Scope аудита SOC 2 в 2026: системы и границы
Что входит в scope SOC 2: production, инфраструктура, инженерные функции
Scope аудита SOC 2 Type II определяется тремя компонентами: production-сервис, который получает выгоду от контролей, инфраструктура, на которой он работает, и инженерные функции, которые управляют изменениями и доступом. Security (Common Criteria) обязателен всегда, остальные категории TSC добавляются только по требованию конкретного покупателя.
Нормативная база 2026 года: редакция TSC 2022 стала обязательной
Редакция Trust Services Criteria 2022 года является операционным стандартом для всех аудиторских периодов, начинающихся после 15 декабря 2025 года. Изменения затронули формулировки CC2.3, CC3.4 и CC9.2: теперь от организации требуется документированное управление рисками поставщиков и программных зависимостей на постоянной основе, а не формальная проверка контрагентов.
Аудиторы 2026 года читают CC9.2 как требование включать в оценку open source зависимости и цепочку поставки ПО, а не только контрактных SaaS-вендоров. Ожидается паритет: если IdP-вендор оценивается ежегодно, критичные open source компоненты должны оцениваться с сопоставимой периодичностью. Крупные аудиторские фирмы уже применяют эту интерпретацию, бутиковые следуют за ними в течение одного-двух циклов.
Второе изменение — переход от point-in-time доказательств к непрерывному мониторингу. Аудитор 2026 года не принимает скриншот конфигурации за 15 декабря: он запрашивает лог continuous control monitoring за весь период наблюдения.
Сравнительный анализ подходов к определению scope
| Подход | Что включается | Стоимость аудита | Сроки |
|---|---|---|---|
| Минимальный (Security-only) | Production, критичная инфраструктура, engineering | $15 000–25 000 | 3–4 месяца |
| Расширенный (Security + Availability + Confidentiality) | Production, инфраструктура, CI/CD, identity, backup | $30 000–60 000 | 6–12 месяцев |
| Полный (все пять критериев) | Все системы, включая обработку персональных данных | $50 000–200 000 | 12+ месяцев |
| Big Four, расширенный scope | Мультиоблачные среды, несколько продуктов | $60 000–200 000 | 9–14 месяцев |
Разница между минимальным и полным scope — $35 000–175 000 в первый год. Для стартапа до product-market fit добавление Privacy и Processing Integrity редко оправдано.
Анализ аудитории: кто требует SOC 2 и какие критерии
Платёжеспособный сегмент — B2B SaaS, продающие в mid-market и enterprise. Enterprise-закупщики почти всегда требуют Type II, поскольку Type I не говорит о том, работал ли контроль в остальные 364 дня периода. LTV enterprise-клиента в 10–20 раз выше SMB, и именно он диктует выбор критериев.
Поведенческая метрика: fintech и healthcare-клиенты требуют Confidentiality при обработке непубличных данных под NDA. Компании с SLA по uptime добавляют Availability. Processing Integrity актуален для биллинга и финтеха, Privacy — при обработке персональных данных потребителей.
Пошаговый алгоритм определения scope
Этап 1. Проанализируйте требования покупателей
Изучите security-опросники и контрактные обязательства. Определите, какие категории TSC запрашиваются чаще всего. Security включается всегда, Availability — при наличии SLA, Confidentiality — при работе с конфиденциальными данными клиента.
Этап 2. Определите границы системы
В scope входят: production-инфраструктура (серверы, БД, хранилища, сеть), код приложения, поддерживающие системы (CI/CD, мониторинг, логирование), identity-системы, security-инструменты, backup. Staging исключается, если изолирован и использует синтетические данные. Маркетинговые системы и внутренние инструменты остаются за периметром, если не обрабатывают клиентские данные.
Граница проводится на уровне инфраструктуры: если используется AWS или Vercel, периметр начинается с вашего слоя конфигурации, а контроли ниже ссылаются на SOC 2 отчёт провайдера.
Этап 3. Определите субсервисные организации
Субсервисные организации (AWS, Azure, Stripe, Datadog) включаются в описание системы с указанием, какие контроли делегированы, а какие остаются на вашей стороне. Это фиксируется в разделе Complementary User Entity Controls.
