Sigurnosni program i rizik15. lipnja 2026. · 10 min čitanja

Što je SOC 2 i kada vam treba

SOC 2 je izvještaj o sigurnosnim kontrolama koji traže američki kupci. Evo što SOC 2 jest, po čemu se razlikuje od ISO 27001 i kako do izvještaja.
Tim pregledava SOC 2 izvještaj o kontrolama uz nadzornu ploču pouzdanosti i dostupnosti.

SOC 2 je atestacijski izvještaj o tome kako tvrtka štiti podatke svojih klijenata. Temelji se na Trust Services kriterijima koje je definirao američki institut ovlaštenih računovođa (AICPA), a izdaje ga neovisna revizorska tvrtka, odnosno ovlašteni revizor.1 Za razliku od certifikata, SOC 2 nije nešto što jednostavno prođete ili padnete. To je izvještaj koji opisuje vaše sigurnosne kontrole i potvrđuje da postoje te da rade onako kako ste ih opisali. Izvještaj zatim dijelite svojim kupcima, najčešće pod ugovorom o povjerljivosti, kao dokaz da ozbiljno upravljate sigurnošću.

Za hrvatske tvrtke koje prodaju softver ili usluge međunarodnim klijentima SOC 2 sve češće postaje uvjet za sklapanje posla. SaaS tvrtka koja želi velikog američkog kupca redovito naiđe na isto pitanje u upitniku o sigurnosti: imate li SOC 2 izvještaj. Bez njega nabava velikog kupca ne ide dalje, bez obzira na to koliko je proizvod dobar. Ovaj tekst objašnjava što SOC 2 zapravo jest, tko ga izdaje, koje kriterije pokriva, po čemu se razlikuje od ISO 27001, kako teče priprema i revizija te koliko posla i vremena realno nosi.

Što je SOC 2 i tko ga izdaje

SOC 2 dolazi od engleskog naziva System and Organization Controls, a broj dva označava vrstu izvještaja usmjerenu na kontrole povezane sa sigurnošću i obradom podataka u uslužnim organizacijama. Izvještaj se temelji na Trust Services kriterijima, skupu načela koja opisuju kako organizacija štiti podatke koji su joj povjereni.1 Revizor ispituje vaše kontrole i izdaje stručno mišljenje o tome jesu li primjereno osmišljene i, kod jedne vrste izvještaja, jesu li učinkovito djelovale tijekom promatranog razdoblja.

Ključno je razumjeti tko izdaje izvještaj. SOC 2 izdaje neovisna revizorska tvrtka, jer je riječ o atestaciji prema AICPA standardima. Savjetnik koji vas priprema ne može sam izdati izvještaj, jednako kao što kod ISO 27001 certifikat izdaje akreditirano certifikacijsko tijelo, a ne onaj tko vas priprema. Ta neovisnost je upravo ono što izvještaju daje vrijednost u očima kupca. Da je tvrtka sama ocijenila svoje kontrole, izvještaj ne bi imao težinu.

Izvještaj nije javni dokument. Za razliku od oznake certifikata koju možete staviti na web, SOC 2 izvještaj je opsežan dokument koji sadrži opis sustava, popis kontrola i revizorovo mišljenje. Dijelite ga ciljano, kupcima i potencijalnim kupcima pod ugovorom o povjerljivosti, kao dio njihove procjene dobavljača.

Pet kriterija povjerenja

SOC 2 počiva na pet Trust Services kriterija. Sigurnost je obavezna i nalazi se u svakom SOC 2 izvještaju. Ostala četiri kriterija uključujete prema tome što je relevantno za vaše poslovanje i što vaši kupci očekuju. Tvrtka koja jamči visoku dostupnost usluge razumno će uključiti dostupnost, a tvrtka koja obrađuje osobne podatke razmotrit će privatnost.

KriterijŠto pokriva
Sigurnost (obavezno)Zaštita sustava i podataka od neovlaštenog pristupa, otkrivanja i oštećenja.
DostupnostSustav je dostupan za rad i korištenje kako je ugovoreno s kupcem.
Integritet obradeSustav obrađuje podatke potpuno, točno, pravovremeno i s odobrenjem.
PovjerljivostPodaci označeni kao povjerljivi zaštićeni su tijekom cijelog životnog ciklusa.
PrivatnostPrikupljanje, uporaba i čuvanje osobnih podataka u skladu s preuzetim obvezama.
Pet Trust Services kriterija. Sigurnost je obavezna, ostale uključujete prema relevantnosti.

