SOC 2 je atestacijski izvještaj o tome kako tvrtka štiti podatke svojih klijenata. Temelji se na Trust Services kriterijima koje je definirao američki institut ovlaštenih računovođa (AICPA), a izdaje ga neovisna revizorska tvrtka, odnosno ovlašteni revizor.1 Za razliku od certifikata, SOC 2 nije nešto što jednostavno prođete ili padnete. To je izvještaj koji opisuje vaše sigurnosne kontrole i potvrđuje da postoje te da rade onako kako ste ih opisali. Izvještaj zatim dijelite svojim kupcima, najčešće pod ugovorom o povjerljivosti, kao dokaz da ozbiljno upravljate sigurnošću.
Za hrvatske tvrtke koje prodaju softver ili usluge međunarodnim klijentima SOC 2 sve češće postaje uvjet za sklapanje posla. SaaS tvrtka koja želi velikog američkog kupca redovito naiđe na isto pitanje u upitniku o sigurnosti: imate li SOC 2 izvještaj. Bez njega nabava velikog kupca ne ide dalje, bez obzira na to koliko je proizvod dobar. Ovaj tekst objašnjava što SOC 2 zapravo jest, tko ga izdaje, koje kriterije pokriva, po čemu se razlikuje od ISO 27001, kako teče priprema i revizija te koliko posla i vremena realno nosi.
SOC 2 dolazi od engleskog naziva System and Organization Controls, a broj dva označava vrstu izvještaja usmjerenu na kontrole povezane sa sigurnošću i obradom podataka u uslužnim organizacijama. Izvještaj se temelji na Trust Services kriterijima, skupu načela koja opisuju kako organizacija štiti podatke koji su joj povjereni.1 Revizor ispituje vaše kontrole i izdaje stručno mišljenje o tome jesu li primjereno osmišljene i, kod jedne vrste izvještaja, jesu li učinkovito djelovale tijekom promatranog razdoblja.
Ključno je razumjeti tko izdaje izvještaj. SOC 2 izdaje neovisna revizorska tvrtka, jer je riječ o atestaciji prema AICPA standardima. Savjetnik koji vas priprema ne može sam izdati izvještaj, jednako kao što kod ISO 27001 certifikat izdaje akreditirano certifikacijsko tijelo, a ne onaj tko vas priprema. Ta neovisnost je upravo ono što izvještaju daje vrijednost u očima kupca. Da je tvrtka sama ocijenila svoje kontrole, izvještaj ne bi imao težinu.
Izvještaj nije javni dokument. Za razliku od oznake certifikata koju možete staviti na web, SOC 2 izvještaj je opsežan dokument koji sadrži opis sustava, popis kontrola i revizorovo mišljenje. Dijelite ga ciljano, kupcima i potencijalnim kupcima pod ugovorom o povjerljivosti, kao dio njihove procjene dobavljača.
SOC 2 počiva na pet Trust Services kriterija. Sigurnost je obavezna i nalazi se u svakom SOC 2 izvještaju. Ostala četiri kriterija uključujete prema tome što je relevantno za vaše poslovanje i što vaši kupci očekuju. Tvrtka koja jamči visoku dostupnost usluge razumno će uključiti dostupnost, a tvrtka koja obrađuje osobne podatke razmotrit će privatnost.
| Kriterij | Što pokriva |
|---|---|
| Sigurnost (obavezno) | Zaštita sustava i podataka od neovlaštenog pristupa, otkrivanja i oštećenja. |
| Dostupnost | Sustav je dostupan za rad i korištenje kako je ugovoreno s kupcem. |
| Integritet obrade | Sustav obrađuje podatke potpuno, točno, pravovremeno i s odobrenjem. |
| Povjerljivost | Podaci označeni kao povjerljivi zaštićeni su tijekom cijelog životnog ciklusa. |
| Privatnost | Prikupljanje, uporaba i čuvanje osobnih podataka u skladu s preuzetim obvezama. |
Odabir kriterija nije formalnost. Svaki kriterij koji uključite širi opseg revizije i broj kontrola koje morate dokazati. Zato opseg treba odrediti svjesno, prema stvarnim obvezama prema kupcima, a ne uključiti sve kriterije iz opreza. Procjena spremnosti na početku puta upravo služi tome da definirate koji su kriteriji relevantni.
