SOC 2 в 2026: обязательные критерии и scope
Какие критерии SOC 2 обязательны для SaaS в 2026 году: экономический эффект
Security — единственный обязательный критерий SOC 2. Остальные четыре категории добавляются только при наличии контрактных обязательств. Редакция Trust Services Criteria 2022 года применяется ко всем аудиторским периодам, начинающимся после 15 декабря 2025 года. Аудит Type II для стартапа обходится в $15 000–$40 000 при scope только Security.
Обязательный минимум и критерии, которые можно отложить
Trust Services Criteria включают пять категорий: Security, Availability, Processing Integrity, Confidentiality и Privacy. Только Security является мандаторной — она состоит из 33 критериев, организованных в девять серий (CC1–CC9), охватывающих управление, оценку рисков, мониторинг, логический доступ и управление изменениями. Остальные четыре категории добавляют собственные supplemental-критерии поверх базовой Security: Availability — три критерия A-серии, Confidentiality — два C-серии, Processing Integrity — пять PI-серии, Privacy — около восьми P-серии.
Ключевой принцип выбора: категория добавляется тогда, когда этого требует контрактное обязательство или регуляторное требование, а не по умолчанию. Availability нужна, если компания продаёт SLA с гарантией uptime — например, контрактные 99,9% доступности. Confidentiality — если вендор обрабатывает данные под NDA или иные непубличные сведения. Processing Integrity — если система должна гарантировать полноту, точность и своевременность обработки: платёжные процессоры, биллинговые платформы, системы обработки страховых требований. Privacy — если компания собирает персональные данные и хочет покрыть SOC 2 практики notice-and-consent.
Для ранних стадий SaaS-стартапа Privacy и Processing Integrity чаще всего оказываются избыточными: каждая дополнительная категория увеличивает объём запросов на доказательства, выборку и часы тестирования аудитора. Разница в стоимости между двумя и пятью критериями существенна и редко оправдана до выхода на product-market fit.
Что изменила редакция TSC 2022 года
Редакция Trust Services Criteria 2022 года не изменила сами формулировки TSC, но пересмотрела points of focus — практические ориентиры, которые аудиторы используют для оценки контроля. Для CC2 (Communication and Information) это означает требование документировать сетевые диаграммы и диаграммы потоков данных, а также вести актуальный инвентарь физических и виртуальных аппаратных компонентов.
Наиболее значимые ужесточения касаются CC9.2 (vendor risk management) и CC8.1 (change management). CC9.2 теперь требует от организации идентифицировать, оценивать и управлять рисками вендоров и бизнес-партнёров на постоянной основе, с документированными критериями онбординга и продолжения использования. Аудиторы в 2026 году трактуют это расширительно — включая open source зависимости и всю цепочку поставки программного обеспечения, а не только контрактных SaaS-вендоров. Если вы оцениваете IdP-вендора ежегодно, вы должны оценивать и критичные open source зависимости с сопоставимой периодичностью.
CC8.1 в редакции 2022 года делает акцент на разделении обязанностей при развёртывании изменений: никто не должен утверждать и тестировать собственную работу. Это требование к процессу, который должен идентифицировать, оценивать, тестировать, утверждать и внедрять изменения инфраструктуры и ПО в разумные сроки.
Квалифицированное мнение аудитора чаще всего возникает именно из-за неполного покрытия CC8.1: стартапы хорошо документируют изменения приложения через pull request, но оставляют отдельный менее строгий путь для Terraform-изменений, миграций базы данных и production hotfix.
Как определить границы аудита
Scope discipline — решение с наивысшим рычагом в первом SOC 2. Соблазн включить каждую систему и каждый бизнес-процесс приводит к разрастанию аудита и счету в шесть цифр. Защитимая альтернатива: scope ограничивается production-сервисом, который важен покупателям, поддерживающей инфраструктурой, касающейся клиентских данных, и инженерными и операционными функциями, которые изменяют эти системы. Маркетинг, продажи и корпоративный IT остаются вне scope, если не касаются in-scope среды.
Для поиска профильных консультантов по подготовке к аудиту и обмена опытом с коллегами в Перми используется сообщество Объявления Пермь — открытая площадка, где можно найти специалистов по compliance и задать вопросы практикам, уже прошедшим первый аудит. Это снижает стоимость подготовки за счёт прямого доступа к исполнителям без посреднических наценок.
