Usklađivanje s USA regulatornim i normativnim okvirom sve više postaje potreba europskih tvrtki koje moraju bit svjesne obaveza i očekivanja američkog tržišta. U tom smislu, Boost ima višegodišnje iskustvo u usklađivanju s nizom američkih regulativa i standarda te poznaje očekivanja američkih klijenata.
Neke od regulativa koje Boost tim kvalitetno radi su:
- SOC2
- NIST
- HIPAA
- HITRUST
- CCPA
PRIMJER ROCESA IMPLEMENTACIJE SOC2 zahtjeva i atestacije (svaka regulativa se razlikuje u detaljima implementacije)
1) Odabir SOC 2 Trust Services Criteria i definiranje opsega
- Definirajte poslovne procese, usluge, sustave, aplikacije, lokacije i timove koji ulaze u opseg SOC 2 izvješća.
- Odredite koje će se Trust Services Criteria (TSC) primjenjivati:
- Security (obvezan kriterij)
- Availability
- Processing Integrity
- Confidentiality
- Privacy
- Identificirajte regulatorne, ugovorne i korisničke zahtjeve koji utječu na SOC 2 opseg.
- Definirajte granice sustava te ključne dobavljače i pružatelje usluga koji sudjeluju u pružanju usluge.
2) Definiranje projektnog plana i projektnog tima
- Definirajte projektni plan (rokovi, ciljevi, odgovornosti, rizici, resursi i očekivani rezultati).
- Imenujte odgovorne osobe za informacijsku sigurnost, usklađenost i koordinaciju SOC 2 projekta.
- Osigurajte podršku i uključenost uprave tijekom cijelog procesa.
- Provedite edukaciju projektnog tima o SOC 2 zahtjevima i očekivanjima neovisnog revizora.
- Napravite procjenu trenutnog stanja usklađenosti (SOC 2 GAP analiza).
3) Procjena rizika i definiranje kontrola
- Identificirajte i procijenite rizike povezane s pružanjem usluge i zaštitom podataka.
- Analizirajte postojeće sigurnosne, operativne i upravljačke kontrole.
- Definirajte dodatne kontrole potrebne za ispunjavanje SOC 2 kriterija.
- Uspostavite procese za upravljanje rizicima, incidentima, promjenama i kontinuitetom poslovanja.
- Definirajte kontrole za upravljanje pristupima, sigurnost infrastrukture, nadzor aktivnosti i upravljanje dobavljačima.
4) Izrada i uspostava dokumentacije
- Izradite ili ažurirajte politike, procedure i smjernice vezane uz SOC 2 zahtjeve.
- Dokumentirajte procese upravljanja rizicima, pristupima, incidentima, promjenama, sigurnosnim nadzorom i kontinuitetom poslovanja.
- Definirajte uloge, odgovornosti i ovlasti svih relevantnih sudionika.
- Osigurajte upravljanje dokumentacijom i zapisima o provedenim kontrolama.
- Uspostavite mehanizme za prikupljanje dokaza o provedbi kontrola.
5) Implementacija kontrola i edukacija zaposlenika
- Implementirajte definirane tehničke i organizacijske kontrole u svakodnevno poslovanje.
- Provedite edukacije zaposlenika o informacijskog sigurnosti, zaštiti podataka i internim procedurama.
- Uspostavite procese za kontinuirano provođenje i evidentiranje kontrola.
- Osigurajte praćenje učinkovitosti kontrola i pravovremeno otklanjanje uočenih nedostataka.
- Provedite testiranja i vježbe prema potrebi (incident response, backup i disaster recovery testovi i sl.).
6) Prikupljanje dokaza i operativno razdoblje
- Prikupite dokaze o implementaciji i funkcioniranju kontrola.
- Evidentirajte zapise o pristupima, promjenama, sigurnosnim događajima, edukacijama i drugim relevantnim aktivnostima.
- Osigurajte kontinuirano provođenje kontrola tijekom promatranog razdoblja.
- Za SOC 2 Type II potrebno je dokazati operativnu učinkovitost kontrola kroz određeno vremensko razdoblje (najčešće 3-12 mjeseci).
7) Interna provjera i priprema za reviziju
- Provedite internu procjenu spremnosti za SOC 2 reviziju.
- Provjerite usklađenost dokumentacije, procesa i evidencija.
- Identificirajte eventualne nedostatke i provedite korektivne aktivnosti.
- Provedite ocjenu uprave o stanju sustava kontrola i upravljanja rizicima.
- Potvrdite spremnost organizacije za neovisnu SOC 2 reviziju.
Prijava za SOC 2 atestaciju
- Odabir neovisne revizorske kuće ovlaštene za izdavanje SOC 2 izvješća.
- Definiranje opsega i vrste izvješća (SOC 2 Type I ili SOC 2 Type II).
- Dogovaranje plana provedbe revizije i potrebne dokumentacije.
- Dostava dokumentacije i dokaza revizorskom timu.
Postupak SOC 2 atestacije (od strane neovisne revizorske kuće)
SOC 2 Type I
- Procjenjuje jesu li kontrole pravilno dizajnirane i implementirane na određeni datum.
- Revizor provjerava politike, procedure, procese i tehničke kontrole.
