Určení rozsahu
Vybereme systémy a kategorie kritérií, které zákazník opravdu chce. Security je základ, zbytek podle potřeby.
Bezpečnost · SOC 2
Americký zákazník chce před podpisem SOC 2 report. Připravíme vás na něj: nastavíme kontroly podle kritérií AICPA, začneme sbírat důkazy a provedeme vás auditem u CPA firmy.
Report vydává licencovaná CPA firma · My vás na audit připravíme
Co je SOC 2
SOC 2 je ověření kontrol poskytovatele služeb podle kritérií Trust Services Criteria americké komory auditorů AICPA. Výsledkem je report od licencované CPA firmy, který popisuje, jak vaše kontroly fungují. Zákazníci z USA ho běžně chtějí při výběru dodavatele softwaru a cloudových služeb.
Ověřeno k 23. 9. 2026 podle AICPA a NÚKIB
| Kdo standard vydává | AICPA, Trust Services Criteria 2017 (body zaměření revidované 2022)[1] |
|---|---|
| Pět kategorií | Security, Availability, Processing Integrity, Confidentiality, Privacy[1] |
| Type 1 | Návrh kontrol k jednomu dni[2] |
| Type 2 | Návrh i fungování kontrol za sledované období, obvykle 3 až 12 měsíců[2] |
| Kdo report vydává | Licencovaná CPA firma. Jde o ověření (attestation), ne o certifikát[2] |
| Vztah k ISO 27001 | AICPA publikuje mapování kritérií na ISO 27001, kontroly se z velké části překrývají[3] |
| Česká veřejná správa | NÚKIB uznává SOC 2 Type 2 jako doklad pro zápis cloudové služby do katalogu[4] |
Týká se vás to?
Srovnání
| SOC 2 | ISO 27001 | |
|---|---|---|
| Výstup | Report od CPA firmy (Type 1 nebo Type 2) | Certifikát od akreditovaného certifikačního orgánu[2] |
| Kde se chce | Hlavně zákazníci v USA | Evropa a zbytek světa |
| Co se ověřuje | Vybrané kategorie Trust Services Criteria | Celý systém řízení bezpečnosti (ISMS)[1] |
| Období | Type 2 hodnotí fungování za 3 až 12 měsíců | Certifikát na 3 roky s dozorovými audity |
| Překryv | Velký, AICPA publikuje mapování na ISO 27001 | [3] |
Co pro vás uděláme
Report nevydáváme, to smí jen CPA firma. Připravíme vás tak, aby audit proběhl hladce.
Vybereme systémy a kategorie kritérií, které zákazník opravdu chce. Security je základ, zbytek podle potřeby.
Porovnáme vaše kontroly s Trust Services Criteria a dostanete seznam, co doplnit a v jakém pořadí.
Nastavíme kontroly v provozu i v nástrojích a automatizujeme sběr důkazů pro sledované období.
Pomůžeme vybrat CPA firmu, připravíme podklady a provedeme vás Type 1 i Type 2 auditem.
Jak SOC 2 probíhá
01
Zjistíme, co chybí, a naceníme cestu k reportu.
02
Nastavíme kontroly a sběr důkazů. Rozsah i termín dané předem.
03
Auditor ověří návrh kontrol k jednomu dni. Zákazník má první doklad.
04
Po sledovaném období auditor ověří, že kontroly opravdu fungují.
Souvisí s tím
Pokud prodáváte i v Evropě, postavíme kontroly rovnou pro oba standardy.
Příprava na ISO 27001 →Pravidelný pentest je jeden z nejčastějších důkazů, které auditor u SOC 2 chce.
Penetrační testy →Zabezpečení serverů, aplikací a architektury, aby kontroly měly na čem stát.
Kyberbezpečnost →Proč Lumenax
01
Sami vyvíjíme a provozujeme SaaS produkty a víme, co američtí zákazníci chtějí vidět v bezpečnostním review. Kontroly dostaneme do vývoje i provozu.
02
Sběr důkazů nastavíme v nástrojích, které už používáte, ne v tabulkách.
03
SOC 2 a ISO 27001 postavené společně, bez zdvojené práce.
Časté otázky
SOC 2 je ověření kontrol poskytovatele služeb podle Trust Services Criteria americké komory AICPA. Výsledkem je report od licencované CPA firmy, ne certifikát.
Type 1 hodnotí návrh kontrol k jednomu dni. Type 2 hodnotí, jestli kontroly skutečně fungovaly po celé sledované období. Zákazníci obvykle chtějí Type 2.
Obvykle 3 až 12 měsíců. AICPA žádné minimum nestanoví, délku dohodnete s auditorem a často i se zákazníkem.
Ano. CPA firma nemusí být česká, ověřte si ale její licenci. S výběrem auditora pomůžeme.
Kontroly se z velké části překrývají, ale řada amerických zákazníků chce právě SOC 2 report. Díky ISO 27001 máte většinu práce za sebou.
Licencovaná CPA firma. Lumenax report nevydává, připraví vás na audit.
NÚKIB přijímá SOC 2 Type 2 report jako doklad pro zápis cloudové služby do katalogu cloud computingu, vedle certifikátu ISO 27001.
Zdroje
Začněte tady
Začneme určením rozsahu a gap analýzou. Dostanete plán k Type 1 i Type 2, s pevnou cenou.