saas
Sözlük ↗SOC 2
SOC 2 (Sistem ve Organizasyon Kontrolleri 2), Amerikan Yeminli Mali Müşavirler Enstitüsü (AICPA) tarafından tanımlanan bir güvenlik ve uyumluluk denetim çerçevesidir; bağımsız bir denetçi bu çerçeve altında bir şirketin iç kontrollerini beş "Güven Hizmetleri Kriteri"nin bir kısmı veya tamamı üzerinden — Güvenlik (zorunlu), Erişilebilirlik, İşleme Bütünlüğü, Gizlilik ve Mahremiyet — inceler ve raporlar. Sabit bir kontrol listesine sahip bir sertifikasyondan farklı olarak SOC 2 denetlenmiş bir tasdiktir — denetçi, bir şirketin sahip olduğunu iddia ettiği kontrollerin (erişim kontrolleri, şifreleme uygulamaları, olay müdahale prosedürleri, tedarikçi yönetimi süreçleri, çalışan işten çıkarma prosedürleri vb.) gerçekten mevcut olduğunu ve bir Tip II raporu için, belirli bir tek zaman noktasında kontrollerin var olduğunu ve uygun şekilde tasarlandığını yalnızca tasdik eden bir Tip I raporunun aksine, sürdürülebilir bir gözlem döneminde (tipik olarak 6-12 ay) etkin şekilde işlediğini doğrular. SOC 2, orta ölçekli ve kurumsal müşterilere satış yapan B2B SaaS için neredeyse evrensel bir tedarik kapısı haline geldi — potansiyel bir kurumsal alıcının güvenlik/tedarik ekibi, güncel bir SOC 2 Tip II raporu olmadan sözleşme müzakerelerine başlamayı bile rutin olarak reddeder; bu da onu erken aşama bir B2B SaaS şirketinin üst pazara geçerken yapacağı en yüksek getirili, pazarlığa açık olmayan yatırımlardan biri haline getirir. Süreç tipik olarak Vanta, Drata veya Secureframe gibi araçlarla başlar; bunlar kanıt toplamayı otomatikleştirir (erişim kontrolü yapılandırmalarının ekran görüntülerini alma, şifrelenmemiş veri depolarını izleme, çalışan güvenlik eğitimi tamamlanmasını takip etme) ve yıl boyunca kontrol uyumluluğunu sürekli izleyerek doğrudan nihai denetime beslenir. Somut örnek: ilk kurumsal anlaşmasını kapatan 15 kişilik bir SaaS girişiminden alıcının güvenlik ekibi, sözleşme ön koşulu olarak bir SOC 2 raporu ister. Girişim Vanta'ya kaydolur; bu araç gerekli kontrollere karşı boşlukları ortaya çıkarır — resmi bir çalışan işten çıkarma kontrol listesi yok, veritabanı bekleme durumunda şifreleme henüz etkin değil, belgelenmiş bir olay müdahale planı yok — ekip her boşluğu 6 hafta içinde giderir, ardından acil anlaşmayı açmak için akredite bir denetçiyle hızlı, tek zaman noktalı bir Tip I raporu için anlaşır, bunu özellikle gerektiren gelecekteki kurumsal anlaşmalar için sonraki 9 ay boyunca bir Tip II gözlem dönemine de taahhüt eder. SOC 2'nin özellikle bir ABD/AICPA çerçevesi olduğunu belirtmekte fayda var — uluslararası satış yapan şirketler genellikle SOC 2'nin yanı sıra ISO 27001 (geniş çapta tanınan uluslararası bilgi güvenliği standardı) gibi tamamlayıcı sertifikalar peşinde koşmak zorunda kalır, çünkü Kuzey Amerika dışındaki bazı kurumsal alıcılar ve devlet tedarik süreçleri SOC 2'yi ikame olarak kabul etmek yerine özellikle ISO 27001 talep eder. SOC 2 raporunun kendisi gizlidir, kamuya yayımlanmak yerine potansiyel müşterilerle gizlilik sözleşmesi (NDA) altında paylaşılır; bu yüzden SaaS tedarikçileri genellikle raporlarına erişimi bir talep formu veya bir güvenlik incelemesi sürecinin sıklıkla sorduğu alt işlemci listelerini ve diğer uyumluluk belgelerini de gösteren bir güven merkezi sayfası (Vanta Trust veya Drata Trust üzerinden) arkasında sınırlar.
İlgili terimler