Спросите основателя, который только что прошёл свой первый аудит SOC 2 Type II, что удивило его больше всего, и почти никто не скажет «счёт от аудитора». Все говорят про календарь. Итоговый отчёт — это не снимок состояния вашей безопасности на один день, а построчный табель успеваемости за каждую неделю на протяжении от трёх до двенадцати месяцев подряд, и наверстать упущенное задним числом попросту невозможно.
Именно этот факт объясняет почти всё остальное в SOC 2 Type II: почему он стоит дороже, чем ожидают, почему так много компаний ошибаются со сроками и почему самая крупная статья расходов обычно вовсе не плата за аудит.
Что на самом деле проверяет SOC 2 Type II
SOC 2 строится вокруг пяти «критериев доверительных услуг» (trust services criteria) — безопасность, доступность, целостность обработки, конфиденциальность и приватность, — хотя почти любой стартап для своего первого отчёта проходит только по критерию безопасности, добавляя доступность позже, если для клиентов важны SLA по времени безотказной работы.
Больше всего путаницы вызывает различие между Type I и Type II:
- Type I отвечает на вопрос «были ли ваши средства контроля спроектированы правильно на эту конкретную дату?». Это снимок на определённый момент времени — дешевле и быстрее, и часто именно его стартап получает первым, чтобы снять блокер в сделке.
- Type II отвечает на вопрос «действительно ли эти средства контроля стабильно работали на протяжении месяцев?». Аудитор выборочно проверяет свидетельства на протяжении окна наблюдения — как правило, от трёх до двенадцати месяцев, — убеждаясь, что проверки доступа проводились по графику, что уволенные сотрудники реально теряли доступ, что резервное копирование действительно выполнялось, и так далее.
Именно Type II в конечном счёте требуют большинство корпоративных клиентов в анкетах по безопасности, и он обычно стоит на 30–50% дороже, чем Type I, из-за более длительного периода наблюдения и более глубокой проверки свидетельств.
Из чего реально складывается стоимость
Маркетинговые страницы поставщиков любят называть плату за аудит в отрыве от всего остального, потому что это самое маленькое из пугающих чисел. Для небольшой SaaS-компании сам аудит обычно обходится в $12 000–$60 000, в зависимости от объёма проверки, репутации аудитора и количества задействованных систем. Но счёт за аудит — лишь часть куда большей картины: реалистично он составляет около 40% от общих расходов на первый отчёт SOC 2 Type II.
Вот из чего обычно складывается полный бюджет первого года:
| Статья расходов | Типичный диапазон | Примечания |
|---|---|---|
| Плата за аудит (аудиторская фирма) | $12 000–$60 000 | Зависит от количества систем, сотрудников и локаций в области проверки |
| Оценка готовности | $5 000–$25 000 | Анализ пробелов перед формальным аудитом; часто самый эффективный доллар из всех потраченных |
| ПО для автоматизации соответствия требованиям | $5 000–$30 000/год | Vanta, Drata, Secureframe и т. д. — автоматизирует сбор свидетельств |
| Тестирование на проникновение | $5 000–$15 000 | Не всегда требуется самим стандартом SOC 2, но часто требуется корпоративными клиентами |
| Поддержка стороннего консультанта/vCISO | $5 000–$25 000 | Для команд без собственной экспертизы в безопасности |
| Внутренний труд | Часто самая крупная статья расходов, редко закладывается в бюджет | Ответственный за проект, занятый на 50–100% времени в течение 4–6 месяцев, плюс часы инженеров, HR и юристов |
Сложите всё вместе, и реалистичная общая сумма за первый год для SaaS-компании с 10–50 сотрудниками окажется где-то между $25 000 и $80 000, а более крупные или сложные окружения выходят за $100 000. После первого года рассчитывайте на $15 000–$40 000 в год на поддержание сертификации — это плата за повторный аудит плюс текущие подписки на ПО, ведь SOC 2 — это не разовый значок, а постоянное обязательство.
Число, которое почти всех застаёт врасплох, — это внутренний труд. Кто-то в вашей команде — обычно руководитель инженерной команды, основатель или недавно нанятый специалист по комплаенсу — должен вести этот проект большую часть двух кварталов. Это реальные расходы на зарплату, которые никогда не попадают в счёт аудитора, но формируют истинную стоимость сильнее, чем любой контракт с поставщиком.
