Zašto SOC 2 postaje uslov za prodaju enterprise klijentima
SOC 2 (Service Organization Control 2) je revizorski standard koji su razvili AICPA (Američki institut CPA). Nije zakon — ali je de facto uslov za svaku SaaS, cloud ili IT kompaniju koja želi da posluje sa enterprise klijentima u SAD, Kanadi i sve više u Evropi.
Tipičan scenario: potencijalni klijent pošalje security questionnaire, a u njemu piše "Da li imate SOC 2 izveštaj?" Bez njega, mala SaaS firma ne može ni ući u procurement proces kod Fortune 500 kompanija.
Type I vs Type II — Ključna razlika
SOC 2 Type I je snimak stanja: revizor potvrđuje da u određenom trenutku vaši kontrole postoje i da su adekvatno dizajnirane. Brže i jeftinije, ali manje vrednosti za ozbiljne kupce.
SOC 2 Type II pokriva period od minimum 6 meseci i potvrđuje da kontrole ne samo postoje već i funkcionišu efektivno tokom vremena. Ovo je standard koji enterprise klijenti zahtevaju. Proveravaju se logovi, incidenti, promene — sve što je stvarno radilo.
5 Trust Services Criteria
SOC 2 se organizuje oko 5 kategorija. Jedino CC (Common Criteria — Security) je obavezno za svaki SOC 2 izveštaj. Ostale dodajete prema relevantnosti za vaš poslovni model.
CC — Security (obavezno)
Fizička i logička zaštita sistema. Pokriva: access control, change management, incident response, risk assessment, monitoring. Svaka SOC 2 sertifikacija mora pokriti ovaj criterion.
A — Availability
Sistem je dostupan kako je dogovoreno. Relevantan za SaaS provajdere sa SLA garantijama. Zahteva: uptime monitoring, disaster recovery, kapacitet planiranje, incident management.
PI — Processing Integrity
Obrada podataka je kompletna, validna, tačna i autorizovana. Kritično za fintech, e-commerce i sisteme koji obrađuju finansijske transakcije ili kritične poslovne podatke.
C — Confidentiality
Podaci označeni kao poverljivi su zaštićeni. Enkripcija u prenosu i mirovanju, NDA sa zaposlenima, kontrole pristupa. Relevantan za svakoga ko rukuje B2B podacima klijenata.
P — Privacy
Lični podaci se prikupljaju, koriste, čuvaju i brišu u skladu sa politikom privatnosti i zakonskim zahtevima. Preklapanje sa GDPR je veliko — ako ste GDPR compliant, Privacy criterion je pola puta.
Šta revizor stvarno proverava (tehnička strana CC)
- CC6.1 — Logical access: Princip minimalnih privilegija, MFA za sve kritične sisteme, godišnji review pristupa
- CC6.6 — Boundary protection: Firewall pravila, network segmentacija, monitoring inbound saobraćaja
- CC6.7 — Transmission security: TLS 1.2+, enkriptovani kanali za sve prenose osetljivih podataka
- CC7.1 — Vulnerability management: Redovni vulnerability scans, patch management proces, pentest jednom godišnje
- CC7.2 — Monitoring: SIEM ili log agregacija, alerting na anomalije, 24/7 monitoring za kritične sisteme
- CC8.1 — Change management: Code review proces, testiranje pre deployment-a, dokumentovane promene
- CC9.2 — Risk assessment: Dokumentovana procena rizika, godišnje ažuriranje
Vremenski okvir i troškovi
Za firmu od 10–50 zaposlenih koja kreće od nule:
- Gap analysis (1–2 meseca): Identifikujete što nedostaje. Ovo je naš compliance readiness servis.
- Remedijacija (3–6 meseci): Implementirate sve kontrole koje nedostaju, dokumentujete sve procedure.
- Observation period (6 meseci, samo za Type II): Kontrole moraju biti aktivne minimum 6 meseci pre Type II revizije.
- Revizija (1–3 meseca): Akreditovani CPA firm sprovodi formalnu reviziju.
Troškovi revizije: €8.000–€25.000 za Type II (zavisno od veličine kompanije i obima). Gap analysis i priprema: €1.500–€5.000. Tools (Vanta, Drata, Secureframe): €10.000–€30.000 godišnje.
Šta možete uraditi sami da ubrzate proces
- Uradite gap analysis pre nego što angažujete revizora — saznajte gde ste i šta nedostaje
- Dokumentujte sve što već radite: security policy, access review, incident response plan
- Implementirajte MFA na svim admin sistemima odmah — to je CC6.1 i ne može čekati
- Podesite vulnerability scanning — redovni automated scans su deo CC7.1
- Koristite compliance management tool od početka (Vanta ili sličan) — automatizuju prikupljanje dokaza
Shieldome Scout pomaže sa tehničkim delom SOC 2 gap analize: automatski proveravamo 30+ kontrola iz CC kategorije, generišemo gap analysis izveštaj koji možete direktno pokazati revizoru i pomažemo sa remedijacijom. SOC 2 Type I priprema od €1.199. Kontaktirajte nas →
Proverite bezbednost vašeg sajta
Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.
Zatražite procenu →