- Analiziraju se odgovornosti organizacije i usklađenost s odabranim Trust Services Criteria.
- Rezultat je SOC 2 Type I izvješće koje prikazuje stanje kontrola na određeni datum.
SOC 2 Type II
- Procjenjuje jesu li kontrole učinkovito funkcionirale tijekom određenog razdoblja.
- Revizor pregledava dokaze o svakodnevnom provođenju kontrola.
- Provode se intervjui, pregled dokumentacije i testiranje uzoraka.
- Analiziraju se incidenti, promjene, pristupi sustavima, nadzor i zapisi o aktivnostima.
- Rezultat je SOC 2 Type II izvješće koje potvrđuje učinkovitost kontrola tijekom promatranog razdoblja.
Kontinuirano održavanje usklađenosti
- Redovito provodite procjene rizika i ažurirajte kontrole.
- Pratite regulatorne, poslovne i tehnološke promjene.
- Provodite interne provjere, edukacije i aktivnosti podizanja svijesti zaposlenika.
- Kontinuirano prikupljajte dokaze o provođenju kontrola.
- Pripremajte se za buduće SOC 2 revizije i obnavljanje izvješća prema zahtjevima kupaca i tržišta.
Vremenski okvir, resursi i troškovi (indikativno)
- Manje organizacije: 3-6 mjeseci za pripremu SOC 2 Type I izvješća.
- Organizacije koje ciljaju SOC 2 Type II najčešće trebaju 6-12+ mjeseci uključujući operativno razdoblje dokazivanja učinkovitosti kontrola.
- Potrebni resursi: uprava, IT tim, sigurnosni tim, vlasnici procesa, HR, pravna služba, vanjski konzultanti i revizorska kuća.
- Troškovi ovise o veličini organizacije, složenosti sustava, broju lokacija, broju kriterija uključenih u opseg te odabranoj revizorskoj kući.
Najčešće pogreške i što izbjegavati
- Fokusiranje isključivo na dokumentaciju bez stvarne provedbe kontrola.
- Nedovoljno prikupljanje dokaza o svakodnevnom funkcioniranju kontrola.
- Nepotpuno definiranje opsega sustava i usluga.
- Nedostatak podrške uprave i nejasne odgovornosti.
- Oslanjanje na ručne procese koji se ne provode konzistentno.
- Neadekvatno upravljanje dobavljačima i vanjskim pružateljima usluga.
- Nepostojanje kontinuiranog praćenja sigurnosnih događaja, promjena i pristupa.
- Započinjanje SOC 2 Type II revizije bez dovoljno vremena za dokazivanje učinkovitosti kontrola.
Napomena
Za razliku od ISO certifikacije i NIS2 regulatorne usklađenosti, SOC 2 predstavlja neovisnu atestaciju koju izdaje ovlaštena revizorska kuća. Krajnji rezultat nije certifikat, već SOC 2 izvješće (Type I ili Type II) koje organizacija koristi kao dokaz svojim kupcima, partnerima i drugim zainteresiranim stranama da primjenjuje odgovarajuće kontrole sigurnosti i upravljanja.
Svakako je preporuka automatizirati SOC2 compliance. Ako govorimo o SOC 2 compliance automatizaciji, danas se najčešće koriste sljedeće platforme:
Tier 1 (najčešće kod SaaS i tech kompanija)
- Vanta
- Drata
- Secureframe
- Sprinto
- Thoropass (bivši Laika)
Ove platforme automatiziraju:
- prikupljanje dokaza (evidence collection)
- integracije s Microsoft 365, Google Workspace, AWS, Azure, GitHub, Jira itd.
- upravljanje politikama i procedurama
- kontinuirani monitoring kontrola
- pripremu za SOC 2, ISO 27001, HIPAA, GDPR i druge okvire
Okvirni godišnji troškovi
Za tvrtku od 20-100 zaposlenika:
Platforma | Tipični godišnji trošak |
Sprinto | 6.000-15.000 USD |
Secureframe | 7.500-20.000 USD |
Drata | 10.000-25.000 USD |
Vanta | 10.000-30.000 USD |
Thoropass | 15.000-35.000 USD |
Hyperproof | 20.000+ USD |
AuditBoard / Optro | 25.000-100.000+ USD |
Okvirne tržišne vrijednosti mada konačna cijena ovisi o broju zaposlenika, frameworka (SOC 2, ISO 27001, HIPAA...), broju cloud sustava i željenoj razini podrške
Trošak cijelog SOC 2 projekta
Važno je razlikovati:
- Platformu
- 6.000-30.000 USD/god
- Audit
- SOC 2 Type I: 8.000-20.000 USD
- SOC 2 Type II: 15.000-40.000 USD
- Konzultante (ako se koriste)
- 5.000-50.000+ USD
Za tipičnu SaaS tvrtku od 30-100 zaposlenika koja prvi put radi SOC 2 Type II:
- Platforma (Vanta/Drata): 10.000-20.000 USD
- Audit: 15.000-25.000 USD
- Konzultant: 10.000-30.000 USD
Ukupno: 35.000-75.000 USD za prvu godinu, nakon čega trošak održavanja obično pada na oko 20.000-40.000 USD godišnje.
BOOST d.o.o.
- Oreškovićeva 13
10 020 Zagreb