Scope аудита SOC 2 в 2026: системы и границы

Что входит в scope SOC 2: production, инфраструктура, инженерные функции

Scope аудита SOC 2 Type II определяется тремя компонентами: production-сервис, который получает выгоду от контролей, инфраструктура, на которой он работает, и инженерные функции, которые управляют изменениями и доступом. Security (Common Criteria) обязателен всегда, остальные категории TSC добавляются только по требованию конкретного покупателя.

Нормативная база 2026 года: редакция TSC 2022 стала обязательной

Редакция Trust Services Criteria 2022 года является операционным стандартом для всех аудиторских периодов, начинающихся после 15 декабря 2025 года. Изменения затронули формулировки CC2.3, CC3.4 и CC9.2: теперь от организации требуется документированное управление рисками поставщиков и программных зависимостей на постоянной основе, а не формальная проверка контрагентов.

Аудиторы 2026 года читают CC9.2 как требование включать в оценку open source зависимости и цепочку поставки ПО, а не только контрактных SaaS-вендоров. Ожидается паритет: если IdP-вендор оценивается ежегодно, критичные open source компоненты должны оцениваться с сопоставимой периодичностью. Крупные аудиторские фирмы уже применяют эту интерпретацию, бутиковые следуют за ними в течение одного-двух циклов.

Второе изменение — переход от point-in-time доказательств к непрерывному мониторингу. Аудитор 2026 года не принимает скриншот конфигурации за 15 декабря: он запрашивает лог continuous control monitoring за весь период наблюдения.

Сравнительный анализ подходов к определению scope

ПодходЧто включаетсяСтоимость аудитаСроки
Минимальный (Security-only)Production, критичная инфраструктура, engineering$15 000–25 0003–4 месяца
Расширенный (Security + Availability + Confidentiality)Production, инфраструктура, CI/CD, identity, backup$30 000–60 0006–12 месяцев
Полный (все пять критериев)Все системы, включая обработку персональных данных$50 000–200 00012+ месяцев
Big Four, расширенный scopeМультиоблачные среды, несколько продуктов$60 000–200 0009–14 месяцев

Разница между минимальным и полным scope — $35 000–175 000 в первый год. Для стартапа до product-market fit добавление Privacy и Processing Integrity редко оправдано.

Анализ аудитории: кто требует SOC 2 и какие критерии

Платёжеспособный сегмент — B2B SaaS, продающие в mid-market и enterprise. Enterprise-закупщики почти всегда требуют Type II, поскольку Type I не говорит о том, работал ли контроль в остальные 364 дня периода. LTV enterprise-клиента в 10–20 раз выше SMB, и именно он диктует выбор критериев.

Поведенческая метрика: fintech и healthcare-клиенты требуют Confidentiality при обработке непубличных данных под NDA. Компании с SLA по uptime добавляют Availability. Processing Integrity актуален для биллинга и финтеха, Privacy — при обработке персональных данных потребителей.

Пошаговый алгоритм определения scope

Этап 1. Проанализируйте требования покупателей

Изучите security-опросники и контрактные обязательства. Определите, какие категории TSC запрашиваются чаще всего. Security включается всегда, Availability — при наличии SLA, Confidentiality — при работе с конфиденциальными данными клиента.

Этап 2. Определите границы системы

В scope входят: production-инфраструктура (серверы, БД, хранилища, сеть), код приложения, поддерживающие системы (CI/CD, мониторинг, логирование), identity-системы, security-инструменты, backup. Staging исключается, если изолирован и использует синтетические данные. Маркетинговые системы и внутренние инструменты остаются за периметром, если не обрабатывают клиентские данные.

Граница проводится на уровне инфраструктуры: если используется AWS или Vercel, периметр начинается с вашего слоя конфигурации, а контроли ниже ссылаются на SOC 2 отчёт провайдера.

Этап 3. Определите субсервисные организации

Субсервисные организации (AWS, Azure, Stripe, Datadog) включаются в описание системы с указанием, какие контроли делегированы, а какие остаются на вашей стороне. Это фиксируется в разделе Complementary User Entity Controls.

Этап 4. Задокументируйте scope и выберите аудитора

Описание системы должно перечислять: облачные аккаунты в scope, приложения, обрабатывающие клиентские данные, включённые сторонние инструменты, выбранные TSC, команды и роли в периметре. При выборе аудитора проверьте квалификацию CPA-фирмы и опыт в вашей отрасли.

Типичные ошибки при определении scope

Реальный кейс: SaaS-стартап с 25 сотрудниками

Компания с $2 млн ARR определила scope как Security-only: production на AWS, три критичных субпроцессора, engineering-функции. Readiness-спринт — 6 недель, $15 000. Observation window — 3 месяца. Аудит у бутиковой CPA-фирмы — $18 000. GRC-платформа — $8 000 в год. Внутренние часы — 180 инженерных часов. Итого — $41 000. Первый enterprise-контракт на $120 000 закрыт через 7 недель после получения отчёта. Окупаемость — 3,4 месяца.

Частые вопросы по scope SOC 2

Обязательно ли включать staging-среду в scope?

Нет, если она изолирована от production и использует синтетические данные. Включайте только при наличии реальных клиентских данных или production-учётных данных.

Можно ли начать с Security-only и добавить критерии позже?

Да, это стандартная практика. Большинство SaaS начинают с Security и добавляют Availability и Confidentiality по требованию покупателей.

Какой observation period принимают enterprise-покупатели?

Минимум 3 месяца, но чаще требуют 6–12 месяцев. Для первого Type II оптимален 3-месячный период с обязательством провести 12-месячный аудит в течение года.

Что делать, если auditor нашёл gap в контроле вне scope?

Если контроль вне scope, он не тестируется. Если gap в контроле внутри scope — это finding, требующий remediation до конца observation period или квалификации в отчёте.

Для проверки юридической чистоты офиса или дата-центра при аренде полезен чек-лист по документам для проверки участка под ИЖС, а при покупке коммерческого объекта — полный чек-лист по налогу с продажи коммерческой недвижимости в 2026.

Форматы подготовки к определению scope

Для стартапов, которым нужен быстрый поиск консультантов по безопасности, практическим инструментом становится Объявления Пермь — открытая площадка прямого контакта с исполнителями без агентских наценок.

При выборе офиса или дата-центра для размещения инфраструктуры учитывайте инструкцию по проверке риелтора по базе РГР в 2026 году и критерии выбора агента элитной недвижимости 2026.

Итог

Определение scope SOC 2 — это бизнес-решение, поддерживаемое требованиями аудита. Включайте production-сервис, инфраструктуру и engineering-функции, исключайте staging, внутренние инструменты и маркетинговые системы. Security обязателен всегда, Availability и Confidentiality добавляются по требованию покупателей.

Командам, которые готовятся к SOC 2 и ищут консультантов или субподрядчиков, стоит рассмотреть Объявления Пермь как канал прямого поиска исполнителей. Для расширения географии доступен список групп городов России. Правила размещения описаны в правилах группы, условия продвижения — в тарифах на рекламу. Инструкция по приглашению коллег — в материале как добавить участника в группу.

#SOC2 #аудитSOC2 #scopeSOC2 #TrustServicesCriteria #SaaS2026

← На главную