SOC 2 dolazi u dvije vrste, a razlika je u tome što točno revizor ispituje. Type I gleda jesu li kontrole primjereno osmišljene u jednom trenutku. Type II gleda jesu li te iste kontrole učinkovito djelovale tijekom razdoblja promatranja, koje obično traje od tri do dvanaest mjeseci. Type II je zahtjevniji jer morate dokazati da kontrole stvarno rade kroz vrijeme, a ne samo da na papiru postoje.
| Svojstvo | Type I | Type II |
|---|---|---|
| Što ocjenjuje | Jesu li kontrole primjereno osmišljene | Jesu li kontrole učinkovito djelovale tijekom razdoblja |
| Vremenski okvir | Jedan trenutak (presjek stanja) | Razdoblje promatranja, obično 3 do 12 mjeseci |
| Težina kod kupca | Manja, ali zadovoljava osnovni zahtjev | Veća, kupci je dugoročno cijene više |
| Tipičan kontekst | Brz prvi korak da se zadovolji rok kupca | Standard koji kupci traže za obnovu i dugoročno povjerenje |
Mnoge tvrtke kreću s izvještajem Type I kako bi brzo zadovoljile zahtjev kupca, a zatim prelaze na Type II koji nosi veću težinu. Koja vam vrsta treba ovisi o tome što vaši kupci traže i koliko brzo. Ako kupac izričito traži Type II, Type I vam kupuje vrijeme, ali ne i potpis ispod ugovora.
SOC 2 prije svega trebaju tvrtke koje u ime svojih klijenata obrađuju ili pohranjuju podatke i žele to dokazati. U hrvatskom kontekstu okidač je najčešće prodaja na sjevernoameričkom tržištu, gdje je SOC 2 uvriježeni jezik povjerenja između dobavljača i kupca. Drugi okidač je konkretan zahtjev u nabavi, kada veliki kupac u upitniku o sigurnosti traži izvještaj kao uvjet za nastavak razgovora.
Ako poslujete pretežno u Europi i nastupate na javnim natječajima ili spadate pod regulativu poput NIS2, koja je u Hrvatskoj prenesena Zakonom o kibernetičkoj sigurnosti, vjerojatnije je da će se od vas tražiti ISO 27001. SOC 2 i u tom slučaju može biti koristan, ali nije nužno prvi prioritet. Procjena okruženja u kojem prodajete odredit će koji okvir ima prednost.
SOC 2 i ISO 27001 često se uspoređuju jer oba dokazuju da organizacija ozbiljno upravlja sigurnošću informacija, ali se razlikuju po pristupu, tržištu i obliku rezultata. ISO 27001 je međunarodna norma koja certificira sustav upravljanja informacijskom sigurnošću i prevladava u Europi i globalno. SOC 2 je atestacija prema američkim kriterijima i prevladava na sjevernoameričkom tržištu. ISO 27001 daje certifikat, SOC 2 daje izvještaj.
| Svojstvo | SOC 2 | ISO 27001 |
|---|---|---|
| Vrsta rezultata | Atestacijski izvještaj revizora | Certifikat akreditiranog tijela |
| Izdavatelj | Neovisna revizorska tvrtka (AICPA standardi) | Akreditirano certifikacijsko tijelo |
| Glavno tržište | Sjeverna Amerika | Europa i globalno, javni natječaji |
| Fokus | Kontrole prema pet kriterija povjerenja | Sustav upravljanja sigurnošću (ISMS) i kontinuirano poboljšanje |
| Javnost | Izvještaj se dijeli pod NDA-om | Certifikat je javan i provjerljiv |
Mogu li se raditi zajedno? Mogu, i to je čest scenarij za tvrtke koje rastu na više tržišta. Sigurnost je temelj obaju okvira, pa se velik dio kontrola preklapa. Ako kontrole postavite jednom, promišljeno i dokumentirano, jedan skup dokaza može poslužiti i SOC 2 reviziji i ISO 27001 certifikaciji. Time se izbjegava dvostruki posao. Preduvjet je da procjenu rizika i kontrole gradite na način koji od početka pokriva oba okvira, umjesto da svaki rješavate zasebno.
