Usklađivanje s USA regulatornim i normativnim okvirom sve više postaje potreba europskih tvrtki koje moraju bit svjesne obaveza i očekivanja američkog tržišta. U tom smislu, Boost ima višegodišnje iskustvo u usklađivanju s nizom američkih regulativa i standarda te poznaje očekivanja američkih klijenata.

Neke od regulativa koje Boost tim kvalitetno radi su:

  • SOC2
  • NIST
  • HIPAA
  • HITRUST
  • CCPA

 

PRIMJER ROCESA IMPLEMENTACIJE SOC2 zahtjeva i atestacije (svaka regulativa se razlikuje u detaljima implementacije) 

1) Odabir SOC 2 Trust Services Criteria i definiranje opsega

  • Definirajte poslovne procese, usluge, sustave, aplikacije, lokacije i timove koji ulaze u opseg SOC 2 izvješća.
  • Odredite koje će se Trust Services Criteria (TSC) primjenjivati:
    • Security (obvezan kriterij)
    • Availability
    • Processing Integrity
    • Confidentiality
    • Privacy
  • Identificirajte regulatorne, ugovorne i korisničke zahtjeve koji utječu na SOC 2 opseg.
  • Definirajte granice sustava te ključne dobavljače i pružatelje usluga koji sudjeluju u pružanju usluge.

2) Definiranje projektnog plana i projektnog tima

  • Definirajte projektni plan (rokovi, ciljevi, odgovornosti, rizici, resursi i očekivani rezultati).
  • Imenujte odgovorne osobe za informacijsku sigurnost, usklađenost i koordinaciju SOC 2 projekta.
  • Osigurajte podršku i uključenost uprave tijekom cijelog procesa.
  • Provedite edukaciju projektnog tima o SOC 2 zahtjevima i očekivanjima neovisnog revizora.
  • Napravite procjenu trenutnog stanja usklađenosti (SOC 2 GAP analiza).

3) Procjena rizika i definiranje kontrola

  • Identificirajte i procijenite rizike povezane s pružanjem usluge i zaštitom podataka.
  • Analizirajte postojeće sigurnosne, operativne i upravljačke kontrole.
  • Definirajte dodatne kontrole potrebne za ispunjavanje SOC 2 kriterija.
  • Uspostavite procese za upravljanje rizicima, incidentima, promjenama i kontinuitetom poslovanja.
  • Definirajte kontrole za upravljanje pristupima, sigurnost infrastrukture, nadzor aktivnosti i upravljanje dobavljačima.

4) Izrada i uspostava dokumentacije

  • Izradite ili ažurirajte politike, procedure i smjernice vezane uz SOC 2 zahtjeve.
  • Dokumentirajte procese upravljanja rizicima, pristupima, incidentima, promjenama, sigurnosnim nadzorom i kontinuitetom poslovanja.
  • Definirajte uloge, odgovornosti i ovlasti svih relevantnih sudionika.
  • Osigurajte upravljanje dokumentacijom i zapisima o provedenim kontrolama.
  • Uspostavite mehanizme za prikupljanje dokaza o provedbi kontrola.

5) Implementacija kontrola i edukacija zaposlenika

  • Implementirajte definirane tehničke i organizacijske kontrole u svakodnevno poslovanje.
  • Provedite edukacije zaposlenika o informacijskog sigurnosti, zaštiti podataka i internim procedurama.
  • Uspostavite procese za kontinuirano provođenje i evidentiranje kontrola.
  • Osigurajte praćenje učinkovitosti kontrola i pravovremeno otklanjanje uočenih nedostataka.
  • Provedite testiranja i vježbe prema potrebi (incident response, backup i disaster recovery testovi i sl.).

6) Prikupljanje dokaza i operativno razdoblje

  • Prikupite dokaze o implementaciji i funkcioniranju kontrola.
  • Evidentirajte zapise o pristupima, promjenama, sigurnosnim događajima, edukacijama i drugim relevantnim aktivnostima.
  • Osigurajte kontinuirano provođenje kontrola tijekom promatranog razdoblja.
  • Za SOC 2 Type II potrebno je dokazati operativnu učinkovitost kontrola kroz određeno vremensko razdoblje (najčešće 3-12 mjeseci).

7) Interna provjera i priprema za reviziju

  • Provedite internu procjenu spremnosti za SOC 2 reviziju.
  • Provjerite usklađenost dokumentacije, procesa i evidencija.
  • Identificirajte eventualne nedostatke i provedite korektivne aktivnosti.
  • Provedite ocjenu uprave o stanju sustava kontrola i upravljanja rizicima.
  • Potvrdite spremnost organizacije za neovisnu SOC 2 reviziju.

Prijava za SOC 2 atestaciju

  • Odabir neovisne revizorske kuće ovlaštene za izdavanje SOC 2 izvješća.
  • Definiranje opsega i vrste izvješća (SOC 2 Type I ili SOC 2 Type II).
  • Dogovaranje plana provedbe revizije i potrebne dokumentacije.
  • Dostava dokumentacije i dokaza revizorskom timu.

 

Postupak SOC 2 atestacije (od strane neovisne revizorske kuće)

SOC 2 Type I

  • Procjenjuje jesu li kontrole pravilno dizajnirane i implementirane na određeni datum.
  • Revizor provjerava politike, procedure, procese i tehničke kontrole.
  • Analiziraju se odgovornosti organizacije i usklađenost s odabranim Trust Services Criteria.
  • Rezultat je SOC 2 Type I izvješće koje prikazuje stanje kontrola na određeni datum.