Odabir kriterija nije formalnost. Svaki kriterij koji uključite širi opseg revizije i broj kontrola koje morate dokazati. Zato opseg treba odrediti svjesno, prema stvarnim obvezama prema kupcima, a ne uključiti sve kriterije iz opreza. Procjena spremnosti na početku puta upravo služi tome da definirate koji su kriteriji relevantni.

Type I i Type II: dvije vrste izvještaja

SOC 2 dolazi u dvije vrste, a razlika je u tome što točno revizor ispituje. Type I gleda jesu li kontrole primjereno osmišljene u jednom trenutku. Type II gleda jesu li te iste kontrole učinkovito djelovale tijekom razdoblja promatranja, koje obično traje od tri do dvanaest mjeseci. Type II je zahtjevniji jer morate dokazati da kontrole stvarno rade kroz vrijeme, a ne samo da na papiru postoje.

SvojstvoType IType II
Što ocjenjujeJesu li kontrole primjereno osmišljeneJesu li kontrole učinkovito djelovale tijekom razdoblja
Vremenski okvirJedan trenutak (presjek stanja)Razdoblje promatranja, obično 3 do 12 mjeseci
Težina kod kupcaManja, ali zadovoljava osnovni zahtjevVeća, kupci je dugoročno cijene više
Tipičan kontekstBrz prvi korak da se zadovolji rok kupcaStandard koji kupci traže za obnovu i dugoročno povjerenje
Razlika između SOC 2 Type I i Type II.

Mnoge tvrtke kreću s izvještajem Type I kako bi brzo zadovoljile zahtjev kupca, a zatim prelaze na Type II koji nosi veću težinu. Koja vam vrsta treba ovisi o tome što vaši kupci traže i koliko brzo. Ako kupac izričito traži Type II, Type I vam kupuje vrijeme, ali ne i potpis ispod ugovora.

Kada hrvatskoj tvrtki treba SOC 2

SOC 2 prije svega trebaju tvrtke koje u ime svojih klijenata obrađuju ili pohranjuju podatke i žele to dokazati. U hrvatskom kontekstu okidač je najčešće prodaja na sjevernoameričkom tržištu, gdje je SOC 2 uvriježeni jezik povjerenja između dobavljača i kupca. Drugi okidač je konkretan zahtjev u nabavi, kada veliki kupac u upitniku o sigurnosti traži izvještaj kao uvjet za nastavak razgovora.

  • SaaS tvrtke i pružatelji usluga u oblaku, posebno oni koji prodaju srednjim i velikim poslovnim kupcima u SAD-u i Kanadi.
  • Tvrtke koje su u prodajnom procesu zapele na sigurnosnom upitniku velikog kupca koji izričito traži SOC 2.
  • Dobavljači koje veliki kupci procjenjuju kroz programe upravljanja rizikom trećih strana i bez izvještaja ne idu dalje u nabavi.
  • Tvrtke koje žele skratiti i pojednostaviti niz sigurnosnih provjera koje im kupci ionako postavljaju, tako da izvještaj odgovori na većinu pitanja unaprijed.

Ako poslujete pretežno u Europi i nastupate na javnim natječajima ili spadate pod regulativu poput NIS2, koja je u Hrvatskoj prenesena Zakonom o kibernetičkoj sigurnosti, vjerojatnije je da će se od vas tražiti ISO 27001. SOC 2 i u tom slučaju može biti koristan, ali nije nužno prvi prioritet. Procjena okruženja u kojem prodajete odredit će koji okvir ima prednost.

SOC 2 ili ISO 27001: koji kada

SOC 2 i ISO 27001 često se uspoređuju jer oba dokazuju da organizacija ozbiljno upravlja sigurnošću informacija, ali se razlikuju po pristupu, tržištu i obliku rezultata. ISO 27001 je međunarodna norma koja certificira sustav upravljanja informacijskom sigurnošću i prevladava u Europi i globalno. SOC 2 je atestacija prema američkim kriterijima i prevladava na sjevernoameričkom tržištu. ISO 27001 daje certifikat, SOC 2 daje izvještaj.

SvojstvoSOC 2ISO 27001
Vrsta rezultataAtestacijski izvještaj revizoraCertifikat akreditiranog tijela
IzdavateljNeovisna revizorska tvrtka (AICPA standardi)Akreditirano certifikacijsko tijelo
Glavno tržišteSjeverna AmerikaEuropa i globalno, javni natječaji
FokusKontrole prema pet kriterija povjerenjaSustav upravljanja sigurnošću (ISMS) i kontinuirano poboljšanje
JavnostIzvještaj se dijeli pod NDA-omCertifikat je javan i provjerljiv
Usporedba SOC 2 i ISO 27001.