Этап 4. Задокументируйте scope и выберите аудитора
Описание системы должно перечислять: облачные аккаунты в scope, приложения, обрабатывающие клиентские данные, включённые сторонние инструменты, выбранные TSC, команды и роли в периметре. При выборе аудитора проверьте квалификацию CPA-фирмы и опыт в вашей отрасли.
Типичные ошибки при определении scope
- Включение staging и development сред. Они редко нужны и увеличивают объём доказательств. Исключайте, если среда изолирована и не содержит реальных клиентских данных.
- Выбор всех пяти критериев в первом аудите. Каждая дополнительная категория добавляет запросы доказательств, сэмплирование и часы аудитора. Observation period применяется ко всем контролем, не только к Security.
- Включение всех SaaS-инструментов компании. В scope входят только те, что обрабатывают или хранят клиентские данные. Slack и маркетинговые системы остаются за периметром.
Реальный кейс: SaaS-стартап с 25 сотрудниками
Компания с $2 млн ARR определила scope как Security-only: production на AWS, три критичных субпроцессора, engineering-функции. Readiness-спринт — 6 недель, $15 000. Observation window — 3 месяца. Аудит у бутиковой CPA-фирмы — $18 000. GRC-платформа — $8 000 в год. Внутренние часы — 180 инженерных часов. Итого — $41 000. Первый enterprise-контракт на $120 000 закрыт через 7 недель после получения отчёта. Окупаемость — 3,4 месяца.
Частые вопросы по scope SOC 2
Обязательно ли включать staging-среду в scope?
Нет, если она изолирована от production и использует синтетические данные. Включайте только при наличии реальных клиентских данных или production-учётных данных.
Можно ли начать с Security-only и добавить критерии позже?
Да, это стандартная практика. Большинство SaaS начинают с Security и добавляют Availability и Confidentiality по требованию покупателей.
Какой observation period принимают enterprise-покупатели?
Минимум 3 месяца, но чаще требуют 6–12 месяцев. Для первого Type II оптимален 3-месячный период с обязательством провести 12-месячный аудит в течение года.
Что делать, если auditor нашёл gap в контроле вне scope?
Если контроль вне scope, он не тестируется. Если gap в контроле внутри scope — это finding, требующий remediation до конца observation period или квалификации в отчёте.
Для проверки юридической чистоты офиса или дата-центра при аренде полезен чек-лист по документам для проверки участка под ИЖС, а при покупке коммерческого объекта — полный чек-лист по налогу с продажи коммерческой недвижимости в 2026.
Форматы подготовки к определению scope
- Самостоятельное определение scope: 2–4 недели, экономия на консультанте $5 000–15 000, риск включения лишних систем и раздувания бюджета.
- Readiness-спринт с vCISO: 4–6 недель, стоимость $10 000–20 000, помогает определить defensible scope и избежать квалификаций.
- Комплексное сопровождение: GRC-платформа плюс консультант, $25 000–45 000, автоматический сбор доказательств и минимизация findings.
Для стартапов, которым нужен быстрый поиск консультантов по безопасности, практическим инструментом становится Объявления Пермь — открытая площадка прямого контакта с исполнителями без агентских наценок.
При выборе офиса или дата-центра для размещения инфраструктуры учитывайте инструкцию по проверке риелтора по базе РГР в 2026 году и критерии выбора агента элитной недвижимости 2026.
Итог
Определение scope SOC 2 — это бизнес-решение, поддерживаемое требованиями аудита. Включайте production-сервис, инфраструктуру и engineering-функции, исключайте staging, внутренние инструменты и маркетинговые системы. Security обязателен всегда, Availability и Confidentiality добавляются по требованию покупателей.
Командам, которые готовятся к SOC 2 и ищут консультантов или субподрядчиков, стоит рассмотреть Объявления Пермь как канал прямого поиска исполнителей. Для расширения географии доступен список групп городов России. Правила размещения описаны в правилах группы, условия продвижения — в тарифах на рекламу. Инструкция по приглашению коллег — в материале как добавить участника в группу.