Bir sağlayıcı seçerken güvenlik genellikle doğrulanması en zor yetkinliktir. Bu rehber SOC 2’nin beş Trust Services Criteria başlığını, Type I ile Type II arasındaki zaman farkını ve kendi riskinizi değerlendirmek için raporda neleri kontrol etmeniz gerektiğini açıklar.
Bir bulut hizmeti veya araç satın alırken güvenlik çoğu zaman doğrulanması en zor konudur. Özellikleri deneyebilir, fiyatları karşılaştırabilirsiniz; ancak tek bir demo, bir şirketin erişim yetkilerini içeride nasıl yönettiğini, olaylara nasıl müdahale ettiğini veya verileri hangi konumlarda tuttuğunu göstermez.
SOC 2 raporu tam da bu ihtiyaca yöneliktir. Bir ürünün kullanımının iyi olup olmadığını değerlendirmez; daha derin bir soruya yanıt verir: hizmet kuruluşu güvenlikle ilgili kontrollerini gerçekten söylediği şekilde uyguluyor mu?

Denetlenen ürün değil, kuruluştur
SOC 2 (System and Organization Controls 2), American Institute of Certified Public Accountants tarafından hizmet kuruluşları için geliştirilmiş bir denetim standardıdır. Rapor bağımsız bir muhasebe firması tarafından hazırlanır ve bir denetim görüşü içerir. Unqualified Opinion, kontrol sisteminin tüm denetim dönemi boyunca etkin şekilde çalıştığı anlamına gelir ve bu tür denetimlerde en güçlü sonuçtur.
Denetim beş Trust Services Criteria etrafında yürütülür. Security zorunludur; diğer dört kriter işin niteliğine göre seçilir:
| Kriter | Odak noktası |
|---|---|
| Güvenlik | Yetkisiz erişimi ve ihlalleri önlemek |
| Kullanılabilirlik | Hizmetin taahhüt edildiği şekilde kararlı çalışması |
| İşleme bütünlüğü | Verilerin doğru, eksiksiz ve zamanında işlenmesi |
| Gizlilik | Gizli bilgilerin şifrelenmesi ve erişimin sınırlandırılması |
| Mahremiyet | Kişisel bilgilerin toplanması, kullanılması ve nihai olarak imha edilmesi |
Type I ile Type II arasındaki temel fark zamandır
Bu ayrım hem en kolay karıştırılan noktalardan biridir hem de raporun değerini en çok etkileyen unsurlardan biridir.
Type I, kontrollerin belirli bir andaki tasarımını inceler; basitçe söylemek gerekirse politika ve kontrollerin makul biçimde tasarlanıp tasarlanmadığını değerlendirir. Type II ise bu kontrollerin bir dönem boyunca nasıl çalıştığını inceler. Gözlem süresi genellikle 6 ila 12 aydır; günlük işlemler, kod değişiklikleri, personel değişiklikleri izlenir ve örnekleme yoluyla kanıt toplanır.
Biri kuruluşun bir kontrol çerçevesi yazıp yazmadığını, diğeri ise son aylarda bu çerçeveye her gün uyup uymadığını gösterir. Bu nedenle “SOC 2’den geçti” ifadesini duyduğunuzda önce raporun Type I mı Type II mı olduğunu sorun.
ISO 27001 ile ilişkisi
İki ad sık sık birlikte anılır, ancak konumlandırmaları farklıdır. SOC 2 bir muhasebe firması tarafından hazırlanır ve müşteri odaklı bir güvence raporudur; kontrol açıklamaları ile test sonuçlarını içerir. Kuzey Amerikalı müşterilerin B2B satın alma incelemelerinde yaygındır. ISO 27001 ise bir belgelendirme kuruluşu tarafından verilir ve kuruluşun bilgi güvenliği yönetim sistemine odaklanır; temel çıktı uluslararası tanınırlığı daha geniş olan bir sertifikadır.
Birçok hizmet sağlayıcı ikisine de sahiptir ve bunda çelişki yoktur. ISO 27001 kapsamlı bir yönetim sisteminin kurulduğunu, SOC 2 Type II ise kontrollerin gerçekten işletildiğini gösterir. Risk değerlendirmesinde ikincisi genellikle daha ayrıntılı bilgi sağlar.
Raporu aldıktan sonra neleri kontrol etmelisiniz
Hizmet sağlayıcılar raporu genellikle bir gizlilik sözleşmesi kapsamında paylaşır. Okurken atlanmaması gereken birkaç bölüm vardır.
Önce denetim kapsamına bakın. Hangi ürün, veri merkezi ve iş kolu kapsamda? Bunlar sizin gerçekten kullanacağınız bölümle eşleşiyor mu? Kapsam dışındaki alanlar için bu rapor güvence sağlamaz.
Ardından kapsanan dönemi inceleyin. Süre kesintisiz mi ve en yakın tamamlanmış döngüyü içeriyor mu? İki yıl önceki bir rapor bugünkü durumu göstermez.
Sonra genellikle en çok bilgiyi içeren Exceptions bölümüne geçin. Burada hangi kontrollerin etkili çalışmadığı, hangi alanların etkilendiği ve bir düzeltme planı olup olmadığı açıklanır. Bir istisna olması hizmetin kullanılamayacağı anlamına gelmez. Önemli olan bunun sizin risk maruziyetinize denk gelip gelmediği ve düzeltmenin açık biçimde tanımlanıp takip edilip edilmediğidir.
Son olarak kendi ihtiyaçlarınıza dönün. Veri kullanılabilirliği sizin için önemliyse ancak rapor yalnızca güvenliği kapsıyorsa, ihtiyaç duyduğunuz soruya yanıt vermez. Bu nokta sık atlanır: yüzlerce sayfalık bir rapor, her sayfanın sizin kullanım senaryonuzla ilgili olduğu anlamına gelmez.
Sertifikanın yerini alamayacağı şeyler
Bir güvenlik sertifikası hizmet sağlayıcının yönetim seviyesini gösterir; sizin kullanım biçiminizin kurallara uygun olduğunu kanıtlamaz.
Hesap yönetimini ele alalım. Sağlayıcının güvenlik sistemi denetimden geçse bile, izinleri nasıl dağıttığınız, ortamları nasıl yapılandırdığınız ve farklı platformlarda hangi işlemleri yaptığınız yine ilgili platform kurallarına uymalıdır. Sertifika verilerinizin sağlayıcı tarafından düzgün işlendiğini gösterebilir, ancak kendi işlemlerinizin uyumlu olup olmadığını göstermez.
Ortam izolasyonu ve net erişim sınırları bu tür denetimlerde tekrar tekrar vurgulanan konulardır. Her ortamı bağımsız bir birim hâline getirmek ve hesaplar arasında oturumlar ile verilerin birbirine karışmasını önlemek aynı temel fikre dayanır; uygulama tarafı ise sizin elinizdedir. PurpleMark ortam izolasyonu katmanında bu tür bir yetenek sunar.
Bu yazı yalnızca denetim standartlarını açıklamak amacıyla hazırlanmıştır. Belirli rapor içeriği ve geçerli kapsam için hizmet sağlayıcının sunduğu resmi rapor esas alınmalıdır.


