SOC 2 Type 1: najszybsza droga do pierwszego raportu
SOC 2 Type 1 potwierdza, że na określony dzień Państwa kontrole bezpieczeństwa są odpowiednio zaprojektowane i wdrożone. To najszybszy sposób, aby odpowiedzieć na prośbę klienta „pokażcie swój SOC 2” i rozpocząć okres obserwacji dla Type 2.
Co audytor bada w Type 1
W raporcie Type 1 firma CPA wydaje opinię o dwóch kwestiach: czy System Description (opis systemu) przygotowany przez kierownictwo jest rzetelnie przedstawiony oraz czy projekt kontroli na wybrany dzień spełnia Trust Services Criteria. Skuteczność działania w czasie nie jest w Type 1 testowana — to zadanie Type 2.
W praktyce potrzebne są zatwierdzone polityki, skonfigurowane kontrole techniczne (MFA, szyfrowanie, logowanie zdarzeń, kopie zapasowe), zdefiniowane procesy (zarządzanie dostępem, zmianą, incydentami, dostawcami i ryzykiem) oraz dowody, że wszystko to istnieje w dniu badania.
Kiedy wybrać Type 1
- Klient lub inwestor potrzebuje SOC 2 „jak najszybciej” i nie może czekać 6–12 miesięcy na okres obserwacji Type 2.
- Budują Państwo system kontroli po raz pierwszy i potrzebują kamienia milowego.
- Potrzebny jest punkt startowy dla okna Type 2: data Type 1 zwykle staje się początkiem okresu.
Jeśli kontrole działają już od 3+ miesięcy i są udokumentowane, przejście od razu do Type 2 może być bardziej efektywne. Doradzamy po krótkiej rozmowie o zakresie.
Harmonogram i koszt
Typowy projekt Type 1 z BALTUM trwa 8–16 tygodni do dnia badania plus 2–4 tygodnie na audyt i raport. Koszt składa się z przygotowania (zależnego od luk i liczby kategorii TSC) oraz stałej ceny audytu firmy CPA grupy. Zobacz Ile kosztuje SOC 2.
Co Państwo otrzymują
- Analiza luk względem TSC z planem naprawczym
- Pełny zestaw polityk i procedur (ok. 20–25 dokumentów) po angielsku lub po polsku
- Konfiguracja kontroli technicznych w AWS / GCP / Azure
- System Description (opis systemu) do raportu
- Wewnętrzny przegląd gotowości przed audytem
- Wsparcie w trakcie audytu aż do wydania raportu