NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български и арабски.Вижте новото
Какво е SOC 2? Type 1 срещу Type 2, обяснено
Научете

Какво е SOC 2? Type 1 срещу Type 2, обяснено

·Alexander Sverdlov
SOC 2 Type 1 срещу Type 2: дизайн към даден момент срещу оперативна ефективност

Ако някога са ви питали „можете ли да ни изпратите вашия SOC 2?“ и не сте били сигурни какво означава това, това ръководство е отговорът. Какво е SOC 2? Това е независим доклад за увереност, изготвен от лицензирана CPA фирма, който описва контролите, с които една обслужваща организация защитава клиентските данни, и потвърждава дали тези контроли наистина работят. Никой закон не го изисква, той няма формата на сертификат за стената и никой софтуерен доставчик не може да го издаде вместо вас. Тази страница е написана за мениджъри по съответствието, CISO и основатели, които продават софтуер или услуги на други бизнеси и трябва да разберат какво включва един SOC 2, преди да заделят за него бюджет и календарно време.

Какво всъщност представлява SOC 2

SOC 2 означава System and Organization Controls 2. Това е рамка за докладване, дефинирана от American Institute of Certified Public Accountants (AICPA). Един ангажимент по SOC 2 е атестация: независим одитор проверява организацията ви спрямо определен набор критерии, тества доказателствата ви и издава официално мнение. Резултатът е подробен доклад. Клиентите и техните екипи по доставки или сигурност четат този доклад, за да решат дали ви се доверяват с данните си.

Критериите, спрямо които одиторът ви измерва, са AICPA Trust Services Criteria. Те са пет: Security, Availability, Processing Integrity, Confidentiality и Privacy. Security е задължителен и често се нарича common criteria, защото формира гръбнака, който всеки доклад SOC 2 споделя. Другите четири са по избор и ги включвате само там, където са релевантни за обещанията, които давате на клиентите. SaaS компания, която гарантира време на работа, обикновено добавя Availability; обработващ заплати може да добави Processing Integrity и Confidentiality; платформа за здравни или потребителски данни често добавя Privacy. Устоявайте на изкушението да добавяте критерии, за да изглеждате обстойни. Всеки включен критерий е още един набор контроли, които трябва да работят и да бъдат доказвани през целия прозорец, а Privacy в частност е сериозен ангажимент, който въвлича съхранение, съгласие и унищожаване. Добавете критерий, когато договор или публично обещание го изисква, оставете го настрана в останалите случаи и го добавете при следващото подновяване, ако купувач наистина го поиска.

Един момент си струва да бъде подчертан рано, защото е най-честото недоразумение: SOC 2 е атестационен доклад, подписан от CPA фирма. Няма централен регистър, няма номер на сертификат и няма лого за акредитация, което само по себе си да значи нещо. Когато някой каже, че е „SOC 2 сертифициран“, това, което всъщност притежава, е доклад SOC 2 с мнение на одитор. Разграничението има значение, когато четете твърденията на доставчик или пишете собствените си.

На кого е нужен SOC 2 и на кого не

SOC 2 се движи от изискванията на купувачите. Никое правителство не го изисква. Вместо това го изискват вашите клиенти, обикновено като условие за подписване или подновяване на договор. Този единствен факт трябва да оформи начина, по който мислите за обхват, срокове и разходи. Тръгвате към SOC 2, защото от него зависи сделка или защото виждате, че скоро сделките ще зависят от него. Затова първият въпрос е кой клиент го иска и какво би приел като алтернатива. Някои купувачи ще приемат сертификат по ISO 27001 или попълнен въпросник за сигурност и разговор с вашия CTO. Изясняването струва един имейл, а отговорът понякога е далеч по-евтин от одит.

