إذا سبق أن سُئلت «هل يمكنكم إرسال تقرير SOC 2 الخاص بكم؟» ولم تكن متأكدا مما يعنيه ذلك، فهذا الدليل هو الإجابة. ما هو SOC 2؟ إنه تقرير تأكيد مستقل تصدره شركة محاسبة قانونية مرخصة (CPA)، يصف الضوابط التي تطبقها المنشأة الخدمية لحماية بيانات العملاء ويؤكد ما إذا كانت هذه الضوابط تعمل فعلا. وهو ليس قانونا، وليس شهادة تعلقها على الجدار، وليس شيئا يستطيع أي مورد برمجيات إصداره نيابة عنك. كُتبت هذه الصفحة لمديري الامتثال ومسؤولي أمن المعلومات (CISO) والمؤسسين الذين يبيعون برمجيات أو خدمات لشركات أخرى ويحتاجون إلى فهم ما ينطوي عليه SOC 2 قبل تخصيص الميزانية والوقت له.
ما هو SOC 2 فعليا
يرمز SOC 2 إلى ضوابط النظم والمنشآت 2 (System and Organization Controls 2). وهو إطار لإعداد التقارير يحدده المعهد الأمريكي للمحاسبين القانونيين المعتمدين (AICPA). ارتباط SOC 2 هو تصديق (attestation): يفحص مدقق مستقل منشأتك وفق مجموعة محددة من المعايير، ويختبر أدلتك، ويصدر رأيا رسميا. والنتيجة تقرير مفصل. يقرأ العملاء وفرق المشتريات أو الأمن لديهم ذلك التقرير ليقرروا ما إذا كانوا يثقون بك في التعامل مع بياناتهم.
المعايير التي يقيسك المدقق وفقها هي معايير خدمات الثقة (Trust Services Criteria) الصادرة عن AICPA. وهي خمسة: الأمان، والتوافر، وسلامة المعالجة، والسرية، والخصوصية. الأمان إلزامي وكثيرا ما يسمى «المعايير المشتركة» لأنه يشكل العمود الفقري الذي يتقاسمه كل تقرير SOC 2. أما المعايير الأربعة الأخرى فاختيارية، ولا تدرجها إلا حيث تكون ذات صلة بالوعود التي تقدمها لعملائك. شركة SaaS التي تضمن زمن التشغيل تضيف عادة معيار التوافر؛ ومعالج الرواتب قد يضيف سلامة المعالجة والسرية؛ ومنصة الصحة أو بيانات المستهلكين تضيف الخصوصية في الغالب. قاوم الرغبة في إضافة معايير لمجرد الظهور بمظهر الشمولية. فكل معيار تدرجه هو مجموعة إضافية من الضوابط يجب تشغيلها وإثباتها بالأدلة طوال الفترة كاملة، والخصوصية على وجه الخصوص التزام جاد يستدعي معه الاحتفاظ بالبيانات والموافقات والتخلص الآمن منها. أضف المعيار عندما يتطلبه عقد أو وعد معلن، واتركه في ما عدا ذلك، وأضفه عند التجديد التالي إذا طلبه مشترٍ فعلا.
نقطة تستحق التأكيد مبكرا لأنها أكثر المفاهيم الخاطئة شيوعا: SOC 2 هو تقرير تصديق توقعه شركة CPA. لا يوجد سجل مركزي، ولا رقم شهادة، ولا شعار اعتماد يعني شيئا بحد ذاته. عندما يقول أحدهم إنه «حاصل على شهادة SOC 2»، فما لديه فعليا هو تقرير SOC 2 يتضمن رأي مدقق. هذا التمييز مهم عند قراءة ادعاءات مورد ما أو عند صياغة ادعاءاتك أنت.
