Jeśli sprzedają Państwo oprogramowanie lub usługi IT klientom w Stanach Zjednoczonych albo klientom korporacyjnym gdziekolwiek na świecie, prędzej czy później ktoś zapyta: „Czy macie SOC 2?”. W tym artykule wyjaśniamy, czym jest SOC 2, co faktycznie zawiera raport SOC 2, kto go wydaje i dlaczego ma on znaczenie dla europejskiej firmy software'owej, SaaS lub świadczącej usługi IT.
SOC 2 to raport, a nie certyfikat
Często słyszy się o „certyfikacji SOC 2” lub „certyfikacie SOC 2”. Ściśle rzecz biorąc, nie jest to poprawne. SOC 2 (System and Organization Controls 2) to raport atestacyjny sporządzany przez niezależną, licencjonowaną firmę CPA (Certified Public Accountant) w Stanach Zjednoczonych zgodnie ze standardami AICPA, Amerykańskiego Instytutu Biegłych Rewidentów.
Ta różnica ma znaczenie. Certyfikat, taki jak ISO 27001, potwierdza zgodność z normą i ma datę ważności. Raport SOC 2 to profesjonalna opinia audytora o tym, czy mechanizmy kontrolne bezpieczeństwa w firmie zostały odpowiednio zaprojektowane (a w przypadku Type 2 – czy działały skutecznie) w określonym okresie. Nie istnieje publiczny rejestr „firm z SOC 2”: raport jest przekazywany bezpośrednio klientom i partnerom, zazwyczaj na podstawie umowy o zachowaniu poufności (NDA).
Co potwierdza raport SOC 2
Raport ocenia system kontroli firmy w odniesieniu do kryteriów Trust Services Criteria (TSC). Jest ich pięć:
- Bezpieczeństwo (Security) – kryterium obowiązkowe; każdy raport SOC 2 je zawiera. Ochrona przed nieuprawnionym dostępem, zarządzanie dostępem, monitorowanie, reagowanie na incydenty.
- Dostępność (Availability) – system jest dostępny zgodnie z zobowiązaniami wobec klientów (SLA, redundancja, odtwarzanie po awarii).
- Integralność przetwarzania (Processing Integrity) – przetwarzanie jest kompletne, dokładne, terminowe i autoryzowane.
- Poufność (Confidentiality) – informacje poufne są chronione przez cały cykl życia.
- Prywatność (Privacy) – dane osobowe są zbierane, wykorzystywane, przechowywane i usuwane zgodnie z polityką prywatności i podjętymi zobowiązaniami.
Firma sama decyduje, które kryteria obejmie zakresem. Większość firm SaaS zaczyna od Bezpieczeństwa i często dodaje Dostępność oraz Poufność.
Co znajduje się w raporcie
Typowy raport SOC 2 składa się z czterech sekcji:
- Opinia niezależnego audytora usług – formalny wniosek firmy CPA.
- Oświadczenie kierownictwa – deklaracja firmy, że opis systemu jest rzetelny, a mechanizmy kontrolne zostały odpowiednio zaprojektowane.
- Opis systemu – infrastruktura, oprogramowanie, ludzie, procedury, dane, granice systemu i organizacje podwykonawcze.
- Mechanizmy kontrolne i wyniki testów – dla każdego kryterium: jakie kontrole istnieją, jak audytor je przetestował i jakie odstępstwa wykrył.
Sekcja czwarta to ta, którą zespoły bezpieczeństwa Państwa klientów czytają najuważniej: pokazuje, czy wystąpiły odstępstwa i jak bardzo są istotne.
Type 1 i Type 2: różnica
Istnieją dwa rodzaje raportów. SOC 2 Type 1 ocenia projekt mechanizmów kontrolnych w jednym punkcie czasu: czy istnieją właściwe polityki i mechanizmy oraz czy są w stanie spełnić kryteria? SOC 2 Type 2 dodatkowo sprawdza, czy te mechanizmy faktycznie działały w okresie obserwacji, zwykle od 3 do 12 miesięcy.
| Type 1 | Type 2 | |
|---|---|---|
| Co jest oceniane | Projekt mechanizmów kontrolnych | Projekt i skuteczność operacyjna |
| Okres | Jedna data | 3–12 miesięcy |
| Zaufanie klientów | Podstawowe | Wysokie |
| Typowy cel | Szybkie spełnienie wymogu umownego | Stała współpraca z klientami korporacyjnymi |
Pełne porównanie znajdą Państwo w artykule SOC 2 Type 1 vs Type 2.