Организации, на които обикновено им е нужен

  • SaaS и B2B софтуерни доставчици, ориентирани към пазара в САЩ, които съхраняват, обработват или предават клиентски данни.
  • Облачни и инфраструктурни доставчици, платформи за данни и API компании, чиито клиенти питат за състоянието на сигурността по време на процеса на доставка.
  • Доставчици на управлявани услуги, финтех и здравни технологични доставчици и всяка компания, която обработва чувствителна информация от името на клиент.
  • Стартъпи, които се качват нагоре по пазара, където първият корпоративен или регулиран клиент превръща доклада SOC 2 в твърда бариера при прегледа на сигурността.

Организации, на които обикновено не им е нужен

  • Компании без B2B клиенти, които да го искат, където разходът остава без приход и без реален въпрос, на който да отговори.
  • Бизнеси, чиито клиенти са удовлетворени от друга рамка. Европейски купувач може да предпочете ISO 27001; купувач в здравеопазването в САЩ може да държи повече на HIPAA; платежен бизнес ще се съсредоточи върху PCI DSS.
  • Екипи в много ранен етап, без продукт в продукция и без клиентски данни, които да защитават на този етап.

SOC 2 живее и редом с други рамки. Много организации поддържат SOC 2 и ISO 27001 заедно, защото контролите в основата им се припокриват силно, а двата доклада отговарят на въпроси от различни аудитории. Ако конкретен клиент или регион ви насочва към една рамка, започнете оттам и използвайте същите доказателства за останалите.

Анализ на пропуските по SOC 2, който определя обхвата на Trust Services Criteria
Анализът на пропуските по SOC 2 съотнася Trust Services Criteria с текущото ви състояние.

Какво изисква SOC 2 от вас

Тъй като SOC 2 стъпва на критерии, няма един задължителен списък с контроли, който да важи еднакво за всяка компания. Trust Services Criteria описват резултатите, които вашите контроли трябва да постигнат, а вие проектирате контроли, които пасват на собствените ви системи, размер и риск. След това одиторът преценява дали тези контроли са подходящо проектирани и, при Type 2, дали са работили ефективно във времето.

На практика common criteria за Security покриват познат набор от области на управление и техника. Очаква се да покажете смислен контрол върху повечето от следните:

  • Управление и риск. Документирани политики, дефинирани роли и отговорности, процес за оценка на риска и надзор от ръководството.
  • Контрол на достъпа. Уникални потребителски акаунти, достъп с най-малки права, многофакторна автентикация и периодични прегледи на достъпа с доказателства, че са се случили.
  • Управление на промените. Контролиран път от промяна в кода до продукция, с преглед, тестване и одобрение, които можете да покажете за реални промени.
  • Операции и наблюдение. Журналиране, известяване, управление на уязвимостите и способност да откривате аномалии и да реагирате на тях.
  • Реакция при инциденти. Документиран процес за обработване на инциденти със сигурността, включително откриване, ескалация и отстраняване.
  • Управление на доставчици и трети страни. Надлежна проверка на подизпълнителите по обработването и на доставчиците, които докосват вашите системи или данни.
  • Сигурност на човешките ресурси. Проверки на миналото, където е уместно, включване и изключване на служители и обучение за информираност по сигурността.

Определящата черта на SOC 2 и частта, която екипите подценяват, са доказателствата. Наличието на политика, която казва, че достъпът се преглежда на тримесечие, е недостатъчно. При одит от Type 2 трябва да представите действителните записи от прегледите за всяко тримесечие от периода, показващи кой какво е преглеждал и кога. SOC 2 в действителност е тест дали контролите ви работят последователно и оставят надеждна следа. Точно тук пада истинският разход. Написването на политиките са две седмици съсредоточена работа. Да накарате всеки мениджър да завърши преглед на достъпа по график, всяко тримесечие, със запис, който издържа извадка, отнема месеци гонене на хора и е причината вътрешните отговорници за SOC 2 да прегарят. Автоматизирайте събирането на доказателства навсякъде, където контролът го позволява, и превърнете всеки контрол, който остава ръчен, в поименна задача на конкретен човек с прикачена дата.