من يحتاج إلى SOC 2 ومن لا يحتاج إليه
يأتي الطلب على SOC 2 من المشترين وليس من الجهات التنظيمية. لا تفرضه أي حكومة. بل يطلبه عملاؤك، عادة كشرط لتوقيع عقد أو تجديده. هذه الحقيقة وحدها ينبغي أن تشكل طريقة تفكيرك في النطاق والتوقيت والتكلفة. أنت تسعى إلى SOC 2 لأن صفقة تعتمد عليه، أو لأنك ترى أن الصفقات ستعتمد عليه قريبا. لذا فالسؤال الأول هو: أي عميل يطلبه وما البديل الذي قد يقبله؟ بعض المشترين يقبلون شهادة ISO 27001، أو استبيانا أمنيا مكتملا مع مكالمة مع مديرك التقني. اكتشاف ذلك يكلف رسالة بريد إلكتروني واحدة، والإجابة أحيانا أرخص بكثير من تدقيق كامل.
المنشآت التي تحتاج إليه عادة
- موردو SaaS وبرمجيات الأعمال (B2B) المتعاملون مع السوق الأمريكية الذين يخزنون بيانات العملاء أو يعالجونها أو ينقلونها.
- مقدمو الخدمات السحابية والبنية التحتية ومنصات البيانات وشركات API الذين يسألهم عملاؤهم عن وضعهم الأمني أثناء إجراءات الشراء.
- مقدمو الخدمات المدارة وموردو التقنية المالية والتقنية الصحية، وأي شركة تتعامل مع معلومات حساسة نيابة عن عميل.
- الشركات الناشئة المتجهة نحو شريحة العملاء الأكبر، حيث يجعل أول عميل مؤسسي أو خاضع للتنظيم تقرير SOC 2 شرطا حاسما في المراجعة الأمنية.
المنشآت التي لا تحتاج إليه في العادة
- الشركات التي لا يطلبه أي من عملائها من قطاع الأعمال، حيث لا تجلب التكلفة أي إيرادات ولا تجيب عن سؤال حقيقي.
- الأعمال التي يكتفي عملاؤها بإطار مختلف. فالمشتري الأوروبي قد يفضل ISO 27001؛ والمشتري في قطاع الرعاية الصحية الأمريكي قد يهتم أكثر بـ HIPAA؛ وأعمال المدفوعات ستركز على PCI DSS.
- الفرق في مراحلها المبكرة جدا التي ليس لديها منتج في بيئة الإنتاج ولا بيانات عملاء تحتاج إلى حماية بعد.
كما يتعايش SOC 2 مع الأطر الأخرى بدلا من أن يحل محلها. تحافظ منشآت كثيرة على SOC 2 و ISO 27001 معا، لأن الضوابط الأساسية تتداخل بدرجة كبيرة ويجيب التقريران عن أسئلة جمهورين مختلفين. إذا دفعك عميل أو منطقة معينة نحو إطار محدد، فابدأ به وأعد استخدام الأدلة نفسها للأطر الأخرى.

ما الذي يتطلبه SOC 2 منك
لأن SOC 2 قائم على معايير وليس قائمة تحقق ثابتة، لا توجد قائمة إلزامية واحدة من الضوابط تنطبق بشكل متطابق على كل شركة. بل تصف معايير خدمات الثقة النتائج التي يجب أن تحققها ضوابطك، وتصمم أنت ضوابط تناسب أنظمتك وحجمك ومخاطرك. ثم يحكم المدقق على ما إذا كانت تلك الضوابط مصممة تصميما مناسبا، وفي تقرير النوع الثاني، ما إذا كانت قد عملت بفعالية على مدى الزمن.
عمليا، تغطي المعايير المشتركة الخاصة بالأمان مجموعة مألوفة من مجالات الحوكمة والمجالات التقنية. يُتوقع منك إثبات سيطرة فعلية على معظم ما يلي:
- الحوكمة والمخاطر. سياسات موثقة، وأدوار ومسؤوليات محددة، وعملية لتقييم المخاطر، وإشراف من الإدارة.
- ضبط الوصول. حسابات مستخدمين فريدة، ووصول وفق مبدأ الحد الأدنى من الامتيازات، ومصادقة متعددة العوامل (MFA)، ومراجعات دورية لصلاحيات الوصول مع أدلة على أنها جرت فعلا.