Почему окно наблюдения — это настоящее ограничение
Всё в бюджетировании SOC 2 Type II в конечном счёте сводится к срокам, потому что более короткое окно наблюдения нельзя купить за деньги. Если ваши средства контроля стабильно работают уже три месяца, это самый ранний момент, когда трёхмесячное окно Type II может закрыться. Запустите отсчёт слишком рано — до того, как реально заработают проверки доступа, обязательное MFA и логирование, — и вы потратите всё окно наблюдения на накопление исключений, которые аудитор по контракту обязан указать в отчёте.
Это самая распространённая ошибка первого аудита: отдел продаж обещает крупному потенциальному клиенту «SOC 2 через 3 месяца», хотя компания даже не закончила оценку готовности. Реалистично SOC 2 занимает от шести до двенадцати месяцев с нуля, и попытка сжать этот срок либо срывает сделку, либо приводит к отчёту, испещрённому отмеченными исключениями, — а это порой хуже для разговора с клиентом, чем полное отсутствие отчёта.
Более аккуратная последовательность выглядит так:
- Оценка готовности (недели 1–4). Выявите пробелы в контроле доступа, логировании, управлении поставщиками и документировании политик, прежде чем что-либо попадёт «в область проверки».
- Устранение пробелов (недели 4–12). Закройте пробелы: включите обязательное MFA повсюду, уберите общие учётные записи, внедрите настоящий чек-лист офбординга, получите подписанные соглашения об обработке данных от таких поставщиков, как AWS, Stripe или ваш почтовый провайдер.
- Окно наблюдения открывается только после того, как средства контроля заработали (3–12 месяцев). Эту часть невозможно ускорить — это буквально определение Type II.
- Полевая работа аудитора и выпуск отчёта (4–8 недель после закрытия окна).
Ошибки, которые реально увеличивают счёт
В разборах компаний, которые проходили через это впервые, снова и снова всплывают одни и те же паттерны:
- Слишком широкая область проверки. Включение в область проверки каждой системы, каждого окружения и каждой «дочки» многократно увеличивает объём свидетельств, которые должны выборочно проверить аудиторы. Большинству SaaS-компаний, проходящих проверку впервые, достаточно включить в область только production-окружение и основную SaaS-платформу — а не каждый внутренний инструмент.
- Ручной сбор свидетельств. Скриншоты и таблицы за окно в 6–12 месяцев могут съесть 50–100 часов ручного труда, который платформа автоматизации за $5 000–$15 000 в год собрала бы непрерывно и сама. Именно здесь заявления поставщиков вроде «ПО снижает общую стоимость на 30–50%» действительно оправдываются, потому что альтернатива — платить человеку за ручную работу.
- Отношение к комплаенсу как к проблеме одной команды. Когда SOC 2 волнует только руководителя по безопасности, все остальные откладывают свою часть работы на потом, и пробелы всплывают впервые уже во время самого аудита — в худший из возможных моментов для их обнаружения.
- Игнорирование управления рисками поставщиков. Аудиторы ожидают, что вы изучили отчёты SOC 2 (или их аналоги) своих критически важных поставщиков и располагаете подписанными соглашениями об обработке данных. Пропуск этого шага — одно из самых часто отмечаемых замечаний в первых аудитах.
- Забывание о том, что операционные средства контроля важны не меньше технических. Надёжное шифрование и сетевая безопасность не компенсируют отсутствие артефактов управления — задокументированного процесса оценки рисков, политики управления поставщиками, плана реагирования на инциденты, который реально был протестирован.
Выбор аудитора: «большая четвёрка» против бутиковых фирм
Сам аудит должна проводить лицензированная аудиторская фирма (CPA firm), но понятие «лицензированная аудиторская фирма» охватывает огромный диапазон — от имён из «большой четвёрки» до бутиковых компаний, специализирующихся почти исключительно на SOC 2 для стартапов. Для компании с менее чем 50 сотрудниками бутиковая или фирма среднего размера обычно лучше подходит и по цене, и по скорости:
- Бутиковые/специализированные фирмы обычно называют более низкие цены, работают быстрее, поскольку SOC 2 — их основной бизнес, а не одна из многих услуг, и увереннее чувствуют себя с компактными, облачными окружениями (несколько SaaS-инструментов вместо локального дата-центра).
