STANDARDY

SOC 2 Kryteria Trust Services

SOC 2 to standard atestacyjny opracowany przez AICPA, oceniający kontrole organizacji w zakresie bezpieczeństwa, dostępności, integralności przetwarzania, poufności i prywatności w oparciu o kryteria Trust Services.

Sekcja 01 · Ramy atestacyjne

Co powstaje w wyniku badania SOC 2

SOC 2 jest atestacją, a nie certyfikacją. Uprawniona firma audytorska bada opis systemu przygotowany przez kierownictwo wraz z wspierającymi go zabezpieczeniami i wydaje opinię zgodnie ze standardami atestacyjnymi AICPA. Produktem jest raport, który klient czyta pod kątem zakresu, okresu i stwierdzonych odstępstw — a nie certyfikat do powieszenia na ścianie — a sama opinia może być bez zastrzeżeń, z zastrzeżeniami, negatywna albo może nastąpić odmowa jej wydania.

Ramy opierają się na kryteriach Trust Services. Kategoria Security jest obowiązkowa i wyrażona w dziewięciu grupach kryteriów wspólnych, od CC1 do CC9, obejmujących środowisko kontroli, komunikację, ocenę ryzyka, monitorowanie, czynności kontrolne, kontrolę dostępu logicznego i fizycznego, eksploatację systemów, zarządzanie zmianą oraz ograniczanie ryzyka. Kategorie dostępności, integralności przetwarzania, poufności i prywatności są fakultatywne i dodaje się je, gdy wynika to ze zobowiązań organizacji wobec klientów.

O wartości raportu przesądza rozróżnienie między Typem I a Typem II. Typ I ocenia, czy zabezpieczenia są odpowiednio zaprojektowane w jednym momencie. Typ II ocenia dodatkowo ich skuteczność operacyjną w okresie, zwykle od trzech do dwunastu miesięcy. Klienci korporacyjni mają na myśli zazwyczaj Typ II, a konsekwencja jest strukturalna: dowody muszą istnieć przez cały okres obserwacji, więc nie da się ich zgromadzić wstecznie w chwili przyjścia audytora.

Ponieważ każdy raport obejmuje zakres definiowany przez samą organizację, dwóch raportów SOC 2 nie da się porównać bez przeczytania opisu systemu. To również powód, dla którego SOC 2 i ISO 27001 współistnieją w europejskich procesach zakupowych, zamiast się zastępować: prace nad zabezpieczeniami w dużej mierze się pokrywają, ale jedno postępowanie kończy się akredytowanym certyfikatem względem stałej normy, a drugie opinią biegłego o zakresie zdefiniowanym samodzielnie, wraz z wykazanymi odstępstwami.

5
Kategorii Trust Services
9
Grup kryteriów wspólnych (CC1–CC9)
Security
Jedyna kategoria obowiązkowa
3–12 mies.
Typowy okres obserwacji dla Typu II
Firma CPA
Kto może wydać raport
Co wyliczają kryteria Trust Services

Gotowość oceniamy względem opublikowanych kryteriów, a nie własnej listy kontrolnej. Każde pole odpowiada jednej pozycji; wskaż grupę, aby zobaczyć jej zawartość. Liczby oznaczają pełne zestawy.

Kategoria Security, obowiązkowa w każdym SOC 2

9 z 23
  • CC1 Środowisko kontroli
  • CC2 Komunikacja i informacja
  • CC3 Ocena ryzyka
  • CC4 Monitorowanie
  • CC5 Czynności kontrolne
  • CC6 Kontrola dostępu logicznego i fizycznego
  • CC7 Eksploatacja systemów
  • CC8 Zarządzanie zmianą
  • CC9 Ograniczanie ryzyka
Sekcja 02 · Przesłanki gotowości

Dlaczego SOC 2 zwykle przychodzi z zewnątrz

Niemal żadna organizacja nie podchodzi do SOC 2 z własnej inicjatywy. Raportu żąda klient — zazwyczaj korporacyjny nabywca z USA, którego proces oceny bezpieczeństwa bez niego się nie zakończy — inwestor w ramach due diligence albo wykonawca główny przenoszący wymóg na podwykonawców. W efekcie termin wyznacza ktoś inny, a okres obserwacji dla Typu II musi rozpocząć się znacznie wcześniej niż data, na którą raport jest potrzebny.

