Безпека часто є найскладнішою для перевірки характеристикою постачальника. У цьому матеріалі пояснено п’ять Trust Services Criteria SOC 2, часову різницю між Type I і Type II та пункти звіту, які варто перевірити для оцінки власного ризику.
Під час вибору хмарного сервісу або інструмента безпека часто є найскладнішою для перевірки характеристикою. Функції можна протестувати, ціни — порівняти, але одна демонстрація не покаже, як компанія всередині керує доступом, реагує на інциденти або в яких місцях зберігає дані.
Звіт SOC 2 створений саме для цього. Він не оцінює, наскільки зручний продукт, а відповідає на глибше питання: чи справді сервісна організація виконує свої пов’язані з безпекою контролі так, як заявляє?

Аудит стосується організації, а не продукту
SOC 2 (System and Organization Controls 2) — це стандарт аудиту для сервісних організацій, розроблений American Institute of Certified Public Accountants. Звіт готує незалежна бухгалтерська фірма, і він містить аудиторську думку. Unqualified Opinion означає, що система контролів ефективно працювала протягом усього періоду аудиту, і є найсильнішим типом висновку для такої перевірки.
Аудит будується навколо п’яти Trust Services Criteria. Безпека є обов’язковою, а решта чотири критерії обираються залежно від характеру бізнесу:
| Критерій | Що перевіряється |
|---|---|
| Безпека | Запобігання несанкціонованому доступу та проникненням |
| Доступність | Стабільна робота сервісу відповідно до заявлених зобов’язань |
| Цілісність обробки | Точна, повна та своєчасна обробка даних |
| Конфіденційність | Шифрування конфіденційної інформації та обмеження доступу |
| Приватність | Збирання, використання та остаточне видалення персональної інформації |
Type I і Type II відрізняються насамперед часовим виміром
Це одна з відмінностей, які найчастіше плутають, і водночас одна з найважливіших для розуміння цінності звіту.
Type I перевіряє дизайн контролів у конкретний момент часу — простіше кажучи, чи раціонально побудовані політики та контролі. Type II оцінює роботу цих контролів протягом певного періоду, зазвичай від 6 до 12 місяців, з відстеженням щоденних операцій, змін коду, кадрових змін і вибірковим збором доказів.
Перший показує, чи задокументувала організація систему контролів; другий — чи справді вона дотримувалася її щодня протягом останніх місяців. Тому, коли ви чуєте, що компанія «пройшла SOC 2», спочатку уточніть, чи йдеться про Type I, чи про Type II.
Зв’язок з ISO 27001
Обидві назви часто згадують поруч, але вони мають різне призначення. SOC 2 видає бухгалтерська фірма; це насамперед орієнтований на клієнта звіт із забезпечення, який містить описи контролів і результати тестування. Він поширений у B2B-перевірках під час закупівель для клієнтів із Північної Америки. ISO 27001 сертифікує орган сертифікації; стандарт зосереджений на системі менеджменту інформаційної безпеки організації, а головним результатом є сертифікат із ширшим міжнародним визнанням.
Багато постачальників мають обидва документи, і в цьому немає суперечності. ISO 27001 показує, що побудовано цілісну систему управління, а SOC 2 Type II — що контролі справді виконуються. Для оцінки ризику другий зазвичай дає більше деталей.
Що перевірити після отримання звіту
Постачальники зазвичай надають звіт за угодою про нерозголошення. Є кілька розділів, які не слід пропускати.
Почніть із обсягу аудиту. Який продукт, дата-центр і напрям бізнесу охоплено, і чи відповідає це тому, що ви фактично плануєте використовувати? Для частин поза межами аудиту звіт не надає підтвердження.
Далі перевірте період покриття. Чи він безперервний і чи охоплює найновіший повний цикл? Звіт дворічної давності не описує сьогоднішній стан.
Потім перегляньте Exceptions — часто це найінформативніша частина. Там вказано, які контролі не працювали ефективно, який був масштаб впливу і чи існує план виправлення. Наявність винятку не означає автоматично, що сервіс не можна використовувати. Важливо, чи потрапляє він у вашу зону ризику та чи чітко визначено й відстежується виправлення.
Нарешті, поверніться до власних потреб. Якщо для вас важлива доступність даних, але звіт охоплює лише безпеку, він не відповідає на потрібне вам питання. Це часто ігнорують: звіт на сотні сторінок не означає, що кожна сторінка стосується вашого сценарію.
Чого сертифікація не може замінити
Сертифікація безпеки демонструє рівень управління постачальника, але не доводить відповідність вашого власного способу використання правилам.
Візьмімо керування обліковими записами. Навіть якщо система безпеки постачальника витримує аудит, спосіб, у який ви призначаєте дозволи, налаштовуєте середовища та працюєте на різних платформах, усе одно має відповідати правилам кожної платформи. Сертифікація відповідає на питання, чи належно постачальник поводиться з вашими даними, але не чи відповідають вимогам ваші власні дії.
Ізоляція середовищ і чіткі межі доступу постійно підкреслюються в таких аудитах. Перетворення кожного середовища на окрему одиницю та недопущення змішування сесій і даних між обліковими записами ґрунтуються на тому самому принципі; лише реалізація перебуває у ваших руках. PurpleMark надає такі можливості на рівні ізоляції середовищ.
Матеріал призначений лише для пояснення стандартів аудиту. Конкретний зміст і застосовний обсяг визначаються офіційним звітом, який надає постачальник послуг.


