Strona głównaBlog › Czym jest SOC 2? Przystępny przewodnik dla firm IT i SaaS

Czym jest SOC 2? Przystępny przewodnik dla firm IT i SaaS

Opublikowano 2026-07-15 · 6 min czytania · BALTUM

Jeśli sprzedają Państwo oprogramowanie lub usługi IT klientom w Stanach Zjednoczonych albo klientom korporacyjnym gdziekolwiek na świecie, prędzej czy później ktoś zapyta: „Czy macie SOC 2?”. W tym artykule wyjaśniamy, czym jest SOC 2, co faktycznie zawiera raport SOC 2, kto go wydaje i dlaczego ma on znaczenie dla europejskiej firmy software'owej, SaaS lub świadczącej usługi IT.

SOC 2 to raport, a nie certyfikat

Często słyszy się o „certyfikacji SOC 2” lub „certyfikacie SOC 2”. Ściśle rzecz biorąc, nie jest to poprawne. SOC 2 (System and Organization Controls 2) to raport atestacyjny sporządzany przez niezależną, licencjonowaną firmę CPA (Certified Public Accountant) w Stanach Zjednoczonych zgodnie ze standardami AICPA, Amerykańskiego Instytutu Biegłych Rewidentów.

Ta różnica ma znaczenie. Certyfikat, taki jak ISO 27001, potwierdza zgodność z normą i ma datę ważności. Raport SOC 2 to profesjonalna opinia audytora o tym, czy mechanizmy kontrolne bezpieczeństwa w firmie zostały odpowiednio zaprojektowane (a w przypadku Type 2 – czy działały skutecznie) w określonym okresie. Nie istnieje publiczny rejestr „firm z SOC 2”: raport jest przekazywany bezpośrednio klientom i partnerom, zazwyczaj na podstawie umowy o zachowaniu poufności (NDA).

Co potwierdza raport SOC 2

Raport ocenia system kontroli firmy w odniesieniu do kryteriów Trust Services Criteria (TSC). Jest ich pięć:

  • Bezpieczeństwo (Security) – kryterium obowiązkowe; każdy raport SOC 2 je zawiera. Ochrona przed nieuprawnionym dostępem, zarządzanie dostępem, monitorowanie, reagowanie na incydenty.
  • Dostępność (Availability) – system jest dostępny zgodnie z zobowiązaniami wobec klientów (SLA, redundancja, odtwarzanie po awarii).
  • Integralność przetwarzania (Processing Integrity) – przetwarzanie jest kompletne, dokładne, terminowe i autoryzowane.
  • Poufność (Confidentiality) – informacje poufne są chronione przez cały cykl życia.
  • Prywatność (Privacy) – dane osobowe są zbierane, wykorzystywane, przechowywane i usuwane zgodnie z polityką prywatności i podjętymi zobowiązaniami.

Firma sama decyduje, które kryteria obejmie zakresem. Większość firm SaaS zaczyna od Bezpieczeństwa i często dodaje Dostępność oraz Poufność.

Co znajduje się w raporcie

Typowy raport SOC 2 składa się z czterech sekcji:

  1. Opinia niezależnego audytora usług – formalny wniosek firmy CPA.
  2. Oświadczenie kierownictwa – deklaracja firmy, że opis systemu jest rzetelny, a mechanizmy kontrolne zostały odpowiednio zaprojektowane.
  3. Opis systemu – infrastruktura, oprogramowanie, ludzie, procedury, dane, granice systemu i organizacje podwykonawcze.
  4. Mechanizmy kontrolne i wyniki testów – dla każdego kryterium: jakie kontrole istnieją, jak audytor je przetestował i jakie odstępstwa wykrył.

Sekcja czwarta to ta, którą zespoły bezpieczeństwa Państwa klientów czytają najuważniej: pokazuje, czy wystąpiły odstępstwa i jak bardzo są istotne.

Type 1 i Type 2: różnica

Istnieją dwa rodzaje raportów. SOC 2 Type 1 ocenia projekt mechanizmów kontrolnych w jednym punkcie czasu: czy istnieją właściwe polityki i mechanizmy oraz czy są w stanie spełnić kryteria? SOC 2 Type 2 dodatkowo sprawdza, czy te mechanizmy faktycznie działały w okresie obserwacji, zwykle od 3 do 12 miesięcy.

Type 1Type 2
Co jest ocenianeProjekt mechanizmów kontrolnychProjekt i skuteczność operacyjna
OkresJedna data3–12 miesięcy
Zaufanie klientówPodstawoweWysokie
Typowy celSzybkie spełnienie wymogu umownegoStała współpraca z klientami korporacyjnymi

Pełne porównanie znajdą Państwo w artykule SOC 2 Type 1 vs Type 2.