  1. 01 Zakupy klientów korporacyjnych z USA Wymóg wskazany wprost w ocenie bezpieczeństwa; bez raportu transakcja nie idzie dalej. Siła 5 z 5
  2. 02 Presja okresu obserwacji Typ II obejmuje okres miniony, więc data rozpoczęcia gromadzenia dowodów przesądza o najwcześniejszym możliwym terminie raportu. Siła 4 z 5
  3. 03 Due diligence inwestorów i nabywców Czysty raport skraca badanie techniczne, a raport z zastrzeżeniami prowokuje pytania o wszystko pozostałe. Siła 4 z 5
  4. 04 Wyznaczenie granicy systemu Zbyt szeroki zakres podnosi koszty i liczbę odstępstw, a zbyt wąski nie odpowiada na pytanie klienta. Siła 3 z 5
  5. 05 Posiadany certyfikat ISO 27001 Znaczna część prac nad zabezpieczeniami jest już wykonana, więc wysiłek przesuwa się z budowania na dokumentowanie. Siła 2 z 5
Orientacyjna siła w skali 1–5, na podstawie doświadczeń projektowych Up Secure.
Dostawcy SaaS sprzedający na rynku amerykańskim

Raport jest standardową odpowiedzią na amerykańską ankietę bezpieczeństwa, w której sam certyfikat ISO 27001 często prowadzi do dodatkowych pytań, zamiast zamykać ocenę.

Podmioty korzystające z podwykonawców

Dostawca opierający się na usługach chmurowych lub zarządzanych musi wybrać między metodą wyłączenia a włączenia, co zmienia zakres raportu i to, co klient musi zweryfikować samodzielnie.

Organizacje z certyfikatem ISO 27001

Zestaw zabezpieczeń w większości się przenosi, ale SOC 2 wymaga dowodów działania w okresie oraz opisu systemu napisanego dla czytelnika zewnętrznego.

Sekcja 03 · Jak pomaga Up Secure

Gdzie otrzymasz wsparcie

Obszary, w których pracujemy, i ich umiejscowienie w programie przygotowania do SOC 2. Samo badanie przeprowadza niezależna firma audytorska; wsparcie dotyczy wszystkiego, co dzieje się wcześniej i wokół. Usługi realizujące poszczególne obszary wymieniono poniżej.

Obszary wsparcia w przygotowaniu do SOC 2
Wsparcie dotyczące SOC 2 według etapu przygotowania
Obszar wsparcia ZakresPrzygotowanieOkres obserwacjiRaport
Doradztwo i kierowanie
Wybór kategorii i granica systemu Objęte w fazie Zakres Objęte w fazie Przygotowanie Poza zakresem w fazie Okres obserwacji Poza zakresem w fazie Raport
Kierowanie bezpieczeństwem (vCISO) Objęte w fazie Zakres Objęte w fazie Przygotowanie Objęte w fazie Okres obserwacji Objęte w fazie Raport
Decyzje o podwykonawcach i metodzie wyłączenia Objęte w fazie Zakres Objęte w fazie Przygotowanie Poza zakresem w fazie Okres obserwacji Poza zakresem w fazie Raport
Ocena i audyt
Ocena gotowości względem kryteriów Objęte w fazie Zakres Objęte w fazie Przygotowanie Poza zakresem w fazie Okres obserwacji Poza zakresem w fazie Raport
Ocena ryzyka na potrzeby CC3 Objęte w fazie Zakres Objęte w fazie Przygotowanie Objęte w fazie Okres obserwacji Poza zakresem w fazie Raport
Testy techniczne kontroli dostępu i zmian Poza zakresem w fazie Zakres Objęte w fazie Przygotowanie Objęte w fazie Okres obserwacji Objęte w fazie Raport
Przegląd dostawców i podwykonawców Poza zakresem w fazie Zakres Objęte w fazie Przygotowanie Objęte w fazie Okres obserwacji Objęte w fazie Raport
Dowody i eksploatacja
Gromadzenie dowodów w okresie obserwacji Poza zakresem w fazie Zakres Objęte w fazie Przygotowanie Objęte w fazie Okres obserwacji Objęte w fazie Raport
Obsługa odstępstw i działania naprawcze Poza zakresem w fazie Zakres Poza zakresem w fazie Przygotowanie Objęte w fazie Okres obserwacji Objęte w fazie Raport
Wsparcie zespołów
Szkolenie właścicieli zabezpieczeń i przekazanie Poza zakresem w fazie Zakres Objęte w fazie Przygotowanie Objęte w fazie Okres obserwacji Objęte w fazie Raport
Sekcja 04 · Powiązane usługi

