Wymagania SOC 2 dla platform udostępniania plików 2026
Poznaj wymagania zgodności SOC 2 dla platform udostępniania plików: kryteria Trust Service, procesy audytowe oraz kontrole bezpieczeństwa.
Zgodność z SOC 2 dla platformy udostępniania plików oznacza zdanie niezależnego audytu w oparciu o Kryteria Trust Services AICPA: Bezpieczeństwo (obowiązkowe), Dostępność, Integralność Przetwarzania, Poufność i Prywatność (wszystkie opcjonalne, ale połączenie Bezpieczeństwo + Poufność jest normą dla transferu plików). Typ I poświadcza odpowiedni projekt kontroli w danym momencie; Typ II poświadcza, że kontrole działały efektywnie przez okres 3–12 miesięcy. Dla platform udostępniania plików nabywcy korporacyjni oczekują Typu II. Aktualizacja Trust Services Criteria z 2022 roku (TSP Section 100A) zaostrzyła kontrole dotyczące logicznego dostępu, zarządzania zmianami i oceny ryzyka. Na pierwszą certyfikację SOC 2 Type II należy zaplanować 12–18 miesięcy.
Pięć Kryteriów Trust Services wyjaśnionych
Bezpieczeństwo (seria TSC CC) obejmuje ochronę przed nieautoryzowanym dostępem — fizycznym i logicznym. Dostępność (seria A) zapewnia, że systemy działają zgodnie z obietnicami — gwarancje czasu sprawności, plany DR. Integralność Przetwarzania (seria PI) potwierdza, że przetwarzanie jest kompletne, prawidłowe, dokładne, terminowe i autoryzowane. Poufność (seria C) chroni informacje oznaczone jako poufne. Prywatność (seria P) obejmuje informacje osobiste w zakresie powiadomień, wyboru, gromadzenia, używania, retencji, dostępu, ujawniania, jakości, monitorowania i egzekwowania. Platformy udostępniania plików zawsze obejmują Bezpieczeństwo; większość dodaje Poufność i Dostępność; Prywatność jest dodawana przy obsłudze danych konsumentów.
Co zmieniły rewizje TSC z 2022 roku
Rewizja z 2022 roku wyostrzyła wspólne kryteria w dziewięciu obszarach (CC1-CC9). CC6 (logiczny i fizyczny dostęp) dodał wyraźne wymagania dotyczące uwierzytelniania wieloczynnikowego dla dostępu administracyjnego. CC7 (operacje systemowe) podkreślił wykrywanie zagrożeń i reagowanie. CC8 (zarządzanie zmianami) dodał wymagania dotyczące możliwości cofnięcia wdrożenia. CC9 (łagodzenie ryzyka) dodał oczekiwania dotyczące zarządzania ryzykiem dostawców. Dla platform udostępniania plików praktyczny efekt: potrzebna jest udokumentowana egzekwowanie MFA, wykrywanie zagrożeń przez SIEM, odwracalne potoki wdrożeń i kwartalne przeglądy dostawców.
Cykl życia audytu
Faza 1: ocena gotowości (6–12 tygodni). Audytor lub konsultant mapuje bieżące kontrole do TSC, identyfikuje luki i określa zakres naprawczy. Faza 2: naprawa (3–9 miesięcy). Zamknięcie luk — wdrożenie MFA wszędzie, kwartalne przeglądy dostępu, udokumentowanie procedur reagowania na incydenty, ustanowienie zarządzania dostawcami. Faza 3: okres obserwacji (3–12 miesięcy dla Typu II). Kontrole działają i generują dowody. Faza 4: praca audytowa (4–8 tygodni). Firma CPA (Coalfire, Schellman, Prescient Assurance, Insight Assurance) analizuje dowody, przeprowadza wywiady ze pracownikami i testuje próbki. Faza 5: wydanie raportu (2–4 tygodnie). Budżet na sam audyt: 50–200 tys. USD, plus 3–10 razy tyle na naprawę i wewnętrzną pracę.
Kontrole szyfrowania analizowane przez audytorów
Audytor będzie sprawdzał próbkowo: (1) używane algorytmy szyfrowania (AES-256 w spoczynku, TLS 1.2+ w tranzycie, idealnie TLS 1.3); (2) praktyki zarządzania kluczami (oparte na HSM, udokumentowana rotacja); (3) konfigurację systemów magazynowania (szyfrowanie bucket S3, szyfrowanie Azure Storage); (4) polityki ruchu sieciowego (punkty terminacji TLS, zestawy szyfrów); (5) szyfrowanie po stronie klienta tam, gdzie jest deklarowane (przegląd kodu, nie tylko materiałów marketingowych). Należy dostarczyć diagramy architektury, próbkowe zaszyfrowane obiekty, logi rotacji kluczy i raporty testów penetracyjnych. Niejasne twierdzenia bez technicznego uzasadnienia zostają wpisane jako wyjątki kontrolne.
Dowody kontroli dostępu
Wymagania CC6 generują największy ciężar dowodowy. Audytorzy wymagają: rekordów nadawania uprawnień powiązanych z przepływami zatwierdzającymi, kwartalnych przeglądów dostępu podpisanych przez menedżerów, zrzutów ekranu lub eksportów polityk egzekwowania MFA, monitorowania dostępu uprzywilejowanego (nagrywanie sesji dla działań administracyjnych) oraz dowodów terminowego wyrejestrowywania użytkowników (w ciągu 24 godzin od wyzwalacza HR). Dostawcy tożsamości jak Okta, Azure AD czy Google Workspace generują większość tych dowodów automatycznie.
