Что такое SOC 2
SOC 2 — аттестационный отчёт по стандартам AICPA о контролях безопасности, доступности, конфиденциальности, целостности обработки и privacy. Его запрашивают американские корпоративные заказчики у SaaS-провайдеров и сервисных компаний.
Мы выполняем полную подготовку (readiness): описание системы, матрица контролей по Trust Services Criteria, сбор доказательств, пробная оценка. Финальный отчёт подписывает независимая лицензированная CPA-фирма (США), с которой заключается прямой договор — мы сопровождаем весь процесс.
Для IT-компаний Узбекистана, продающих в США, связка ISO 27001 + SOC 2 закрывает security-требования заказчиков на обоих рынках: контроли пересекаются на 70–80%, и второй проект идёт значительно быстрее. Это типичный путь узбекистанских IT-компаний и резидентов IT Park, выходящих на рынок США.
Кому нужен SOC 2
- SaaS с клиентами из США
- Аутсорсинг и managed services
- FinTech и data-компании
- Хостинг и облачные сервисы
- AI-продукты для enterprise
Что даёт сертификация
- Прохождение вендорских проверок американских заказчиков
- Type I как быстрый старт, Type II как полное подтверждение
- Общая база контролей с ISO 27001
- Прозрачная модель: readiness у нас, подпись — у лицензированной CPA-фирмы
Этапы проекта
- Первичная консультация и определение области сертификации (scope).
- Gap-анализ: сравнение текущих процессов с требованиями стандарта.
- Подготовка: документация, процессы, записи, обучение команды.
- Внутренний аудит и анализ со стороны руководства.
- Сертификационный аудит аккредитованного органа.
- Закрытие замечаний, выпуск сертификата, ежегодное сопровождение.
Сроки
Type I достижим за 2–4 месяца подготовки; Type II требует периода наблюдения (обычно 3–12 месяцев работы контролей). Стартуем с gap-анализа по выбранным критериям Trust Services.
Стоимость
Бюджет складывается из подготовки и аудита органа по сертификации и зависит от численности персонала, количества площадок, области сертификации и зрелости процессов. Пришлите параметры компании — подготовим расчёт для SOC 2 в Узбекистане за 1–2 рабочих дня.
Получите расчёт под вашу организацию
Частые вопросы о SOC 2
Чем Type I отличается от Type II?
Type I фиксирует дизайн контролей на дату, Type II подтверждает их работу за период (обычно 3–12 месяцев). Корпоративные заказчики чаще требуют Type II.
Кто подписывает отчёт SOC 2?
Только лицензированная CPA-фирма из США. Мы готовим компанию и организуем взаимодействие с проверенными CPA-партнёрами, договор на аудит заключается с фирмой напрямую.
Можно ли делать SOC 2 и ISO 27001 вместе?
Да, это самый экономичный путь: единая система контролей, общий сбор доказательств и два результата для разных рынков.
