Šta je SOC 2?
SOC 2 (Service Organization Control 2) je standard revizije koji je razvio AICPA (American Institute of Certified Public Accountants). Evaluira organizacije na osnovu pet "Trust Services Criteria": Security, Availability, Processing Integrity, Confidentiality i Privacy.
Za razliku od ISO 27001 koji je globalni standard, SOC 2 je posebno relevantan na tržištu SAD-a i često ga zahtevaju američki enterprise klijenti, SaaS kompanije i kompanije iz finansijskog sektora širom sveta.
Type I vs Type II
- SOC 2 Type I: Revizor procenjuje da li su kontrole na mestu u određenom trenutku (snapshot). Brže i jeftinije. Dokazuje dizajn sistema.
- SOC 2 Type II: Revizor procenjuje da li su kontrole efektivno funkcionisale tokom perioda od 6-12 meseci. Znatno vredniji za kupce jer dokazuje operativnu efikasnost, ne samo papirni dizajn.
Većina enterprise kupaca traži Type II. Dobra vest: možete početi sa Type I kao prvi korak i preći na Type II godinu dana kasnije.
Pet Trust Services Criteria
- Security (obavezan): Zaštita sistema od neautorizovanog pristupa - MFA, šifrovanje, vulnerability management
- Availability: Sistem je dostupan u dogovorenom roku - uptime monitoring, DR plan, SLA
- Processing Integrity: Obrada podataka je kompletna, tačna i pravovremena
- Confidentiality: Poverljivi podaci su zaštićeni
- Privacy: Lični podaci se prikupljaju, koriste i čuvaju u skladu sa privacy politikom
Koliko košta SOC 2?
- Revizor (CPA firma): $20.000-$80.000 za Type II, zavisno od veličine organizacije i broja Trust Criteria
- Compliance softver (Vanta, Drata, Secureframe): $10.000-$30.000 godišnje - drastično ubrzava pripremu
- Interna priprema: Vreme security tima - 200-500 sati za malu kompaniju
- Pentest: $5.000-$20.000 (revizori često zahtevaju godišnji pentest)
Ukupni trošak za malu kompaniju (10-50 zaposlenih): $40.000-$100.000 za prvu godinu. Svaka sledeća godina je jeftinija - kontrole su uspostavljene, samo treba dokazati kontinuitet.
Vremenski okvir
- Priprema (3-6 meseci): Gap analiza, uspostavljanje politika i kontrola, training zaposlenih
- Period posmatranja (6-12 meseci): Revizor posmatra kako kontrole funkcionišu u praksi (Type II)
- Revizija (1-2 meseca): Revizor pregledava evidenciju, intervjuiše zaposlene
- Izveštaj: Dobijate SOC 2 izveštaj koji delite sa klijentima
Šta revizor proverava
- Politike bezbednosti informacija (information security policy)
- Access control - ko ima pristup čemu, review privilegija
- Change management - kako se upravljaju promene u kodu i infrastrukturi
- Incident response - kako reagujete na bezbednosne incidente
- Vulnerability management - redovni scans, patch management
- Vendor management - bezbednost trećih strana
- HR procesi - onboarding/offboarding, background checks
- Business continuity / Disaster recovery plan
Kako početi
Pre angažmana revizora, uradite internu gap analizu: koliko od zahtevanih kontrola već imate? Vulnerability assessment je često jedna od prvih stavki na listi - alati poput Shieldome Scout mogu biti dokaz kontinuiranog vulnerability scanning programa.
Proverite bezbednost vašeg sajta
Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2-3 radna dana.
Zatražite procenu →