Zarządzanie zmianami i dowody CI/CD
CC8 wymaga kontrolowanych zmian. Nowoczesny CI/CD może to spełnić dzięki: ochronie gałęzi (brak bezpośrednich commitów do main), obowiązkowemu przeglądowi kodu (2+ zatwierdzeń dla produkcji), automatycznym bramom testowym, separacji obowiązków i możliwości cofnięcia zmian. Ustawienia GitHub i GitLab, logi pipeline CI i rekordy wdrożeń stają się dowodami audytowymi. Audytorzy próbkują 25–40 zmian produkcyjnych w okresie obserwacji. Jedna nieudokumentowana poprawka awaryjna może stać się ustaleniem — należy udokumentować procedurę break-glass i stosować ją oszczędnie.
Reagowanie na incydenty i monitoring
CC7 wymaga wykrywania zagrożeń i reagowania. Dowody: alerty SIEM w danym okresie, zgłoszenia incydentów z triaże i rozwiązaniem, rekordy ćwiczeń tabletop i dowody wyciągniętych wniosków. Popularne stosy SIEM dla platform udostępniania plików: Datadog Security Monitoring, Sumo Logic Cloud SIEM, Splunk Enterprise Security, Elastic Security, Panther. Audytor pyta o: reguły alertów, wolumen alertów w czasie, SLA odpowiedzi i rzeczywiste czasy reakcji, oraz co najmniej dwa lub trzy incydenty z pełnymi śladami śledczymi.
Zarządzanie dostawcami i podmiotami przetwarzającymi
CC9 dodał zarządzanie ryzykiem dostawców. Należy prowadzić rejestr dostawców zawierający: nazwę, kategorię usługi, wrażliwość danych, status SOC 2 / ISO 27001, DPA lub BAA na pliku, datę ostatniego przeglądu. Przeglądać corocznie, kwartalnie dla dostawców przetwarzających dane wrażliwe. Dla platform udostępniania plików typowi dostawcy to: dostawca chmury (AWS, GCP, OVH), dostarczanie e-mail (SendGrid, Postmark), przetwarzanie płatności (Stripe), monitoring błędów (Sentry), analityka (Mixpanel) i CDN (Cloudflare, Fastly).
Kryteria prywatności przy przetwarzaniu danych osobowych
Jeśli platforma udostępniania plików obsługuje dane osobowe użytkowników niebędących pracownikami, dodanie kryteriów Prywatności wzmacnia raport dla odbiorców RODO i CCPA. 12 pod-kryteriów prywatności obejmuje: powiadomienie, wybór i zgodę, gromadzenie, używanie i retencję, dostęp, ujawnianie stronom trzecim, bezpieczeństwo, jakość, monitoring i egzekwowanie. Dowody obejmują historię wersji polityki prywatności, rekordy zgody, logi obsługi wniosków podmiotów danych, harmonogramy retencji z potwierdzeniami usunięcia i wskaźniki ukończenia szkoleń z zakresu prywatności.
Ciągła zgodność po pierwszym raporcie
SOC 2 Type II jest roczny — pierwszy raport obejmuje 3–12 miesięcy, kolejne raporty obejmują okresy 12-miesięczne. Między raportami dowody należy gromadzić ciągle. Warto inwestować w compliance-as-code: Drata, Vanta, Sprinto, Secureframe, Tugboat Logic — wszystkie automatyzują gromadzenie dowodów z AWS, GitHub, Okta i głównych narzędzi SaaS. Spodziewaj się wydatków 1–5 tys. USD/miesiąc na narzędzia compliance oraz 50–100 tys. USD rocznie na audyt. Platformy takie jak Box, Dropbox, Tresorit, Egnyte i HexaTransfer prowadzą cykliczne raporty SOC 2; mniejsi konkurenci bez cyklicznego SOC 2 napotykają trudny sufit w kontraktach z korporacjami.
Najczęstsze ustalenia i jak ich unikać
Najczęstsze ustalenia SOC 2 dla platform udostępniania plików: (1) niekompletne przeglądy dostępu — rozwiązanie: przepływy kwartalnych przeglądów zintegrowane z IdP; (2) nieudokumentowane zmiany awaryjne — rozwiązanie: szablon zgłoszenia break-glass; (3) brakujące przeglądy dostawców — rozwiązanie: moduł dostawców narzędzia compliance; (4) wyjątki MFA — rozwiązanie: egzekwowanie MFA na poziomie IdP bez wyjątków; (5) nieaktualna dokumentacja — rozwiązanie: właściciele dokumentów i kwartalne daty przeglądów. Proaktywne usunięcie tych luk sprawia, że audyt staje się formalnością, a nie pożarem do ugaszenia.
SOC 2 to zakupione zaufanie — korporacje go wymagają, więc warto je zdobyć. Wypróbuj na hexatransfer.com — bezpłatnie, bez rejestracji, do 10 GB.
Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end
Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.
Wyślij plik