- إدارة التغيير. مسار خاضع للضبط من تغيير الشيفرة إلى بيئة الإنتاج، مع مراجعة واختبار واعتماد يمكنك إثباتها على تغييرات حقيقية.
- العمليات والمراقبة. تسجيل الأحداث، والتنبيهات، وإدارة الثغرات، والقدرة على اكتشاف الحالات الشاذة والاستجابة لها.
- الاستجابة للحوادث. عملية موثقة للتعامل مع الحوادث الأمنية، تشمل الاكتشاف والتصعيد والمعالجة.
- إدارة الموردين والأطراف الثالثة. العناية الواجبة تجاه المعالجين الفرعيين والموردين الذين يتعاملون مع أنظمتك أو بياناتك.
- أمن الموارد البشرية. فحوصات الخلفية حيثما كان ذلك مناسبا، وإجراءات الالتحاق بالعمل وإنهاء الخدمة، والتدريب على الوعي الأمني.
السمة المميزة لـ SOC 2، وهي الجزء الذي تستهين به الفرق، هي الأدلة. لا يكفي أن تكون لديك سياسة تنص على مراجعة صلاحيات الوصول كل ربع سنة. ففي تدقيق النوع الثاني يجب أن تقدم سجلات المراجعة الفعلية لكل ربع سنة ضمن الفترة، موضحة من راجع ماذا ومتى. SOC 2 في جوهره اختبار لمدى عمل ضوابطك باستمرار وتركها أثرا موثوقا. وهنا تقع التكلفة الحقيقية. كتابة السياسات تستغرق بضعة أسابيع مركزة. أما حمل كل مدير على إكمال مراجعة صلاحيات الوصول في موعدها، كل ربع سنة، بسجل يصمد أمام أخذ العينات، فيستغرق شهورا من الملاحقة، وهو السبب في إنهاك المسؤولين الداخليين عن SOC 2. أتمت جمع الأدلة حيثما سمح الضابط بذلك، واجعل كل ضابط يتعذر أتمتته مهمة موكلة إلى شخص محدد بالاسم مع تاريخ محدد.
النوع الأول مقابل النوع الثاني: الفرق وأيهما تحتاج
الخيار الأهم في أي ارتباط SOC 2 هو الاختيار بين النوع الأول والنوع الثاني، والتمييز أبسط مما يبدو. يقيّم تقرير النوع الأول تصميم ضوابطك في لحظة زمنية واحدة. يسأل المدقق: هل الضوابط الصحيحة قائمة اليوم، وهل هي مصممة تصميما مناسبا لتلبية المعايير؟ إنه لقطة ثابتة.
أما تقرير النوع الثاني فيقيّم فعالية تشغيل تلك الضوابط نفسها على مدى فترة زمنية، تتراوح عادة بين ثلاثة أشهر واثني عشر شهرا. يطرح المدقق سؤالا أصعب: هل عملت هذه الضوابط فعلا، وباستمرار، طوال فترة المراجعة؟ وللإجابة، يأخذ المدقق عينات من الأدلة من الفترة كاملة. تقرير النوع الثاني أشبه بمقطع فيديو.
النوع الثاني هو ما يريده معظم العملاء في نهاية المطاف، لأنه يثبت أن أمنك واقع تشغيلي راسخ ومستمر. كن صادقا مع نفسك بشأن ما يمنحك إياه النوع الأول. فهو يزيل عائقا أمام صفقة ويثبت تماسك التصميم، وسيقرؤه المشتري المتمرس بوصفه وعدا بشأن المستقبل. إذا كان العميل الذي يطلبه مؤسسة كبيرة خاضعة للتنظيم، فسيريد النوع الثاني في كل الأحوال، لذا فإن دفع تكلفة ارتباطين للوصول إلى ذلك تكلفة حقيقية تستحق الموازنة قبل الالتزام. المسار الشائع والمعقول هو البدء بالنوع الأول لإثبات سلامة التصميم، ثم تشغيل فترة الملاحظة وإصدار تقرير النوع الثاني. وتتخطى بعض المنشآت النوع الأول تماما وتتجه مباشرة إلى النوع الثاني بمجرد استقرار ضوابطها. يعتمد الخيار الصحيح على مدى سرعة حاجة العميل إلى الإثبات: يمكن إصدار النوع الأول في وقت أقرب، بينما يتطلب النوع الثاني تشغيل الضوابط طوال الفترة الكاملة أولا. وتذكر أن لتقرير SOC 2 نافذة تغطية محددة، ولذلك تجدد معظم الشركات التقرير سنويا للحفاظ على تغطية مستمرة لعملائها.