- «Большая четвёрка» и крупные региональные фирмы обладают более узнаваемым брендом, что может иметь значение, если ваши целевые корпоративные клиенты прямо спрашивают «кто ваш аудитор?», — но их гонорары и сроки обычно пропорционально выше, а практика, ориентированная на компании из Fortune 500, может быть менее гибкой в отношении форматов свидетельств стартапа из десяти человек.
Прежде чем принимать решение, запросите предложения как минимум у двух-трёх фирм. Спросите у каждой напрямую, сколько аудитов SOC 2 Type II они проводят в год для компаний вашего размера: аудитор, который в основном занимается аудитом финансовой отчётности и относится к SOC 2 как к побочному предложению, обычно работает дольше и задаёт менее релевантные вопросы, чем тот, кто занимается этим ежедневно.
Часто задаваемые вопросы
Можно ли пропустить Type I и сразу перейти к Type II? Да, и многие стартапы так и поступают, как только понимают, что SOC 2 им вообще нужен, — пропуск Type I экономит стоимость отдельного отчёта на момент времени, если вы уверены, что ваши средства контроля готовы к непрерывному наблюдению с первого же дня окна.
Истекает ли срок действия SOC 2? Сам отчёт охватывает фиксированный период, и клиенты, как правило, ожидают свежий отчёт ежегодно. Именно поэтому указанная выше сумма на поддержание в $15 000–$40 000 в год — это не необязательные накладные расходы, а цена того, чтобы для каждого разговора о продлении иметь под рукой отчёт возрастом менее 12 месяцев.
Нужно ли нам тестирование на проникновение каждый год? SOC 2 строго этого не требует, но значительная доля анкет по безопасности корпоративных клиентов требует, поэтому большинство компаний закладывают в бюджет ежегодный пентест вместе с аудитом независимо от того, требует ли этого их аудитор.
Какой самый быстрый реалистичный срок для первого отчёта Type II? Даже в самом агрессивном сценарии — средства контроля в основном уже внедрены, окно наблюдения три месяца, и аудитор работает быстро — шесть месяцев от старта до финального отчёта являются разумным минимумом. Любой, кто называет три месяца для самого первого отчёта Type II, либо на самом деле говорит про Type I, либо готовит поспешный аудит, полный исключений.
Как правильно составить бюджет
Поскольку плата за аудит — лишь часть реальной стоимости, составляйте бюджет в такой последовательности:
- Сначала внутренний труд. Оцените полную стоимость того, что кто-то будет тратить на это половину рабочего времени в течение четырёх-шести месяцев ещё до старта окна наблюдения, плюс более лёгкую постоянную вовлечённость на протяжении самого окна.
- Затем оценка готовности. Это самый эффективный доллар во всём процессе — каждый пробел, найденный ею до открытия окна наблюдения, — это пробел, который никогда не станет замечанием в аудите.
- Затем ПО для автоматизации. Даже при $10 000–$20 000 в год оно обычно окупается за счёт устранения описанного выше ручного труда по сбору свидетельств.
- И только потом плата за аудит и пентест — после того как область проверки зафиксирована, а аудитор назвал цену на основе вашего реального окружения, а не общей оценки.
Именно здесь незаметно окупается аккуратный финансовый учёт. Запросы аудитора SOC 2 на предоставление свидетельств касаются не только серверов и журналов доступа — он также захочет убедиться, что контракты с поставщиками, счета и платежи за инструменты безопасности отслеживаются последовательно, чтобы аудитор (или ваша собственная команда полгода спустя) мог точно восстановить, что было куплено, когда и почему. Основателям, у которых уже есть дисциплинированный, версионированный учёт расходов, эта часть аудита даётся куда менее болезненно, чем тем, кто собирает всё это по кускам из разрозненных писем с чеками и забытых подписок.
Упростите управление финансами
Между оценками готовности, контрактами с поставщиками и подпиской на комплаенс-ПО, которая будет фигурировать в ваших бухгалтерских книгах годами, подготовка к SOC 2 добавляет реальный след расходов, для которого вам понадобятся чёткие записи и во время уплаты налогов, и на следующем аудите. Beancount.io предлагает текстовый учёт (plain-text accounting), который прозрачен, версионирован и легко передаётся аудитору или бухгалтеру без предварительного распутывания непрозрачного инструмента. Начните бесплатно и держите свою финансовую отчётность такой же проверяемой, как и создаваемые вами средства контроля безопасности.