Usługi wspierające przygotowanie do SOC 2

Poniższy katalog pochodzi z aktualnego grafu usług i jest pogrupowany według obszaru kompetencji. Prace przygotowawcze i samo badanie muszą pozostać rozdzielone: firma projektująca i wdrażająca zabezpieczenia nie może jednocześnie wydawać opinii na ich temat, a kontrahenci zauważają zatarcie tej granicy.

Audyt i zgodność

Systematyczne audyty zgodności, oceny bezpieczeństwa i ewaluacje dojrzałości w ramach RODO, ISO 27001, NIS 2, SOC 2 i AI Act dla organizacji w branżach regulowanych.

Audyt bezpiecznego cyklu wytwarzania oprogramowania (SDLC)

Audyt bezpieczeństwa SDLC wg OWASP SAMM, NIST SSDF, ISO 27001 i SOC 2 — ze specjalizacją Python/Django.

Dyrektywa NIS 2ISO 27001SOC 2
Dowiedz się więcej

Audyt poziomu dojrzałości dla bezpieczeństwa

Karta wyników dojrzałości bezpieczeństwa wg ISO 27001, NIS 2 i NIST CSF z planem działań naprawczych.

Dyrektywa NIS 2ISO 27001SOC 2
Dowiedz się więcej

Testy penetracyjne aplikacji webowych

Testy penetracyjne aplikacji webowych wg OWASP — raport podatności z oceną krytyczności i wytycznymi naprawczymi.

Dyrektywa NIS 2ISO 27001SOC 2
Dowiedz się więcej

Usługi Zgodności SOC 2

Usługi zgodności SOC 2 — ocena gotowości, projektowanie kontroli, zbieranie dowodów i wsparcie audytu Type I/II.

SOC 2
Dowiedz się więcej

Doradztwo i konsulting

Strategiczne doradztwo i wsparcie wdrożeniowe w zakresie RODO, AI Act, ISO 27001, NIS 2 i cyberbezpieczeństwa dla organizacji budujących programy zgodności lub podejmujących decyzje architektoniczne.

Ocena ryzyka cyberbezpieczeństwa i ochrony danych

Ocena ryzyka cyberbezpieczeństwa i ochrony danych z rejestrem ryzyk, planem postępowania i wsparciem DPIA.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Usługi Zgodności SOC 2

Usługi zgodności SOC 2 — ocena gotowości, projektowanie kontroli, zbieranie dowodów i wsparcie audytu Type I/II.

SOC 2
Dowiedz się więcej

Outsourcing funkcji

Dedykowane role specjalistyczne, w tym IOD, Privacy Engineer, Security Engineer, vCISO i Inspektor Zgodności AI, dostępne w trybie częściowym lub pełnoetatowym.

Outsourcing funkcji kierownika ds. cyberbezpieczeństwa

Wirtualny CISO na część etatu — strategia bezpieczeństwa, zarządzanie ryzykiem i nadzór zgodności dla firm SaaS.

Dyrektywa NIS 2ISO 27001SOC 2
Dowiedz się więcej

Outsourcing Procesów

Bieżące oceny ryzyka, programy due diligence dostawców i monitoring zgodności realizowane jako usługi zarządzane z określonymi poziomami usług i regularnymi cyklami raportowania.

Ocena ryzyka cyberbezpieczeństwa i ochrony danych

Ocena ryzyka cyberbezpieczeństwa i ochrony danych z rejestrem ryzyk, planem postępowania i wsparciem DPIA.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Ocena ryzyka dostawców

Ocena ryzyka dostawców IT pod kątem cyberbezpieczeństwa, ochrony danych i bezpieczeństwa łańcucha dostaw.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej
Zacznij rozmowę

Przygotowanie do SOC 2 zaplanujemy tak, aby okres obserwacji pracował na Twoją korzyść.