كيف تحصل فعليا على SOC 2: برنامج عملي
- حدد السبب والتوقيت. تأكد من العميل أو الصفقة التي تقف وراء المتطلب، وما إذا كان المطلوب هو النوع الأول بسرعة أم النوع الثاني كاملا. ودع ذلك يحدد جدولك الزمني.
- حدد النطاق. اختر معايير خدمات الثقة المنطبقة. ابدأ بالأمان الإلزامي، وأضف التوافر أو سلامة المعالجة أو السرية أو الخصوصية فقط حيث تعكس التزامات حقيقية تجاه العملاء. وحدد الأنظمة والخدمات الداخلة في النطاق.
- نفذ تقييم جاهزية. قارن ضوابطك الحالية بالمعايير واكتشف الفجوات. هنا تعرف كم تبعد فعليا عن الجاهزية للتدقيق.
- عالج الفجوات. اكتب السياسات الناقصة، وفعّل الضوابط التقنية الناقصة، وأصلح العمليات المتعطلة. واجعل كل ضابط ينتج أدلته تلقائيا حيثما استطعت.
- شغّل الضوابط واجمع الأدلة. بالنسبة إلى النوع الثاني، شغّل الضوابط طوال فترة الملاحظة الكاملة مع التقاط السجلات: مراجعات صلاحيات الوصول، واعتمادات التغييرات، وتذاكر الحوادث، وسجلات التدريب، وتنبيهات المراقبة.
- اختر شركة CPA مستقلة. لا يجوز إلا لشركة محاسبة قانونية مرخصة إجراء فحص SOC 2 وإصدار التقرير. اختر مدققك مبكرا حتى تشكل توقعاته طريقة جمع أدلتك. تختلف الشركات أكثر مما تتوقع في ما تقبله دليلا على المعيار نفسه، لذا اختر شركتك قبل بناء خط جمع الأدلة واسألها بوضوح كيف تبدو العينة المقبولة. إعادة بناء سجلات ربع سنة كاملة لتناسب ذوقا مختلفا هي أكثر أسباب التأخير القابلة للتجنب في العملية كلها.
- أكمل التدقيق. يختبر المدقق التصميم لديك، وفي النوع الثاني يأخذ عينات من الأدلة عبر الفترة، ثم يصدر التقرير مع رأيه.
- حافظ وجدد. أبق الضوابط عاملة، وحدّث الأدلة باستمرار، وخطط للتقرير التالي حتى لا تنقطع تغطيتك.

إذا أردت أن ترى كيف تجتمع الضوابط وجمع الأدلة والتحضير للتدقيق في مكان واحد، فاقرأ كيف تتعامل Venvera مع SOC 2، وللاطلاع على نظرة أوسع على السوق راجع مقارنتنا في مقارنة برمجيات الامتثال لـ SOC 2.
الأسئلة الشائعة
هل SOC 2 شهادة؟
لا. SOC 2 تقرير تصديق تصدره شركة محاسبة قانونية مرخصة (CPA). لا يوجد رقم شهادة ولا سجل مركزي. عندما يقول مورد إنه «حاصل على شهادة SOC 2»، فما بحوزته هو تقرير SOC 2 يتضمن رأي مدقق مستقل.