Петте Trust Services Criteria на SOC 2, със задължителен Security

Type 1 срещу Type 2: разликата и от кой имате нужда

Най-важният избор в един ангажимент по SOC 2 е Type 1 срещу Type 2, а разграничението е по-просто, отколкото звучи. Докладът Type 1 оценява дизайна на контролите ви към един момент във времето. Одиторът пита: налице ли са правилните контроли днес и подходящо ли са проектирани, за да покрият критериите? Това е моментна снимка.

Докладът Type 2 оценява оперативната ефективност на същите тези контроли през период, обикновено от три до дванадесет месеца. Одиторът задава по-трудния въпрос: работиха ли тези контроли наистина и последователно през целия прозорец на прегледа? За да отговори, одиторът взема извадки от доказателства през целия период. Type 2 е видео.

Type 2 е това, което повечето клиенти в крайна сметка искат, защото показва, че сигурността ви е трайна оперативна реалност, която издържа далеч отвъд един ден. Бъдете честни със себе си какво купува един Type 1. Той отпушва сделка и доказва, че дизайнът се държи, а изкушен купувач ще го прочете като обещание за бъдещето. Ако клиентът, който пита, е голямо регулирано предприятие, той ще иска Type 2 така или иначе, така че плащането за два ангажимента по пътя дотам е реален разход, който си струва да претеглите, преди да се обвържете. Често срещан и разумен път е да започнете с Type 1, за да докажете, че дизайнът е здрав, след което да изкарате прозореца на наблюдение и да произведете Type 2. Някои организации прескачат Type 1 изцяло и минават директно към Type 2, щом контролите им се стабилизират. Правилният избор зависи от това колко бързо клиентът се нуждае от доказателство: Type 1 може да бъде произведен по-скоро, докато Type 2 изисква първо да работите с контролите през целия период. Имайте предвид, че докладът SOC 2 има дефиниран прозорец на покритие, така че повечето компании подновяват годишно, за да поддържат непрекъснато покритие за клиентите си.

Как всъщност да получите SOC 2: практическа програма

  1. Решете защо и кога. Потвърдете кой клиент или коя сделка движи изискването и дали им трябва бързо Type 1 или пълен Type 2. Нека това зададе графика ви.
  2. Определете обхвата. Изберете кои Trust Services Criteria се прилагат. Започнете със задължителния Security и добавете Availability, Processing Integrity, Confidentiality или Privacy само там, където те отразяват реални ангажименти към клиенти. Определете кои системи и услуги попадат в обхвата.
  3. Направете оценка на готовността. Съотнесете текущите си контроли с критериите и намерете пропуските. Тук научавате колко всъщност сте далеч от готовност за одит.
  4. Отстранете пропуските. Напишете липсващите политики, включете липсващите технически контроли и поправете счупените процеси. Направете така, че всеки контрол да произвежда доказателства автоматично навсякъде, където е възможно.
  5. Работете с контролите и събирайте доказателства. За Type 2 карайте контролите през целия прозорец на наблюдение, като улавяте записите: прегледи на достъпа, одобрения на промени, тикети за инциденти, логове от обучения, известия от наблюдението.
  6. Изберете независима CPA фирма. Само лицензирана CPA фирма може да проведе проверката по SOC 2 и да издаде доклада. Изберете одитора си рано, за да оформят очакванията му вашите доказателства. Фирмите се различават повече, отколкото бихте очаквали, по това какво приемат за доказателство по един и същ критерий, затова изберете своята, преди да изградите тръбопровода за доказателства, и ги попитайте направо как изглежда извадка, която минава. Пресъздаването на цяло тримесечие записи по друг вкус е най-лесно избежимото забавяне в целия процес.
  7. Завършете одита. Одиторът тества дизайна ви и, при Type 2, взема извадки от доказателства през периода, след което издава доклада със своето мнение.
  8. Поддържайте и подновявайте. Дръжте контролите работещи, обновявайте доказателствата непрекъснато и планирайте следващия доклад, за да остане покритието ви без прекъсване.
Повторно използване на доказателствата за SOC 2 и ISO 27001 през crosswalk
SOC 2 и ISO 27001 споделят повечето контроли; crosswalk използва повторно доказателствата.