Kto potrzebuje SOC 2
SOC 2 nie jest wymagany przepisami prawa. W praktyce stał się jednak standardem rynkowym dla każdej firmy przetwarzającej dane klientów z USA. SOC 2 najczęściej potrzebują:
- Produkty SaaS sprzedawane klientom korporacyjnym – prośba pojawia się już na etapie ankiety bezpieczeństwa.
- Firmy outsourcingowe i outstaffingowe z dostępem do kodu, infrastruktury lub danych klienta.
- Start-upy z branży fintech, healthtech i HR-tech, w których wrażliwość danych jest szczególnie wysoka.
- Dostawcy usług chmurowych i zarządzanych (hosting, DevOps, wsparcie).
Dla europejskich firm sprzedających na rynku amerykańskim SOC 2 jest często najszybszym sposobem, by przejść przez zespół oceny ryzyka dostawców, który nie wie, jak czytać certyfikat ISO 27001 czy oświadczenie o zgodności z GDPR. Raport mówi językiem, który amerykańskie działy zakupów już rozumieją, i pokazuje, że ryzyka bezpieczeństwa są zarządzane systemowo, niezależnie od tego, gdzie firma ma siedzibę.
Co SOC 2 daje biznesowi
- Krótsze cykle sprzedaży. Zamiast odpowiadać na setki pytań z ankiety dla każdego potencjalnego klienta, wysyłają Państwo raport.
- Dostęp do segmentu enterprise. Duzi klienci, banki i ubezpieczyciele często nie rozpoczną negocjacji bez SOC 2.
- Rzeczywista dojrzałość procesów. Przygotowanie zmusza do uporządkowania zarządzania dostępem, zarządzania zmianą, kopii zapasowych i reagowania na incydenty.
- Synergia z innymi standardami. Wiele mechanizmów kontrolnych pokrywa się z wymaganiami ISO 27001 i GDPR; o tym, jak wybrać, piszemy w artykule SOC 2 vs ISO 27001.
Droga do raportu SOC 2
Proces składa się z dwóch części: przygotowania (readiness) i samego audytu.
- Określenie zakresu. Które systemy, produkty, zespoły i kryteria TSC mieszczą się w granicach audytu.
- Analiza luk. Porównanie stanu obecnego z kryteriami i sporządzenie listy braków.
- Wdrożenie mechanizmów kontrolnych. Polityki, procedury, konfiguracja techniczna (MFA, logowanie zdarzeń, szyfrowanie, kopie zapasowe), szkolenia pracowników.
- Zbieranie dowodów. Dokumentalne potwierdzenie, że kontrole działają: logi, zrzuty ekranu, zgłoszenia, raporty.
- Audyt CPA. Niezależny audytor testuje mechanizmy kontrolne i wydaje raport.
Pierwsze cztery kroki realizuje konsultant ds. przygotowania. Zespół doradczy BALTUM z siedzibą w UE przeprowadza analizę luk, opracowuje polityki, pomaga skonfigurować mechanizmy kontrolne i zebrać dowody oraz wspiera Państwa podczas audytu. Sam raport wydaje zarejestrowana w USA firma CPA należąca do grupy BALTUM, której licencjonowani audytorzy CPA pracują jako zespół odrębny od konsultantów; niezależność audytora jest obowiązkowym wymogiem standardu.
Ile to trwa i ile kosztuje
Przygotowanie do Type 1 w małej firmie trwa zwykle 2–4 miesiące; Type 2 zajmuje 6–12 miesięcy wraz z okresem obserwacji. Wynagrodzenie za audyt CPA dla małej lub średniej firmy wynosi orientacyjnie 8–20 tys. USD za Type 1 i 15–40 tys. USD za Type 2; koszt przygotowania zależy od zakresu i dojrzałości istniejących procesów. Szczegółowe zestawienie znajdą Państwo w artykule Ile kosztuje SOC 2.
Typowe błędy
- Kupno „pakietu szablonów polityk” i nadzieja, że to wystarczy. Audytor sprawdza, czy kontrole działają, a nie czy istnieją dokumenty.
- Objęcie zakresem całej firmy, gdy klientowi zależy tylko na jednym produkcie.
- Rozpoczęcie okresu obserwacji Type 2 bez analizy luk i odkrywanie braków w połowie drogi.
- Traktowanie SOC 2 jako jednorazowego projektu. Raport Type 2 trzeba odnawiać co roku.
Planują Państwo SOC 2 w swojej firmie? Prosimy o przesłanie zapytania – ocenimy zakres, doradzimy, od którego rodzaju raportu zacząć, oraz podamy realistyczny harmonogram i budżet przygotowania. Poproś o konsultację i wycenę.