ما الفرق بين النوع الأول والنوع الثاني؟
يقيّم تقرير النوع الأول ما إذا كانت ضوابطك مصممة تصميما مناسبا في لحظة زمنية واحدة. ويقيّم تقرير النوع الثاني ما إذا كانت تلك الضوابط قد عملت بفعالية على مدى فترة تتراوح عادة بين ثلاثة أشهر واثني عشر شهرا، باستخدام أدلة مأخوذة كعينات من الفترة كاملة. النوع الثاني هو التقرير الذي يريده معظم العملاء في نهاية المطاف.
كم عدد معايير خدمات الثقة وأيها مطلوب؟
هي خمسة معايير: الأمان، والتوافر، وسلامة المعالجة، والسرية، والخصوصية. الأمان، وهو ما يعرف بالمعايير المشتركة، إلزامي في كل تقرير SOC 2. أما المعايير الأربعة الأخرى فاختيارية، ولا تدرج منها إلا ما يطابق الالتزامات التي تقدمها لعملائك.
هل يلزمنا القانون بالامتثال لـ SOC 2؟
لا يفرض أي قانون SOC 2. فالطلب عليه يأتي من المشترين: يطلبه العملاء أثناء إجراءات الشراء أو كشرط تعاقدي. أنت تسعى إليه لأن الإيرادات تعتمد عليه، وليس لأن جهة تنظيمية تفرضه. إذا كان عملاؤك يكتفون بـ ISO 27001 أو HIPAA أو إطار آخر، فقد يخدمك ذلك بشكل أفضل.
هل تستطيع Venvera أو أي برمجية إصدار تقرير SOC 2 الخاص بنا؟
لا. لا يجوز إلا لشركة CPA مستقلة ومرخصة إجراء الفحص وإصدار التقرير. تساعدك برمجيات الامتثال على بناء الضوابط وجمع الأدلة والتحضير للتدقيق، لكن الرأي نفسه يجب أن يصدر عن المدقق. توخ الحذر من أي أداة توحي بغير ذلك.
كم يستغرق الحصول على SOC 2؟
يمكن إصدار تقرير النوع الأول بسرعة نسبية بمجرد تصميم ضوابطك ووضعها موضع التنفيذ. أما النوع الثاني فيستغرق وقتا أطول لأنه يجب عليك تشغيل الضوابط طوال فترة الملاحظة الكاملة، التي تتراوح عادة بين ثلاثة أشهر واثني عشر شهرا، قبل أن يتمكن المدقق من اختبارها. وتضيف مرحلتا الجاهزية والمعالجة وقتا إضافيا قبل بدء أي من التقريرين.
المصادر الأساسية
- معايير خدمات الثقة الصادرة عن AICPA - المعايير المرجعية للأمان والتوافر وسلامة المعالجة والسرية والخصوصية التي يقاس SOC 2 وفقها. Trust Services Criteria.
- نظرة AICPA العامة على SOC 2 - شرح AICPA نفسه لتقارير SOC 2 والغرض منها وكيفية استخدامها. SOC 2 for service organizations.
ملاحظة بشأن النطاق. يلخص هذا الدليل طريقة عمل SOC 2 بعبارات عامة. ينبغي التأكد من المعايير الدقيقة والنطاق وتوقعات الضوابط الخاصة بمنشأتك بالرجوع إلى النسخة الحالية من معايير خدمات الثقة الصادرة عن AICPA وبالتشاور مع شركة CPA التي تختارها.
استعد لتدقيق SOC 2 من دون فوضى جداول البيانات
تربط Venvera معايير خدمات الثقة بضوابطك، وتجمع الأدلة باستمرار، وتبقيك جاهزا لفحص شركة CPA، بأسعار ثابتة تبدأ من 399 يورو شهريا مع استضافة البيانات داخل الاتحاد الأوروبي. استكشف وحدة SOC 2.
بقلم ألكسندر سفيردلوف، الرئيس التنفيذي ومؤسس Venvera. نُشر في 20 يوليو 2026 - آخر مراجعة في 20 يوليو 2026.