SOC 2 Type II

  • Procjenjuje jesu li kontrole učinkovito funkcionirale tijekom određenog razdoblja.
  • Revizor pregledava dokaze o svakodnevnom provođenju kontrola.
  • Provode se intervjui, pregled dokumentacije i testiranje uzoraka.
  • Analiziraju se incidenti, promjene, pristupi sustavima, nadzor i zapisi o aktivnostima.
  • Rezultat je SOC 2 Type II izvješće koje potvrđuje učinkovitost kontrola tijekom promatranog razdoblja.

Kontinuirano održavanje usklađenosti

  • Redovito provodite procjene rizika i ažurirajte kontrole.
  • Pratite regulatorne, poslovne i tehnološke promjene.
  • Provodite interne provjere, edukacije i aktivnosti podizanja svijesti zaposlenika.
  • Kontinuirano prikupljajte dokaze o provođenju kontrola.
  • Pripremajte se za buduće SOC 2 revizije i obnavljanje izvješća prema zahtjevima kupaca i tržišta.

Vremenski okvir, resursi i troškovi (indikativno)

  • Manje organizacije: 3-6 mjeseci za pripremu SOC 2 Type I izvješća.
  • Organizacije koje ciljaju SOC 2 Type II najčešće trebaju 6-12+ mjeseci uključujući operativno razdoblje dokazivanja učinkovitosti kontrola.
  • Potrebni resursi: uprava, IT tim, sigurnosni tim, vlasnici procesa, HR, pravna služba, vanjski konzultanti i revizorska kuća.
  • Troškovi ovise o veličini organizacije, složenosti sustava, broju lokacija, broju kriterija uključenih u opseg te odabranoj revizorskoj kući.

Najčešće pogreške i što izbjegavati

  • Fokusiranje isključivo na dokumentaciju bez stvarne provedbe kontrola.
  • Nedovoljno prikupljanje dokaza o svakodnevnom funkcioniranju kontrola.
  • Nepotpuno definiranje opsega sustava i usluga.
  • Nedostatak podrške uprave i nejasne odgovornosti.
  • Oslanjanje na ručne procese koji se ne provode konzistentno.
  • Neadekvatno upravljanje dobavljačima i vanjskim pružateljima usluga.
  • Nepostojanje kontinuiranog praćenja sigurnosnih događaja, promjena i pristupa.
  • Započinjanje SOC 2 Type II revizije bez dovoljno vremena za dokazivanje učinkovitosti kontrola.

Napomena

Za razliku od ISO certifikacije i NIS2 regulatorne usklađenosti, SOC 2 predstavlja neovisnu atestaciju koju izdaje ovlaštena revizorska kuća. Krajnji rezultat nije certifikat, već SOC 2 izvješće (Type I ili Type II) koje organizacija koristi kao dokaz svojim kupcima, partnerima i drugim zainteresiranim stranama da primjenjuje odgovarajuće kontrole sigurnosti i upravljanja.

 

Svakako je preporuka automatizirati SOC2 compliance. Ako govorimo o SOC 2 compliance automatizaciji, danas se najčešće koriste sljedeće platforme:

Tier 1 (najčešće kod SaaS i tech kompanija)

  1. Vanta
  2. Drata
  3. Secureframe
  4. Sprinto
  5. Thoropass (bivši Laika)

Ove platforme automatiziraju:

  • prikupljanje dokaza (evidence collection)
  • integracije s Microsoft 365, Google Workspace, AWS, Azure, GitHub, Jira itd.
  • upravljanje politikama i procedurama
  • kontinuirani monitoring kontrola
  • pripremu za SOC 2, ISO 27001, HIPAA, GDPR i druge okvire

Okvirni godišnji troškovi

Za tvrtku od 20-100 zaposlenika:

Platforma

Tipični godišnji trošak

Sprinto

6.000-15.000 USD

Secureframe

7.500-20.000 USD

Drata

10.000-25.000 USD

Vanta

10.000-30.000 USD

Thoropass

15.000-35.000 USD

Hyperproof

20.000+ USD

AuditBoard / Optro

25.000-100.000+ USD

Okvirne tržišne vrijednosti mada konačna cijena ovisi o broju zaposlenika, frameworka (SOC 2, ISO 27001, HIPAA...), broju cloud sustava i željenoj razini podrške

Trošak cijelog SOC 2 projekta

Važno je razlikovati:

  1. Platformu
  • 6.000-30.000 USD/god
  1. Audit
  • SOC 2 Type I: 8.000-20.000 USD
  • SOC 2 Type II: 15.000-40.000 USD
  1. Konzultante (ako se koriste)
  • 5.000-50.000+ USD

Za tipičnu SaaS tvrtku od 30-100 zaposlenika koja prvi put radi SOC 2 Type II:

  • Platforma (Vanta/Drata): 10.000-20.000 USD
  • Audit: 15.000-25.000 USD
  • Konzultant: 10.000-30.000 USD

Ukupno: 35.000-75.000 USD za prvu godinu, nakon čega trošak održavanja obično pada na oko 20.000-40.000 USD godišnje.