SOC 2 у хмарі: чому звіту AWS, Azure або Google Cloud недостатньо для вашого SaaS
Хмарна інфраструктура значно спрощує запуск SaaS: не потрібно будувати власний дата-центр, купувати сервери та самостійно забезпечувати фізичну безпеку. Але разом зі зручністю виникає небезпечна ілюзія: якщо AWS, Microsoft Azure чи Google Cloud має SOC 2, то й продукт, який працює на цій платформі, нібито автоматично відповідає тим самим вимогам. Насправді це не так.
SOC 2 провайдера — це не SOC 2 вашого продукту
SOC 2 перевіряє контролі конкретної організації в межах визначеного обсягу аудиту. Тому звіт хмарного провайдера говорить насамперед про його дата-центри, мережеву інфраструктуру, фізичний захист, частину платформних сервісів і внутрішні процедури.
Навіть якщо у вас є Google Cloud SOC 2 звіт або аналогічні документи AWS чи Azure, вони не підтверджують, що ваша SaaS-компанія правильно управляє доступами, змінами в коді, резервними копіями, інцидентами та даними клієнтів. Хмарні провайдери працюють за моделлю shared responsibility: вони захищають хмарну платформу, а клієнт відповідає за значну частину того, що запускає, зберігає та налаштовує всередині неї.
Що залишається відповідальністю SaaS-компанії
Для SaaS-команди SOC 2 стандарт — це не перевірка того, де фізично стоять сервери. Аудитору важливо побачити, як реально працюють ваші процеси та контролі.
Зазвичай у зоні відповідальності SaaS залишаються:
- керування обліковими записами, MFA, ролями та правами доступу;
- безпечна розробка, code review, тестування і контроль релізів;
- журналювання подій, моніторинг та реагування на інциденти;
- резервне копіювання і перевірка відновлення;
- управління постачальниками та оцінка ризиків третіх сторін;
- навчання співробітників і контроль дотримання політик;
- правила роботи з конфіденційними та персональними даними.
Простіше кажучи, AWS може чудово охороняти «будинок», але якщо у вашому застосунку адміністратор має зайві права, секрети зберігаються у відкритому вигляді, а звільненому співробітнику не відключили доступ — звіт провайдера це не виправить.
Навіщо тоді потрібен SOC 2 звіт хмарного провайдера
Він усе одно важливий. Під час аудиту вашої компанії AWS, Azure або Google Cloud розглядаються як критичні постачальники. Їхні звіти допомагають підтвердити, що частина контролів, яку ви передали провайдеру, незалежно перевіряється. Наприклад, Google Cloud зазначає, що його SOC 2 охоплює незалежне тестування дизайну та операційної ефективності контролів самого Google Cloud протягом визначеного періоду.
Тобто SOC 2 звіт хмари — це доказ для одного фрагмента системи, а не «парасолька» над усім SaaS. Саме тому сертифікація SOC 2 для SaaS починається з визначення scope: які сервіси, люди, процеси, дані та постачальники входять до системи, яку оцінюватиме аудитор.
SOC 2 для стартапів: коли починати
Поширена помилка — відкладати підготовку до моменту, коли великий клієнт уже надіслав security questionnaire і поставив дедлайн. SOC 2 для стартапів краще закладати раніше: налаштувати контроль доступу, onboarding та offboarding, управління інцидентами, змінами, ризиками й доказами роботи контролів.
SOC 2 сертифікація, як її часто називають у бізнес-комунікації, на практиці завершується незалежною перевіркою та формуванням SOC 2 report. Для Type 1 оцінюється дизайн контролів на певну дату, а Type 2 показує, як вони працювали протягом визначеного періоду. Детальніше різницю пояснює матеріал про SOC 2 Type 1 і Type 2.
Як підготувати SaaS до SOC 2 без зайвої бюрократії
Починати варто не з десятків політик, а з gap-аналізу: визначити Trust Services Criteria, що стосуються вашого продукту, зіставити їх із поточними процесами та знайти прогалини. Паралельно корисно врахувати вимоги ISO/IEC 27001, особливо якщо компанія працює з корпоративними клієнтами з України, ЄС та інших міжнародних ринків.
«Систем Менеджмент» допомагає українським IT-компаніям визначити обсяг SOC 2, підготувати контролі, документацію та команду до аудиту. Якщо ваш SaaS працює на AWS, Azure або Google Cloud, це сильний фундамент — але доказ безпеки вашого продукту має бути вашим власним.