Skip to Content

Bezpečnost · SOC 2

Příprava na SOC 2 pro softwarové a SaaS firmy

Americký zákazník chce před podpisem SOC 2 report. Připravíme vás na něj: nastavíme kontroly podle kritérií AICPA, začneme sbírat důkazy a provedeme vás auditem u CPA firmy.

Report vydává licencovaná CPA firma · My vás na audit připravíme

soc2 · sběr důkazů
$ kontroly podle Trust Services Criteria
[rozsah] Security + Availability
[CC6] revize přístupů · důkaz uložen
[CC7] monitoring a alerty · ok
! CC8 změny · chybí schválení
→ Type 2 · sledované období 6 měsíců
✓ podklady pro CPA firmu
Stavíme naAICPA TSC 2017SOC 2 Type 1SOC 2 Type 2ISO/IEC 27001
5
kategorií Trust Services Criteria
2
typy reportu: Type 1 a Type 2
3 až 12
měsíců sledovaného období u Type 2
1
report od CPA firmy, ne certifikát

Co je SOC 2

Report od auditora, ne certifikát.

SOC 2 je ověření kontrol poskytovatele služeb podle kritérií Trust Services Criteria americké komory auditorů AICPA. Výsledkem je report od licencované CPA firmy, který popisuje, jak vaše kontroly fungují. Zákazníci z USA ho běžně chtějí při výběru dodavatele softwaru a cloudových služeb.

Ověřeno k 23. 9. 2026 podle AICPA a NÚKIB

Kdo standard vydáváAICPA, Trust Services Criteria 2017 (body zaměření revidované 2022)[1]
Pět kategoriíSecurity, Availability, Processing Integrity, Confidentiality, Privacy[1]
Type 1Návrh kontrol k jednomu dni[2]
Type 2Návrh i fungování kontrol za sledované období, obvykle 3 až 12 měsíců[2]
Kdo report vydáváLicencovaná CPA firma. Jde o ověření (attestation), ne o certifikát[2]
Vztah k ISO 27001AICPA publikuje mapování kritérií na ISO 27001, kontroly se z velké části překrývají[3]
Česká veřejná správaNÚKIB uznává SOC 2 Type 2 jako doklad pro zápis cloudové služby do katalogu[4]

Týká se vás to?

Potřebujete SOC 2?

  • Prodáváte software nebo SaaS firmám v USA
  • Zákazník vám poslal bezpečnostní dotazník nebo požadavek na SOC 2 report
  • Uchováváte nebo zpracováváte data zákazníků ve svém systému
  • Chcete svou cloudovou službu zapsat do katalogu NÚKIB
  • Obchod se zasekává na bezpečnostním review u enterprise klientů
  • Máte ISO 27001, ale američtí zákazníci chtějí SOC 2
Máte ISO 27001? Máte za sebou většinu práce. Kontroly se překrývají, doplníte hlavně sběr důkazů za sledované období a to, co konkrétně chce auditor pro SOC 2.

Srovnání

SOC 2 a ISO 27001 vedle sebe.

SOC 2ISO 27001
VýstupReport od CPA firmy (Type 1 nebo Type 2)Certifikát od akreditovaného certifikačního orgánu[2]
Kde se chceHlavně zákazníci v USAEvropa a zbytek světa
Co se ověřujeVybrané kategorie Trust Services CriteriaCelý systém řízení bezpečnosti (ISMS)[1]
ObdobíType 2 hodnotí fungování za 3 až 12 měsícůCertifikát na 3 roky s dozorovými audity
PřekryvVelký, AICPA publikuje mapování na ISO 27001[3]

Co pro vás uděláme

Od prvního dotazníku k čistému reportu.

Report nevydáváme, to smí jen CPA firma. Připravíme vás tak, aby audit proběhl hladce.

Určení rozsahu

Vybereme systémy a kategorie kritérií, které zákazník opravdu chce. Security je základ, zbytek podle potřeby.

Gap analýza

Porovnáme vaše kontroly s Trust Services Criteria a dostanete seznam, co doplnit a v jakém pořadí.

Zavedení kontrol a důkazů

Nastavíme kontroly v provozu i v nástrojích a automatizujeme sběr důkazů pro sledované období.

Podpora u auditu

Pomůžeme vybrat CPA firmu, připravíme podklady a provedeme vás Type 1 i Type 2 auditem.

Jak SOC 2 probíhá

Čtyři kroky k reportu.

01

Rozsah a gap analýza

Zjistíme, co chybí, a naceníme cestu k reportu.

02

Zavedení kontrol

Nastavíme kontroly a sběr důkazů. Rozsah i termín dané předem.

03

Type 1

Auditor ověří návrh kontrol k jednomu dni. Zákazník má první doklad.

04

Type 2

Po sledovaném období auditor ověří, že kontroly opravdu fungují.

Proč Lumenax

Proč s námi.

01

Rozumíme softwaru i USA

Sami vyvíjíme a provozujeme SaaS produkty a víme, co američtí zákazníci chtějí vidět v bezpečnostním review. Kontroly dostaneme do vývoje i provozu.

02

Důkazy automaticky

Sběr důkazů nastavíme v nástrojích, které už používáte, ne v tabulkách.

03

Jeden systém pro dva standardy

SOC 2 a ISO 27001 postavené společně, bez zdvojené práce.

Časté otázky

Otázky k SOC 2

Co je SOC 2?

SOC 2 je ověření kontrol poskytovatele služeb podle Trust Services Criteria americké komory AICPA. Výsledkem je report od licencované CPA firmy, ne certifikát.

Jaký je rozdíl mezi SOC 2 Type 1 a Type 2?

Type 1 hodnotí návrh kontrol k jednomu dni. Type 2 hodnotí, jestli kontroly skutečně fungovaly po celé sledované období. Zákazníci obvykle chtějí Type 2.

Jak dlouhé je sledované období u Type 2?

Obvykle 3 až 12 měsíců. AICPA žádné minimum nestanoví, délku dohodnete s auditorem a často i se zákazníkem.

Může česká firma získat SOC 2?

Ano. CPA firma nemusí být česká, ověřte si ale její licenci. S výběrem auditora pomůžeme.

Máme ISO 27001, potřebujeme i SOC 2?

Kontroly se z velké části překrývají, ale řada amerických zákazníků chce právě SOC 2 report. Díky ISO 27001 máte většinu práce za sebou.

Kdo vydává SOC 2 report?

Licencovaná CPA firma. Lumenax report nevydává, připraví vás na audit.

Uzná SOC 2 i česká veřejná správa?

NÚKIB přijímá SOC 2 Type 2 report jako doklad pro zápis cloudové služby do katalogu cloud computingu, vedle certifikátu ISO 27001.

Začněte tady

Zákazník chce SOC 2? Připravíme vás.

Začneme určením rozsahu a gap analýzou. Dostanete plán k Type 1 i Type 2, s pevnou cenou.