Безопасность часто оказывается самой сложной для проверки характеристикой поставщика. В этом руководстве разобраны пять Trust Services Criteria SOC 2, временное отличие Type I от Type II и пункты отчета, которые стоит проверить для оценки собственного риска.
При выборе облачного сервиса или инструмента безопасность часто труднее всего проверить. Функции можно протестировать, цены — сравнить, но одна демонстрация не покажет, как компания управляет доступом внутри, реагирует на инциденты или в каких местах хранит данные.
Отчет SOC 2 предназначен именно для этой задачи. Он не оценивает удобство продукта, а отвечает на более глубокий вопрос: действительно ли сервисная организация выполняет связанные с безопасностью контроли так, как заявляет?

Аудируется организация, а не продукт
SOC 2 (System and Organization Controls 2) — это стандарт аудита сервисных организаций, разработанный American Institute of Certified Public Accountants. Отчет выпускает независимая бухгалтерская фирма, и в нем содержится аудиторское мнение. Unqualified Opinion означает, что система контролей эффективно работала в течение всего периода аудита, и это самый сильный тип вывода для такой проверки.
Аудит строится вокруг пяти Trust Services Criteria. Безопасность является обязательным критерием, а остальные четыре выбираются в зависимости от характера бизнеса:
| Критерий | Что проверяется |
|---|---|
| Безопасность | Предотвращение несанкционированного доступа и проникновений |
| Доступность | Стабильная работа сервиса в соответствии с обещаниями |
| Целостность обработки | Точная, полная и своевременная обработка данных |
| Конфиденциальность | Шифрование конфиденциальной информации и ограничение доступа |
| Приватность | Сбор, использование и окончательное удаление персональной информации |
Type I и Type II различаются прежде всего по времени
Это одно из отличий, которые легче всего перепутать, и одновременно одно из самых важных для понимания ценности отчета.
Type I проверяет проектирование контролей в определенный момент времени — проще говоря, насколько разумно устроены политики и контроли. Type II проверяет работу этих контролей за некоторый период, обычно от 6 до 12 месяцев, прослеживая ежедневные операции, изменения кода, кадровые изменения и отбирая доказательства по выборке.
Первый показывает, оформила ли организация систему контролей; второй — соблюдала ли она эту систему каждый день в течение последних месяцев. Поэтому, когда вы слышите, что компания «прошла SOC 2», сначала уточните, идет ли речь о Type I или Type II.
Связь с ISO 27001
Эти два названия часто упоминают вместе, но их назначение различается. SOC 2 выпускает бухгалтерская фирма; это прежде всего ориентированный на клиентов отчет о надежности, содержащий описания контролей и результаты тестов. Он часто используется в B2B-проверках при закупках со стороны североамериканских клиентов. ISO 27001 сертифицируется органом по сертификации и сосредоточен на системе менеджмента информационной безопасности организации; основным результатом является сертификат с более широким международным признанием.
У многих поставщиков есть оба документа, и противоречия в этом нет. ISO 27001 показывает, что выстроена полноценная система управления, а SOC 2 Type II — что контроли действительно выполняются. Для оценки риска второй документ обычно дает больше подробностей.
Что проверить после получения отчета
Поставщики обычно предоставляют отчет по соглашению о неразглашении. Есть несколько разделов, которые нельзя пропускать.
Начните с области аудита. Какой продукт, дата-центр и направление бизнеса охвачены и совпадает ли это с тем, чем вы реально планируете пользоваться? Все, что находится за пределами области аудита, этим отчетом не подтверждается.
Затем проверьте охваченный период. Непрерывен ли он и включает ли последний полный цикл? Отчет двухлетней давности не показывает текущее состояние.
После этого изучите Exceptions — зачастую самый насыщенный информацией раздел. В нем указано, какие контроли работали неэффективно, каков был масштаб влияния и существует ли план исправления. Наличие исключения не означает автоматически, что сервис нельзя использовать. Важнее понять, попадает ли оно в вашу зону риска и насколько четко определены и отслеживаются исправления.
Наконец, вернитесь к собственным требованиям. Если вас волнует доступность данных, но отчет охватывает только безопасность, он не отвечает на нужный вам вопрос. Это часто упускают: отчет на сотни страниц не означает, что каждая страница относится к вашему сценарию.
Чего сертификация не заменяет
Сертификация безопасности показывает уровень управления у поставщика, но не доказывает, что ваш собственный способ использования соответствует требованиям.
Возьмем управление учетными записями. Даже если система безопасности поставщика выдерживает аудит, то, как вы распределяете права, настраиваете среды и выполняете действия на разных платформах, все равно должно соответствовать правилам каждой платформы. Сертификация отвечает на вопрос, корректно ли поставщик обращается с вашими данными, но не на вопрос о соответствии ваших собственных действий.
Изоляция сред и четкие границы доступа постоянно подчеркиваются в таких аудитах. Выделение каждой среды в независимую единицу и предотвращение смешивания сессий и данных между учетными записями основаны на той же идее; только реализация находится на вашей стороне. PurpleMark предоставляет такие возможности на уровне изоляции сред.
Материал предназначен только для объяснения стандартов аудита. Конкретное содержание и применимая область определяются официальным отчетом, предоставленным поставщиком услуг.


