📧 [email protected] 📞 +381 61 161 2299
Compliance

SOC 2 Readiness: Od gap analize do sertifikacije

2026-08-02 · Shieldome Scout

Enterprise klijenti sve češće traže SOC 2 izveštaj pre potpisivanja ugovora. Šta je SOC 2, ko ga treba, šta košta i kako se pripremiti — bez BS.

← Blog

Zašto SOC 2 postaje uslov za prodaju enterprise klijentima

SOC 2 (Service Organization Control 2) je revizorski standard koji su razvili AICPA (Američki institut CPA). Nije zakon — ali je de facto uslov za svaku SaaS, cloud ili IT kompaniju koja želi da posluje sa enterprise klijentima u SAD, Kanadi i sve više u Evropi.

Tipičan scenario: potencijalni klijent pošalje security questionnaire, a u njemu piše "Da li imate SOC 2 izveštaj?" Bez njega, mala SaaS firma ne može ni ući u procurement proces kod Fortune 500 kompanija.

Type I vs Type II — Ključna razlika

SOC 2 Type I je snimak stanja: revizor potvrđuje da u određenom trenutku vaši kontrole postoje i da su adekvatno dizajnirane. Brže i jeftinije, ali manje vrednosti za ozbiljne kupce.

SOC 2 Type II pokriva period od minimum 6 meseci i potvrđuje da kontrole ne samo postoje već i funkcionišu efektivno tokom vremena. Ovo je standard koji enterprise klijenti zahtevaju. Proveravaju se logovi, incidenti, promene — sve što je stvarno radilo.

5 Trust Services Criteria

SOC 2 se organizuje oko 5 kategorija. Jedino CC (Common Criteria — Security) je obavezno za svaki SOC 2 izveštaj. Ostale dodajete prema relevantnosti za vaš poslovni model.

CC — Security (obavezno)

Fizička i logička zaštita sistema. Pokriva: access control, change management, incident response, risk assessment, monitoring. Svaka SOC 2 sertifikacija mora pokriti ovaj criterion.

A — Availability

Sistem je dostupan kako je dogovoreno. Relevantan za SaaS provajdere sa SLA garantijama. Zahteva: uptime monitoring, disaster recovery, kapacitet planiranje, incident management.

PI — Processing Integrity

Obrada podataka je kompletna, validna, tačna i autorizovana. Kritično za fintech, e-commerce i sisteme koji obrađuju finansijske transakcije ili kritične poslovne podatke.

C — Confidentiality

Podaci označeni kao poverljivi su zaštićeni. Enkripcija u prenosu i mirovanju, NDA sa zaposlenima, kontrole pristupa. Relevantan za svakoga ko rukuje B2B podacima klijenata.

P — Privacy

Lični podaci se prikupljaju, koriste, čuvaju i brišu u skladu sa politikom privatnosti i zakonskim zahtevima. Preklapanje sa GDPR je veliko — ako ste GDPR compliant, Privacy criterion je pola puta.

Šta revizor stvarno proverava (tehnička strana CC)

Vremenski okvir i troškovi

Za firmu od 10–50 zaposlenih koja kreće od nule:

Troškovi revizije: €8.000–€25.000 za Type II (zavisno od veličine kompanije i obima). Gap analysis i priprema: €1.500–€5.000. Tools (Vanta, Drata, Secureframe): €10.000–€30.000 godišnje.

Šta možete uraditi sami da ubrzate proces

  1. Uradite gap analysis pre nego što angažujete revizora — saznajte gde ste i šta nedostaje
  2. Dokumentujte sve što već radite: security policy, access review, incident response plan
  3. Implementirajte MFA na svim admin sistemima odmah — to je CC6.1 i ne može čekati
  4. Podesite vulnerability scanning — redovni automated scans su deo CC7.1
  5. Koristite compliance management tool od početka (Vanta ili sličan) — automatizuju prikupljanje dokaza

Shieldome Scout pomaže sa tehničkim delom SOC 2 gap analize: automatski proveravamo 30+ kontrola iz CC kategorije, generišemo gap analysis izveštaj koji možete direktno pokazati revizoru i pomažemo sa remedijacijom. SOC 2 Type I priprema od €1.199. Kontaktirajte nas →

Proverite bezbednost vašeg sajta

Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.

Zatražite procenu →