Kto potrzebuje SOC 2

SOC 2 nie jest wymagany przepisami prawa. W praktyce stał się jednak standardem rynkowym dla każdej firmy przetwarzającej dane klientów z USA. SOC 2 najczęściej potrzebują:

  • Produkty SaaS sprzedawane klientom korporacyjnym – prośba pojawia się już na etapie ankiety bezpieczeństwa.
  • Firmy outsourcingowe i outstaffingowe z dostępem do kodu, infrastruktury lub danych klienta.
  • Start-upy z branży fintech, healthtech i HR-tech, w których wrażliwość danych jest szczególnie wysoka.
  • Dostawcy usług chmurowych i zarządzanych (hosting, DevOps, wsparcie).

Dla europejskich firm sprzedających na rynku amerykańskim SOC 2 jest często najszybszym sposobem, by przejść przez zespół oceny ryzyka dostawców, który nie wie, jak czytać certyfikat ISO 27001 czy oświadczenie o zgodności z GDPR. Raport mówi językiem, który amerykańskie działy zakupów już rozumieją, i pokazuje, że ryzyka bezpieczeństwa są zarządzane systemowo, niezależnie od tego, gdzie firma ma siedzibę.

Co SOC 2 daje biznesowi

  • Krótsze cykle sprzedaży. Zamiast odpowiadać na setki pytań z ankiety dla każdego potencjalnego klienta, wysyłają Państwo raport.
  • Dostęp do segmentu enterprise. Duzi klienci, banki i ubezpieczyciele często nie rozpoczną negocjacji bez SOC 2.
  • Rzeczywista dojrzałość procesów. Przygotowanie zmusza do uporządkowania zarządzania dostępem, zarządzania zmianą, kopii zapasowych i reagowania na incydenty.
  • Synergia z innymi standardami. Wiele mechanizmów kontrolnych pokrywa się z wymaganiami ISO 27001 i GDPR; o tym, jak wybrać, piszemy w artykule SOC 2 vs ISO 27001.

Droga do raportu SOC 2

Proces składa się z dwóch części: przygotowania (readiness) i samego audytu.

  1. Określenie zakresu. Które systemy, produkty, zespoły i kryteria TSC mieszczą się w granicach audytu.
  2. Analiza luk. Porównanie stanu obecnego z kryteriami i sporządzenie listy braków.
  3. Wdrożenie mechanizmów kontrolnych. Polityki, procedury, konfiguracja techniczna (MFA, logowanie zdarzeń, szyfrowanie, kopie zapasowe), szkolenia pracowników.
  4. Zbieranie dowodów. Dokumentalne potwierdzenie, że kontrole działają: logi, zrzuty ekranu, zgłoszenia, raporty.
  5. Audyt CPA. Niezależny audytor testuje mechanizmy kontrolne i wydaje raport.

Pierwsze cztery kroki realizuje konsultant ds. przygotowania. Zespół doradczy BALTUM z siedzibą w UE przeprowadza analizę luk, opracowuje polityki, pomaga skonfigurować mechanizmy kontrolne i zebrać dowody oraz wspiera Państwa podczas audytu. Sam raport wydaje zarejestrowana w USA firma CPA należąca do grupy BALTUM, której licencjonowani audytorzy CPA pracują jako zespół odrębny od konsultantów; niezależność audytora jest obowiązkowym wymogiem standardu.

Ile to trwa i ile kosztuje

Przygotowanie do Type 1 w małej firmie trwa zwykle 2–4 miesiące; Type 2 zajmuje 6–12 miesięcy wraz z okresem obserwacji. Wynagrodzenie za audyt CPA dla małej lub średniej firmy wynosi orientacyjnie 8–20 tys. USD za Type 1 i 15–40 tys. USD za Type 2; koszt przygotowania zależy od zakresu i dojrzałości istniejących procesów. Szczegółowe zestawienie znajdą Państwo w artykule Ile kosztuje SOC 2.

Typowe błędy

  • Kupno „pakietu szablonów polityk” i nadzieja, że to wystarczy. Audytor sprawdza, czy kontrole działają, a nie czy istnieją dokumenty.
  • Objęcie zakresem całej firmy, gdy klientowi zależy tylko na jednym produkcie.
  • Rozpoczęcie okresu obserwacji Type 2 bez analizy luk i odkrywanie braków w połowie drogi.
  • Traktowanie SOC 2 jako jednorazowego projektu. Raport Type 2 trzeba odnawiać co roku.

Planują Państwo SOC 2 w swojej firmie? Prosimy o przesłanie zapytania – ocenimy zakres, doradzimy, od którego rodzaju raportu zacząć, oraz podamy realistyczny harmonogram i budżet przygotowania. Poproś o konsultację i wycenę.