SOC 2 — najczęściej zadawane pytania

Odpowiedzi o SOC 2 dla firm europejskich: czym jest, ile trwa, ile kosztuje, kto wydaje raport i czym różni się od ISO 27001.

Ile trwa projekt SOC 2?
Type 1 trwa zwykle 3–6 miesięcy od startu do raportu, w zależności od dojrzałości procesów. Type 2 dodaje okres obserwacji 3–12 miesięcy (najczęściej 6), w którym kontrole muszą działać nieprzerwanie.
Ile kosztuje SOC 2?
Dwa składniki: przygotowanie (BALTUM) i audyt (firma CPA). Cena audytu jest stała i wynika z pięciu danych: liczby pracowników, charakteru usługi, infrastruktury, rodzajów danych, rodzaju raportu i kategorii TSC. Orientacyjnie audyt Type 1 dla małej firmy kosztuje od kilku tysięcy do ok. 20 tys. USD; Type 2 jest droższy. Dokładną kwotę podamy po wypełnieniu formularza.
Kto wydaje raport SOC 2?
Wyłącznie licencjonowana firma CPA (USA). Grupa BALTUM ma własną zarejestrowaną w USA firmę CPA z licencjonowanymi audytorami CPA — to ona przeprowadza badanie i podpisuje raport. Przygotowanie realizuje odrębny zespół doradczy, aby zachować niezależność audytora.
Czy można przejść od razu do Type 2, pomijając Type 1?
Tak. Jeśli kontrole działają od kilku miesięcy, można od razu przystąpić do Type 2. Wiele firm najpierw uzyskuje Type 1, aby zamknąć transakcję, a Type 2 sześć miesięcy później.
Czy można zamówić tylko ISO 27001, GDPR lub NIS2 bez SOC 2?
Tak. Każda usługa dostępna jest osobno: certyfikacja ISO 27001 przez akredytowaną jednostkę, pakiet GDPR, Cyber Essentials lub zgodność z NIS2. Pakiety po prostu oszczędzają czas i budżet dzięki wspólnym kontrolom.
Czy potrzebujemy SOC 2, skoro mamy ISO 27001?
To zależy od Państwa klientów. Nabywcy z USA zwykle wymagają SOC 2, europejscy — ISO 27001. Standardy pokrywają się w ok. 70–80 %, więc drugi z nich jest znacznie tańszy niż pierwszy.
Z jakimi chmurami Państwo pracują?
AWS, Google Cloud, Azure, Hetzner, DigitalOcean, a także środowiska hybrydowe i on-prem. Kontrole dziedziczone od dostawcy chmury uwzględniamy w macierzy odpowiedzialności.
Czym SOC 2 różni się od SOC 1 i SOC 3?
SOC 1 dotyczy kontroli istotnych dla sprawozdawczości finansowej klienta (np. operatorzy płatności). SOC 2 dotyczy bezpieczeństwa i prywatności danych. SOC 3 to krótka publiczna wersja SOC 2 bez szczegółów testów.
Czym są TSC?
Trust Services Criteria — pięć kategorii AICPA: bezpieczeństwo (obowiązkowe), dostępność, integralność przetwarzania, poufność, prywatność. Firma sama wybiera, które objąć zakresem.
Czy raport SOC 2 od BALTUM jest akceptowany w USA?
Tak. Raport wydaje zarejestrowana w USA firma CPA grupy BALTUM za pośrednictwem licencjonowanych audytorów CPA zgodnie ze standardami AICPA (SSAE 18 / AT-C 205). To jedyny warunek uznania.
Czy musimy jechać do USA lub gościć audytora na miejscu?
Nie. Audyt odbywa się zdalnie: wideorozmowy, dostęp do systemów w trybie tylko do odczytu, dowody przez bezpieczny portal.
W jakim języku są raport i dokumenty?
Raport SOC 2 jest po angielsku. Polityki i procedury mogą być po angielsku lub w Państwa języku (polskim, niemieckim, hiszpańskim, portugalskim i innych); do audytu wymagana jest wersja angielska.
Czy pracują Państwo z firmami spoza UE?
Tak. Forma prawna i kraj rejestracji nie mają wpływu na SOC 2. Pracujemy z firmami z UE, Wielkiej Brytanii, Szwajcarii, Bałkanów Zachodnich, Ukrainy i innych krajów; umowa zawierana jest z Baltum Büroo OÜ (Estonia).
Czym jest bridge letter?
Pismo kierownictwa obejmujące okres między końcem okresu raportu Type 2 a dniem dzisiejszym (zwykle do 3 miesięcy), potwierdzające brak istotnych zmian w kontrolach.
SOC 2

Otrzymaj wycenę SOC 2 ze stałą ceną

Pięć pól — dokładnie tyle, ile potrzebują nasi audytorzy CPA, aby podać stałą cenę audytu. Odpowiadamy w ciągu jednego dnia roboczego.

Wysyłając formularz, akceptują Państwo naszą politykę prywatności.