Готовность к SOC 2
Прежде чем тратить месяцы на аудит SOC 2, нужно понимать, как вы на самом деле соотноситесь с Trust Service Criteria. Наша оценка готовности к SOC 2 сопоставляет ваши текущие меры контроля с пятью столпами TSC, выявляет пробелы, блокирующие прохождение аудита, и даёт приоритизированный план устранения с рекомендациями по сбору доказательств — чтобы сам аудит прошёл гладко и по графику.
Сначала готовность — потом аудит
Большинство компаний приходят на свой первый аудит SOC 2 неподготовленными. Аудитор находит десятки недостатков в мерах контроля, проект затягивается на месяцы дольше запланированного, а итоговый отчёт получает оговорки, которые вызовут вопросы у корпоративных покупателей. Оценка готовности к SOC 2 вскрывает эти пробелы раньше аудитора — пока у вас ещё есть время закрыть их аккуратно.
Наша оценка готовности выстраивается вокруг выбранного вами набора Trust Service Criteria. Большинство SaaS-компаний начинают только с критерия Security (CC); компании, работающие с чувствительными данными, часто добавляют Availability (A) и Confidentiality (C). Мы помогаем выбрать правильный объём ещё до начала оценки, чтобы сбор доказательств был сфокусирован именно на тех критериях, которые будет проверять ваш аудитор. Результат — реестр пробелов и дорожная карта по доказательствам, которые напрямую переходят в наш полноценный проект подготовки к SOC 2.
От текущего состояния до готовой к аудиту дорожной карты
Анализ пробелов
Оценка по каждой мере контроля в сравнении со всеми пятью Trust Service Criteria SOC 2: Security (CC), Availability (A), Confidentiality (C), Processing Integrity (PI) и Privacy (P). Пробелы ранжированы по критичности для прохождения аудита — чтобы вы сначала исправляли самое важное. Каждый вывод содержит конкретный критерий TSC, к которому он относится.
Сопоставление с Trust Service Criteria
Полное сопоставление ваших текущих мер контроля с Trust Service Criteria SOC 2. Вы точно видите, какие критерии уже выполнены, какие выполнены частично, а какие вообще не закрыты. Используется, чтобы определить объём вашего аудита и приоритизировать расходы на устранение пробелов.
Рекомендации по сбору доказательств
По каждой мере контроля мы точно указываем, какие доказательства запросит ваш аудитор: записи проверок доступа, журналы изменений, историю сканирований на уязвимости, сертификаты о прохождении обучения, оценки рисков поставщиков. Вы получаете готовый чек-лист доказательств и календарь их сбора, чтобы к началу аудита ничего не оказалось упущено.
Поддержка в выборе аудитора
Выбор CPA-фирмы имеет значение. Мы помогаем оценить лицензированных аудиторов SOC 2 по отраслевому опыту, типичной длительности аудита, цене и качеству отчётов. Мы знакомим вас с фирмами, с которыми уже работали, и помогаем согласовать объём аудита — чтобы вы выбрали аудитора, чей отчёт ваши корпоративные покупатели реально примут.
Готовность к SOC 2 — часто задаваемые вопросы
Что такое оценка готовности к SOC 2?
Оценка готовности к SOC 2 — это структурированная оценка ваших текущих мер контроля информационной безопасности относительно Trust Service Criteria (TSC) от AICPA. Она выявляет пробелы в мерах контроля, которые отметил бы аудитор, оценивает объём работ по устранению и формирует дорожную карту сбора доказательств. Это подготовительный этап перед аудитом, который делает сам аудит быстрее, дешевле и с большей вероятностью приводит к чистому отчёту.
Сколько времени занимает SOC 2 после оценки готовности?
После оценки готовности срок до получения отчёта SOC 2 Type I обычно составляет 2–4 месяца. Сюда входит: устранение пробелов, найденных при оценке (4–12 недель в зависимости от объёма), сбор точечного набора доказательств на конкретную дату, а также полевые работы аудитора и подготовка отчёта (4–8 недель). SOC 2 Type II требует дополнительного периода наблюдения в 6–12 месяцев после Type I или другой определённой стартовой даты. Компании с минимальным числом пробелов, найденных при оценке готовности, могут двигаться значительно быстрее.
В чём разница между SOC 2 Type 1 и Type 2?
SOC 2 Type I — это точечная оценка: она подтверждает, что ваши меры контроля спроектированы правильно на конкретную дату. SOC 2 Type II охватывает период времени (обычно 6–12 месяцев) и подтверждает, что ваши меры контроля эффективно работали на протяжении всего этого периода. Корпоративные покупатели и крупные закупочные команды явно предпочитают Type II — он доказывает операционную стабильность, а не просто намерение при проектировании. Мы рекомендуем Type I только как промежуточный этап, если у вас есть конкретный близкий срок, который не может ждать периода наблюдения для Type II.
Сколько стоит оценка готовности к SOC 2?
Наша оценка готовности к SOC 2 начинается от €4,500 для объёма только по критерию Security (CC) в компании из 20–100 человек. Оценки по нескольким критериям (с добавлением Availability, Confidentiality или Privacy) оцениваются индивидуально. Стоимость оценки засчитывается в счёт полного проекта подготовки к SOC 2, если вы продолжите работу с нами — то есть если вы дойдёте до самого аудита, оценка готовности не будет стоить вам ничего дополнительно. Сам аудит (гонорар CPA-фирмы) оплачивается отдельно и обычно составляет €8,000–€20,000, в зависимости от аудитора и размера организации.
Узнайте о пробелах в SOC 2 раньше, чем это сделает аудитор
Скажите нам, на какие Trust Service Criteria вы ориентируетесь и как скоро вам нужен отчёт — мы определим объём оценки готовности и вернёмся с фиксированной ценой.
Связаться с нами → ISO 27001 и SOC 2 →