Dla każdego kryterium AICPA podaje „points of focus” (punkty uwagi): przykłady tego, co należy rozważyć przy projektowaniu kontroli. Nie są to wymagania obowiązkowe; audytor nie odejmuje punktów za każdy nieuwzględniony element, lecz traktuje je jako wskazówkę. Praktyczna rada: podczas analizy luk warto przejść przez points of focus. To najszybszy sposób, by zrozumieć, czego oczekuje audytor.
Związek z innymi standardami
Większość kontroli z zakresu Bezpieczeństwa pokrywa się z Załącznikiem A normy ISO 27001, dlatego europejskie firmy obsługujące zarówno rynek rodzimy, jak i USA często przygotowują się do obu naraz; proszę zobaczyć porównanie SOC 2 vs ISO 27001 oraz pakiet SOC 2 + ISO 27001. Jeśli temat jest dla Państwa nowy, warto zacząć od artykułu czym jest SOC 2, a o różnicy między rodzajami raportów przeczytać w tekście Type 1 vs Type 2.
Nie są Państwo pewni, które kryteria powinny znaleźć się w zakresie SOC 2? Nasz zespół doradczy przeprowadzi analizę luk względem points of focus TSC, zarekomenduje optymalny zestaw kryteriów i przygotuje firmę do audytu przez amerykańską firmę CPA grupy BALTUM, której licencjonowani audytorzy CPA pracują niezależnie od konsultantów. Poproś o konsultację.