Ако искате да видите как контролите, събирането на доказателства и подготовката за одит се събират на едно място, прочетете как Venvera работи със SOC 2, а за по-широк поглед към пазара вижте нашия обзор на софтуера за съответствие със SOC 2.

SOC 2 в числа: пет критерия, Type 1 срещу Type 2, прозорецът на наблюдение

Често задавани въпроси

Сертификация ли е SOC 2?

Не. SOC 2 е атестационен доклад, издаден от лицензирана CPA фирма. Няма номер на сертификат и няма централен регистър. Когато доставчик каже, че е „SOC 2 сертифициран“, това, което държи, е доклад SOC 2, съдържащ мнението на независим одитор.

Каква е разликата между Type 1 и Type 2?

Докладът Type 1 оценява дали контролите ви са подходящо проектирани към един момент във времето. Докладът Type 2 оценява дали тези контроли са работили ефективно през период, обикновено от три до дванадесет месеца, като използва доказателства, взети като извадка през целия прозорец. Type 2 е докладът, който повечето клиенти в крайна сметка искат.

Колко са Trust Services Criteria и кои от тях се изискват?

Те са пет: Security, Availability, Processing Integrity, Confidentiality и Privacy. Security, тоест common criteria, е задължителен във всеки SOC 2. Другите четири са по избор и включвате само онези, които отговарят на ангажиментите, които поемате пред клиентите.

Задължени ли сме по закон да съответстваме на SOC 2?

Никой закон не изисква SOC 2. Той се движи от купувачите: клиентите го искат по време на процеса на доставка или като условие в договор. Тръгвате към него, защото от него зависят приходи. Ако клиентите ви са удовлетворени от ISO 27001, HIPAA или друга рамка, тя може да ви послужи по-добре.

Може ли Venvera или какъвто и да е софтуер да издаде нашия доклад SOC 2?

Не. Само независима лицензирана CPA фирма може да проведе проверката и да издаде доклада. Софтуерът за съответствие ви помага да изградите контроли, да съберете доказателства и да се подготвите за одита, но самото мнение трябва да дойде от одитора. Бъдете предпазливи с всеки инструмент, който намеква обратното.

Колко време отнема получаването на SOC 2?

Type 1 може да бъде произведен сравнително бързо, щом контролите ви са проектирани и налице. Type 2 отнема повече, защото трябва да работите с контролите през целия период на наблюдение, обикновено от три до дванадесет месеца, преди одиторът да може да ги тества. Готовността и отстраняването на пропуските добавят време преди началото на който и да е от двата доклада.

Първични източници

  • AICPA Trust Services Criteria - меродавните критерии за Security, Availability, Processing Integrity, Confidentiality и Privacy, спрямо които се измерва SOC 2. Trust Services Criteria.
  • Общ преглед на SOC 2 от AICPA - собственото обяснение на AICPA за докладите SOC 2, тяхната цел и начина, по който се използват. SOC 2 за обслужващи организации.

Бележка за обхвата. Това ръководство обобщава как работи SOC 2 в общи линии. Точните критерии, обхватът и очакванията към контролите за вашата организация трябва да бъдат потвърдени спрямо текущите AICPA Trust Services Criteria и с избраната от вас CPA фирма.

Бъдете готови за одит по SOC 2 без хаоса от таблици

Venvera съотнася Trust Services Criteria с вашите контроли, събира доказателства непрекъснато и ви държи готови за проверката от CPA, с плоско ценообразуване от EUR 399/месец и съхранение на данните в ЕС. Разгледайте модула за SOC 2.

От Alexander Sverdlov, изпълнителен директор и основател, Venvera. Публикувано на 20 юли 2026 г. - Последен преглед на 20 юли 2026 г.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

СВЪРЗАНИ СТАТИИ