SOC 2

SOC 2 (System and Organization Controls 2) — это фреймворк аудита безопасности и соответствия требованиям, определённый Американским институтом присяжных бухгалтеров (AICPA), в рамках которого независимый аудитор проверяет и отчитывается о внутренних контролях компании по некоторым или всем пяти «критериям доверительных услуг»: безопасность (обязательный), доступность, целостность обработки, конфиденциальность и приватность. В отличие от сертификации с фиксированным чек-листом, SOC 2 — это аудированное подтверждение: аудитор проверяет, что заявленные компанией контроли (контроль доступа, практики шифрования, процедуры реагирования на инциденты, процессы управления поставщиками, процедуры увольнения сотрудников и т.д.) действительно существуют, а для отчёта Типа II — что они эффективно действовали в течение длительного периода наблюдения (обычно 6–12 месяцев), в отличие от отчёта Типа I, который лишь подтверждает, что контроли существовали и были надлежащим образом спроектированы на единственный момент времени. SOC 2 стал практически универсальным барьером закупки для B2B SaaS, продающих в средний и корпоративный сегмент — команда безопасности/закупок потенциального корпоративного покупателя обычно вообще отказывается начинать переговоры по контракту без актуального отчёта SOC 2 Типа II, что делает его одной из самых высокоэффективных, не подлежащих обсуждению инвестиций, которую делает B2B SaaS-компания ранней стадии при выходе на верхний сегмент рынка. Процесс обычно начинается с инструментов вроде Vanta, Drata или Secureframe, которые автоматизируют сбор доказательств (скриншоты конфигураций контроля доступа, мониторинг незашифрованных хранилищ данных, отслеживание завершения обучения сотрудников по безопасности) и непрерывно отслеживают соответствие контролей круглый год, напрямую питая итоговый аудит. Конкретный пример: SaaS-стартап из 15 человек, закрывающий свою первую корпоративную сделку, получает от команды безопасности покупателя запрос на отчёт SOC 2 как условие контракта. Стартап регистрируется в Vanta, который выявляет пробелы относительно требуемых контролей — нет формального чек-листа увольнения сотрудников, шифрование базы данных в состоянии покоя ещё не включено, нет задокументированного плана реагирования на инциденты — команда устраняет каждый пробел за 6 недель, затем привлекает аккредитованного аудитора для отчёта Типа I (быстрого, на определённый момент времени), чтобы разблокировать немедленную сделку, одновременно обязуясь пройти период наблюдения Типа II в течение следующих 9 месяцев для будущих корпоративных сделок, специально требующих этого. Стоит отметить, что SOC 2 — это именно американский/AICPA-фреймворк — компании, продающие на международном уровне, часто вынуждены получать дополнительные сертификации вроде ISO 27001 (широко признанный международный стандарт информационной безопасности) наряду с SOC 2, поскольку некоторые корпоративные покупатели и государственные закупочные процессы за пределами Северной Америки специально требуют именно ISO 27001, а не принимают SOC 2 как замену. Сам отчёт SOC 2 конфиденциален, передаётся потенциальным клиентам под NDA, а не публикуется открыто, поэтому SaaS-поставщики обычно ограничивают доступ к отчёту формой запроса или страницей центра доверия (через Vanta Trust или Drata Trust), которая также раскрывает списки субподрядчиков и другие артефакты соответствия, которые часто запрашивает процесс проверки безопасности.

Похожие термины

Ещё термины: SaaS и рост