Šta je SOC 2?
SOC 2 (Service Organization Control 2) je standard revizije koji je razvio AICPA (American Institute of Certified Public Accountants). Evaluira organizacije na osnovu pet "Trust Services Criteria": Security, Availability, Processing Integrity, Confidentiality i Privacy.
Za razliku od ISO 27001 koji je globalni standard, SOC 2 je posebno relevantan na tržištu SAD-a i često ga zahtevaju američki enterprise klijenti, SaaS kompanije i kompanije iz finansijskog sektora širom sveta.
Type I vs Type II
- SOC 2 Type I: Revizor procenjuje da li su kontrole na mestu u određenom trenutku (snapshot). Brže i jeftinije. Dokazuje dizajn sistema.
- SOC 2 Type II: Revizor procenjuje da li su kontrole efektivno funkcionisale tokom perioda od 6–12 meseci. Znatno vredniji za kupce jer dokazuje operativnu efikasnost, ne samo papirni dizajn.
Većina enterprise kupaca traži Type II. Dobra vest: možete početi sa Type I kao prvi korak i preći na Type II godinu dana kasnije.
Pet Trust Services Criteria
- Security (obavezan): Zaštita sistema od neautorizovanog pristupa — MFA, šifrovanje, vulnerability management
- Availability: Sistem je dostupan u dogovorenom roku — uptime monitoring, DR plan, SLA
- Processing Integrity: Obrada podataka je kompletna, tačna i pravovremena
- Confidentiality: Poverljivi podaci su zaštićeni
- Privacy: Lični podaci se prikupljaju, koriste i čuvaju u skladu sa privacy politikom
Koliko košta SOC 2?
- Revizor (CPA firma): $20.000–$80.000 za Type II, zavisno od veličine organizacije i broja Trust Criteria
- Compliance softver (Vanta, Drata, Secureframe): $10.000–$30.000 godišnje — drastično ubrzava pripremu
- Interna priprema: Vreme security tima — 200–500 sati za malu kompaniju
- Pentest: $5.000–$20.000 (revizori često zahtevaju godišnji pentest)
Ukupni trošak za malu kompaniju (10-50 zaposlenih): $40.000–$100.000 za prvu godinu. Svaka sledeća godina je jeftinija — kontrole su uspostavljene, samo treba dokazati kontinuitet.
Vremenski okvir
- Priprema (3–6 meseci): Gap analiza, uspostavljanje politika i kontrola, training zaposlenih
- Period posmatranja (6–12 meseci): Revizor posmatra kako kontrole funkcionišu u praksi (Type II)
- Revizija (1–2 meseca): Revizor pregledava evidenciju, intervjuiše zaposlene
- Izveštaj: Dobijate SOC 2 izveštaj koji delite sa klijentima
Šta revizor proverava
- Politike bezbednosti informacija (information security policy)
- Access control — ko ima pristup čemu, review privilegija
- Change management — kako se upravljaju promene u kodu i infrastrukturi
- Incident response — kako reagujete na bezbednosne incidente
- Vulnerability management — redovni scans, patch management
- Vendor management — bezbednost trećih strana
- HR procesi — onboarding/offboarding, background checks
- Business continuity / Disaster recovery plan
Kako početi
Pre angažmana revizora, uradite internu gap analizu: koliko od zahtevanih kontrola već imate? Vulnerability assessment je često jedna od prvih stavki na listi — alati poput Shieldome Scout mogu biti dokaz kontinuiranog vulnerability scanning programa.
Proverite bezbednost vašeg sajta
Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.
Zatražite procenu →