Mogu li se raditi zajedno? Mogu, i to je čest scenarij za tvrtke koje rastu na više tržišta. Sigurnost je temelj obaju okvira, pa se velik dio kontrola preklapa. Ako kontrole postavite jednom, promišljeno i dokumentirano, jedan skup dokaza može poslužiti i SOC 2 reviziji i ISO 27001 certifikaciji. Time se izbjegava dvostruki posao. Preduvjet je da procjenu rizika i kontrole gradite na način koji od početka pokriva oba okvira, umjesto da svaki rješavate zasebno.

Kako teče priprema i revizija

Put do SOC 2 izvještaja slijedi jasan redoslijed. Trajanje ovisi o tome koliko su vaše kontrole već zrele na početku. Tvrtka koja već ima uređene osnove proći će kroz korake brže, dok tvrtka koja kreće od nule mora prvo postaviti same kontrole.

  1. 01
    Definiranje opsega
    Određujete koji su sustavi, usluge i kriteriji povjerenja u opsegu izvještaja. Opseg odlučuje koliko će revizija biti široka i koje kontrole morate dokazati.
  2. 02
    Procjena spremnosti
    Uspoređujete postojeće stanje s Trust Services kriterijima i identificirate nedostatke. Rezultat je popis kontrola koje nedostaju ili nisu dovoljno zrele.
  3. 03
    Uvođenje kontrola
    Zatvarate nedostatke uvođenjem tehničkih i procesnih kontrola, od upravljanja pristupom i logiranja do politika i postupaka.
  4. 04
    Razdoblje promatranja
    Za Type II kontrole moraju raditi kroz razdoblje od tri do dvanaest mjeseci, tijekom kojeg sustavno prikupljate dokaze da djeluju.
  5. 05
    Revizija
    Neovisni revizor ispituje kontrole i dokaze te izdaje izvještaj s mišljenjem. Nakon toga slijedi održavanje, jer se SOC 2 obnavlja i kontrole moraju raditi i dalje.

Type I preskače razdoblje promatranja jer ocjenjuje stanje u jednom trenutku, pa se do njega dolazi brže. Type II zahtijeva razdoblje promatranja, što je glavni razlog zašto traje dulje. U oba slučaja prikupljanje dokaza ne smije biti improvizacija na kraju, nego ugrađeni proces koji teče sam od sebe.

Koliko traje i koliko košta

Trajanje i trošak ovise o polazištu, opsegu sustava, broju uključenih kriterija i vrsti izvještaja. Po našem iskustvu tvrtka koja već ima uređene kontrole može doći do izvještaja Type I u rasponu od nekoliko tjedana do nekoliko mjeseci, dok Type II zbog razdoblja promatranja od početka do izvještaja traje više mjeseci. Stvarna procjena ovisi o opsegu i utvrđuje se tek nakon razgovora.

Trošak se dijeli na dva dijela koja treba gledati odvojeno. Prvi je priprema, gdje se mapiraju kontrole, zatvaraju nedostaci i postavlja prikupljanje dokaza. Drugi je sama revizija, koju zasebno naplaćuje revizorska tvrtka. Po našem iskustvu najveći skriveni trošak nije cijena revizije, nego interni napor potreban da kontrole stvarno zažive, a taj napor ovisi o opsegu i zrelosti organizacije. Poštenu procjenu dajemo tek nakon razgovora o opsegu, bez izmišljenih brojki.

Uloga penetracijskog testa kao dokaza

SOC 2 ne propisuje izričito penetracijski test kao obaveznu stavku na način na koji to čine neki drugi okviri, ali u praksi je test jedan od najuvjerljivijih dokaza da sigurnosne kontrole stvarno rade. Politika koja kaže da je sustav zaštićen jedno je. Izvještaj neovisnog testera koji je pokušao probiti obranu i opisao što je našao posve je drugo. Revizori i kupci takav dokaz cijene jer pokazuje stvarno stanje, a ne samo namjeru.

Za SaaS tvrtke koje idu na SOC 2 najrelevantnije je penetracijsko testiranje web aplikacija, jer upravo aplikacija obrađuje podatke kupaca koje izvještaj treba zaštititi. Test koji se provodi redovito, a ne jednom pred reviziju, daje kontinuirani dokaz da kontrole drže korak s promjenama u kodu i infrastrukturi.

