Руководство · privacy-security
Что такое соответствие SOC 2? Руководство для покупателя и разработчика
SOC 2 — это аудит того, следует ли компания заявленным ею мерам безопасности. Это руководство объясняет, что отчёт действительно доказывает, чем Type I отличается от Type II и как его читать.
Что это такое
SOC 2 — это аудит, проводимый независимой аудиторской фирмой, который проверяет, действительно ли компания следует тем мерам безопасности, о которых заявляет. Он строится вокруг пяти критериев доверительных услуг — безопасность, доступность, целостность обработки, конфиденциальность и приватность, — из которых безопасность обязательна, а остальные включаются по выбору компании. Результатом является отчёт, а не сертификат, и это различие важнее, чем большинство людей осознаёт.
Что он доказывает и что нет
Отчёт SOC 2 доказывает, что компания определила меры контроля и что аудитор их протестировал. Он не доказывает, что меры хороши, что продукт безопасен или что утечка невозможна. Компания может пройти аудит со скромным набором мер, добросовестно соблюдаемых, а компания с сильной инженерной культурой может вообще не иметь отчёта, потому что никто не заплатил за аудит. Считать его оценкой безопасности, а не свидетельством процессной дисциплины, — самое частое неверное прочтение по обе стороны сделки.
Type I против Type II
Type I утверждает, что меры были спроектированы уместно и существовали на одну конкретную дату. Type II утверждает, что они эффективно действовали на протяжении периода, обычно от трёх до двенадцати месяцев. Разрыв между ними велик: Type I — это фотография, Type II — видео. Корпоративные покупатели обычно хотят Type II, а поставщик, предлагающий только Type I, как правило в начале пути, а не в конце. Когда кто-то говорит «мы SOC 2», уточнить тип и период наблюдения — вопрос разумный и много раскрывающий.
Как на самом деле читать отчёт
Идите к исключениям. В каждом отчёте есть раздел с мерами, которые не были полностью выполнены за период, и только он несёт реальную информацию — остальное в основном шаблон. Затем проверьте охват: какие системы и какие критерии доверия были включены, потому что отчёт, охватывающий один продукт, не покрывает тот, который вы покупаете. Затем проверьте дату: отчёт восемнадцатимесячной давности описывает компанию, которая может уже не существовать в том же виде. Поставщик, который не даёт полный отчёт под NDA и предлагает только бейдж, кое-что вам этим сообщил.
Во что обходится получение
Небольшой компании стоит ожидать ощутимых денег и ещё более ощутимого времени. Это гонорар аудитора, обычно платформа автоматизации соответствия для непрерывного сбора доказательств и — та часть, которую всегда недооценивают, — внутренние трудозатраты: написать политики, внедрить регулярную проверку доступов, централизовать логи, проводить проверки при найме, документировать onboarding и offboarding. Первый Type II к тому же требует выждать период наблюдения, поэтому сроки измеряются кварталами, а не неделями. Начать в день, когда этого потребовала крупная сделка, — значит эту сделку упустить.
Когда за этим стоит идти
Честный триггер коммерческий: когда сделки застревают на security review или когда ваши покупатели — компании, чьи закупки этого требуют. Получать раньше — дорогая страховка от проблемы, которой у вас может не быть. Что стоит делать рано в любом случае — базовую гигиену: доступ по минимальным правам, журналирование, offboarding, который реально снимает доступ, шифрованные бэкапы, восстановление которых вы проверяли. Эта работа и есть та суть, которую ищет аудит, и она ценна независимо от того, аудирует ли её кто-нибудь.
Замечание о смежных стандартах
ISO/IEC 27001 покрывает похожее поле для международных покупателей и сертифицирует систему управления, а не отчитывается по мерам; европейские клиенты часто предпочитают его. SOC 2 не является законом о приватности: обязательства GDPR существуют независимо, и отчёт SOC 2 ничего не говорит о том, есть ли у вас законное основание для данных, которые вы храните.