Pierwsza rozmowa ustala granicę systemu, kategorie Trust Services faktycznie wynikające z Twoich zobowiązań wobec klientów oraz moment rozpoczęcia gromadzenia dowodów. Typ II obejmuje okres miniony, więc to data startu, a nie data badania, przesądza, kiedy powstanie użyteczny raport.

Dlaczego Up Secure
Przygotowanie, nie opinia My przygotowujemy, badanie prowadzi uprawniona firma audytorska. Ten rozdział sprawia, że raport ma wartość dla klienta.
Zakres dopasowany do zobowiązań Kategorie, których nie wymaga żadna obietnica wobec klienta, podnoszą koszt i tworzą kolejne zabezpieczenia mogące zawieść w okresie badania.
Wykorzystanie prac nad ISO 27001 Przy posiadanym certyfikacie większość zabezpieczeń się przenosi, a wysiłek przesuwa się z budowania na dokumentowanie działania.
Sekcja 05 · Najczęstsze pytania

Pytania o SOC 2 przed decyzją o raporcie

Nie. Jest to badanie atestacyjne przeprowadzane przez uprawnioną firmę audytorską, którego efektem jest raport i opinia, a nie certyfikat. Nie ma jednostki akredytującej, numeru certyfikatu ani daty ważności w rozumieniu norm ISO. Raporty obejmują określony okres, a klienci zwykle oczekują nowego co roku, często wraz z pismem pomostowym obejmującym przerwę między końcem okresu sprawozdawczego a datą otrzymania raportu.

Typ I ocenia, czy zabezpieczenia są odpowiednio zaprojektowane w jednej dacie; Typ II ocenia dodatkowo ich skuteczność operacyjną w okresie, zwykle od trzech do dwunastu miesięcy. Klienci korporacyjni niemal zawsze mają na myśli Typ II. Typ I bywa użyteczny jako sygnał przejściowy w trakcie okresu obserwacji, ale potraktowanie go jako celu zwykle kończy się powtórzeniem żądania kilka miesięcy później.

Kategoria Security jest obowiązkowa. Pozostałe cztery wynikają z tego, co organizacja faktycznie obiecała klientom: dostępność przy zobowiązaniach dotyczących czasu działania, poufność przy danych objętych klauzulami o zachowaniu tajemnicy, integralność przetwarzania przy usługach wykonujących transakcje lub obliczenia w imieniu klienta oraz prywatność przy przetwarzaniu danych osobowych. Dodawanie kategorii, których nie wymaga żadne zobowiązanie, podnosi koszt i liczbę zabezpieczeń mogących zawieść.

Merytorycznie w dużej mierze się pokrywają, a różnią się formą. ISO 27001 certyfikuje system zarządzania względem stałej normy międzynarodowej przez akredytowaną jednostkę, w cyklu trzyletnim z audytami nadzoru. SOC 2 daje opinię biegłego o zakresie zdefiniowanym przez organizację, za wskazany okres, a raport ujawnia stwierdzone odstępstwa. Większość prac nad zabezpieczeniami służy obu rozwiązaniom. Podmioty sprzedające zarówno w Europie, jak i w USA często utrzymują oba, zamiast wybierać.

Gdy usługa opiera się na podwykonawcach — hostingu chmurowym, zarządzanej infrastrukturze, obsłudze płatności — raport albo ich wyłącza, albo włącza. Metoda wyłączenia usuwa zabezpieczenia podwykonawcy z zakresu i zamiast tego wskazuje uzupełniające zabezpieczenia, jakich klient powinien od niego oczekiwać, zwykle potwierdzone własnym raportem SOC 2 tego dostawcy. Metoda włączenia obejmuje go badaniem, co wymaga jego współpracy i występuje znacznie rzadziej.

Staje się odstępstwem opisanym w raporcie. Jest to sytuacja normalna i nie przesądza o wyniku: raport opisuje, co badano, co odbiegło od założeń i jak zareagowało kierownictwo. To, czy opinia zostanie zmodyfikowana, zależy od istotności odstępstwa dla powiązanego kryterium. Wiarygodność podważa nie samo odstępstwo, lecz brak jego wykrycia, brak udokumentowanej reakcji albo brak dowodów, że zabezpieczenie kiedykolwiek miało działać w opisany sposób.