SOC 2 i stvarna sigurnost

Važno je ne pobrkati izvještaj sa sigurnošću. SOC 2 potvrđuje da kontrole postoje i da su djelovale kako su opisane, ali ne jamči da napadač ne može ući. Tvrtka može imati uredan izvještaj i svejedno biti ranjiva ako su kontrole formalne ili zaobiđene u svakodnevnom radu. Zato izvještaj treba gledati kao posljedicu dobre sigurnosti, a ne kao njezinu zamjenu.

Izvještaj dokazuje da kontrola postoji. Stvarnu sigurnost dokazuje testiranje. Gradite za sigurnost prvo, pa izvještaj odražava stvarnu obranu, a ne samo papir.

Najbolji ishod je kad priprema za SOC 2 istovremeno stvarno smanjuje rizik. Procjena spremnosti otkriva slabosti, uvođenje kontrola ih zatvara, a redovito testiranje potvrđuje da obrana drži. Tako izvještaj na kraju odražava sustav koji je doista teže napasti, a ne samo skup uredno složenih dokumenata.

Kako Raptoric pomaže

Raptoric vas vodi do SOC 2 izvještaja na način koji istovremeno smanjuje stvarni rizik. Definiramo opseg, mapiramo kontrole na Trust Services kriterije, provodimo procjenu spremnosti, zatvaramo nedostatke i postavljamo održivo prikupljanje dokaza, a zatim radimo uz vašeg neovisnog revizora tijekom ispitivanja. Sami ne izdajemo izvještaj, jer ga po pravilima izdaje neovisni revizor, ali vas dovodimo u stanje u kojem revizija prolazi i u kojem je sigurnost iza nje stvarna. Pripremu vodimo kroz usluge upravljanja, rizika i usklađenosti, a kontrole potkrepljujemo testiranjem. Za uvodni razgovor o opsegu javite se preko stranice kontakt.

Česta pitanja

Je li SOC 2 certifikat?
Nije. SOC 2 je atestacijski izvještaj koji izdaje neovisni ovlašteni revizor prema AICPA Trust Services kriterijima, a ne certifikat koji izdaje certifikacijsko tijelo. Izvještaj opisuje vaše kontrole i potvrđuje da rade kako je opisano, a vi ga dijelite kupcima kao dokaz, najčešće pod ugovorom o povjerljivosti.
Tko izdaje SOC 2 izvještaj?
Izvještaj izdaje neovisna revizorska tvrtka, odnosno ovlašteni revizor, jer je riječ o atestaciji prema AICPA standardima. Savjetnik koji vas priprema ne smije sam izdati izvještaj. Ta neovisnost daje izvještaju vrijednost, jer bi samoocjena imala malu težinu kod kupca.
Što je bolje, SOC 2 ili ISO 27001?
Ne postoji bolji izbor općenito, nego ovisi o tržištu. SOC 2 najčešće traže američki kupci, a ISO 27001 prevladava u Europi i globalno te na javnim natječajima. Mnoge tvrtke trebaju oba, a kontrole se mogu postaviti tako da jedan skup dokaza pokrije oba okvira i izbjegne dvostruki posao.
Treba li nam Type I ili Type II?
Type I dokazuje da su kontrole primjereno osmišljene u jednom trenutku i brže je do njega doći. Type II dokazuje da su kontrole učinkovito djelovale tijekom razdoblja od tri do dvanaest mjeseci i nosi veću težinu. Mnoge tvrtke kreću s Type I da brzo zadovolje kupca, a zatim prelaze na Type II.
Kada hrvatskoj tvrtki treba SOC 2?
Najčešće kada SaaS tvrtka prodaje na sjevernoameričkom tržištu ili kada veliki kupac u sigurnosnom upitniku izričito traži izvještaj kao uvjet u nabavi. Ako poslujete pretežno u Europi i nastupate na javnim natječajima, vjerojatnije je da će se tražiti ISO 27001, pa odredite prioritet prema tržištu.
Je li za SOC 2 potreban penetracijski test?
SOC 2 ne propisuje test izričito kao obaveznu stavku, ali u praksi je jedan od najuvjerljivijih dokaza da kontrole stvarno rade. Izvještaj neovisnog testera pokazuje stvarno stanje obrane, a ne samo namjeru, pa ga revizori i kupci cijene. Za SaaS tvrtke najrelevantnije je testiranje web aplikacija.

Izvori

  1. 1AICPA. Trust Services Criteria for Security, Availability, Processing Integrity, Confidentiality, and Privacy. American Institute of Certified Public Accountants, 2022. Poveznica
Povezana usluga
Sigurnosni program i rizik
Želite li ovakvu provjeru na vlastitim sustavima?
Naš tim definirat će opseg posla s vama u 30-minutnom razgovoru.
Dogovorite razgovor