Put do SOC 2 izvještaja slijedi jasan redoslijed. Trajanje ovisi o tome koliko su vaše kontrole već zrele na početku. Tvrtka koja već ima uređene osnove proći će kroz korake brže, dok tvrtka koja kreće od nule mora prvo postaviti same kontrole.
Type I preskače razdoblje promatranja jer ocjenjuje stanje u jednom trenutku, pa se do njega dolazi brže. Type II zahtijeva razdoblje promatranja, što je glavni razlog zašto traje dulje. U oba slučaja prikupljanje dokaza ne smije biti improvizacija na kraju, nego ugrađeni proces koji teče sam od sebe.
Trajanje i trošak ovise o polazištu, opsegu sustava, broju uključenih kriterija i vrsti izvještaja. Po našem iskustvu tvrtka koja već ima uređene kontrole može doći do izvještaja Type I u rasponu od nekoliko tjedana do nekoliko mjeseci, dok Type II zbog razdoblja promatranja od početka do izvještaja traje više mjeseci. Stvarna procjena ovisi o opsegu i utvrđuje se tek nakon razgovora.
Trošak se dijeli na dva dijela koja treba gledati odvojeno. Prvi je priprema, gdje se mapiraju kontrole, zatvaraju nedostaci i postavlja prikupljanje dokaza. Drugi je sama revizija, koju zasebno naplaćuje revizorska tvrtka. Po našem iskustvu najveći skriveni trošak nije cijena revizije, nego interni napor potreban da kontrole stvarno zažive, a taj napor ovisi o opsegu i zrelosti organizacije. Poštenu procjenu dajemo tek nakon razgovora o opsegu, bez izmišljenih brojki.
SOC 2 ne propisuje izričito penetracijski test kao obaveznu stavku na način na koji to čine neki drugi okviri, ali u praksi je test jedan od najuvjerljivijih dokaza da sigurnosne kontrole stvarno rade. Politika koja kaže da je sustav zaštićen jedno je. Izvještaj neovisnog testera koji je pokušao probiti obranu i opisao što je našao posve je drugo. Revizori i kupci takav dokaz cijene jer pokazuje stvarno stanje, a ne samo namjeru.
Za SaaS tvrtke koje idu na SOC 2 najrelevantnije je penetracijsko testiranje web aplikacija, jer upravo aplikacija obrađuje podatke kupaca koje izvještaj treba zaštititi. Test koji se provodi redovito, a ne jednom pred reviziju, daje kontinuirani dokaz da kontrole drže korak s promjenama u kodu i infrastrukturi.
Važno je ne pobrkati izvještaj sa sigurnošću. SOC 2 potvrđuje da kontrole postoje i da su djelovale kako su opisane, ali ne jamči da napadač ne može ući. Tvrtka može imati uredan izvještaj i svejedno biti ranjiva ako su kontrole formalne ili zaobiđene u svakodnevnom radu. Zato izvještaj treba gledati kao posljedicu dobre sigurnosti, a ne kao njezinu zamjenu.
Izvještaj dokazuje da kontrola postoji. Stvarnu sigurnost dokazuje testiranje. Gradite za sigurnost prvo, pa izvještaj odražava stvarnu obranu, a ne samo papir.
Najbolji ishod je kad priprema za SOC 2 istovremeno stvarno smanjuje rizik. Procjena spremnosti otkriva slabosti, uvođenje kontrola ih zatvara, a redovito testiranje potvrđuje da obrana drži. Tako izvještaj na kraju odražava sustav koji je doista teže napasti, a ne samo skup uredno složenih dokumenata.
Raptoric vas vodi do SOC 2 izvještaja na način koji istovremeno smanjuje stvarni rizik. Definiramo opseg, mapiramo kontrole na Trust Services kriterije, provodimo procjenu spremnosti, zatvaramo nedostatke i postavljamo održivo prikupljanje dokaza, a zatim radimo uz vašeg neovisnog revizora tijekom ispitivanja. Sami ne izdajemo izvještaj, jer ga po pravilima izdaje neovisni revizor, ali vas dovodimo u stanje u kojem revizija prolazi i u kojem je sigurnost iza nje stvarna. Pripremu vodimo kroz usluge upravljanja, rizika i usklađenosti, a kontrole potkrepljujemo testiranjem. Za uvodni razgovor o opsegu javite se preko stranice kontakt.