Второй элемент scope — выбор между Type I и Type II. Type I подтверждает, что контроли спроектированы надлежащим образом на определённую дату. Type II подтверждает, что они работали эффективно в течение observation window — обычно от 3 до 12 месяцев. Enterprise-покупатели почти всегда запрашивают Type II, потому что Type I ничего не говорит о том, работал ли контроль фактически.
Стоимость аудита и внутренние издержки
| Статья расходов | Type I (диапазон) | Type II (диапазон) |
|---|---|---|
| Readiness / gap assessment | $3 000–$15 000 | $5 000–$25 000 |
| Аудиторская фирма (специализированная) | $5 000–$25 000 | $15 500–$50 000 |
| Аудиторская фирма (Big Four) | $40 000–$140 000 | $60 000–$200 000 |
| Penetration testing | часто откладывается | $5 000–$30 000 |
| Compliance automation platform (год) | $7 500–$30 000 | $7 500–$30 000 |
| Внутреннее время команды (opportunity cost) | $10 000–$30 000 | $25 000–$90 000 |
Данные августа 2026 года по 172 CPA-фирмам показывают разброс аудиторских гонораров Type II от $15 500 до $200 000 в зависимости от уровня фирмы и scope. Специализированные фирмы выставляют счета за Type II в диапазоне $15 500–$50 000 против $30 000–$80 000 у фирм среднего национального уровня. Для стартапа с 25 сотрудниками, scope только Security и observation window 3 месяца реалистичный бюджет первого года — около $28 000.
Внутреннее время — часто крупнейшая скрытая статья. Компания среднего размера тратит 200–400 инженерных часов на закрытие пробелов: ротацию устаревших IAM-ключей, написание incident response runbook, исправление периодичности access review, документирование vendor management process. Compliance owner может тратить 10–20 часов в неделю в течение 2–3 месяцев при первичном внедрении.
Реальный кейс: окупаемость через enterprise-сделку
SaaS-стартап с 40 сотрудниками, продающий в Северной Америке, проходил первый SOC 2 Type II со scope Security + Availability. Аудиторская фирма среднего уровня, observation window 6 месяцев. Затраты: аудит — $38 000, compliance-платформа — $14 000, readiness assessment — $8 000, penetration testing — $9 000, внутреннее время — около 280 инженерных часов (≈$42 000 opportunity cost). Итого первый год — около $111 000. Без SOC 2 отчёта две enterprise-сделки общей стоимостью $340 000 ARR были заблокированы на стадии security review более 4 месяцев. После получения Type II отчёта обе сделки закрылись в течение 6 недель. Окупаемость программы составила менее 5 месяцев.
FAQ: ROI и окупаемость SOC 2
Вопрос 1: Можно ли начать с Type I, чтобы не блокировать продажи, и параллельно запустить observation period для Type II?
Да, это распространённая практика. Многие стартапы получают Type I как промежуточный milestone, разблокируя часть сделок, и одновременно запускают Type II observation period. Type I обходится дешевле — $5 000–$25 000 против $15 500–$50 000 для Type II — но не заменяет Type II в тендерах крупных enterprise.
Вопрос 2: Можно ли сократить observation window до 3 месяцев?
Type II допускает окно 3, 6 или 12 месяцев. Компания со scope только Security, окном 3 месяца и менее 50 сотрудников может уложиться в $15 000–$25 000 аудиторских гонораров. Однако короткое окно даёт меньше доказательств стабильности контроля и может потребовать повторного аудита при выходе на более крупных покупателей.
Вопрос 3: Нужен ли penetration testing для SOC 2?
Penetration testing не является строгим требованием Trust Services Criteria, но часто ожидается при scope Security и стоит $5 000–$30 000. Аудиторы рассматривают пентест как элемент monitoring activities в CC4. Рекомендуется проводить ежегодно.
Спецпредложение: поиск исполнителей через Объявления Пермь
Для SaaS-компаний, готовящихся к первому SOC 2, критична экономия на подготовительном этапе. Объявления Пермь позволяет найти консультантов по readiness assessment, специалистов по compliance automation и аудиторские фирмы, работающие с российскими командами. Платформа также даёт доступ к группам городов России для масштабирования поиска. Инструкция по добавлению коллег — в соответствующем руководстве, тарифы на размещение — в разделе рекламы, правила взаимодействия — в правилах группы.
Смежные вопросы юридической проверки активов и сопровождения бизнеса раскрыты в материалах: Документы для проверки участка под ИЖС: чек-лист 2026, Налог с продажи коммерческой недвижимости в 2026: Полный чек-лист, Налог с продажи коммерческой недвижимости 2026: чек-лист и Агент элитной недвижимости 2026: Критерии выбора.