Hizmet kuruluşunun kontrolleri hakkında bağımsız raporlama yapılır.
SOC 2, hizmet kuruluşlarının güvenlik ve ilgili Trust Services Criteria alanlarındaki kontrolleri hakkında bağımsız güvence sağlayan attestation raporlama çerçevesidir. Özellikle ABD merkezli kurumsal müşterilere satış yapan SaaS ve teknoloji şirketlerinde sık talep edilir.

SOC 2 klasik anlamda bir “sertifika” değildir. Sonuç, yetkili bağımsız CPA firması tarafından gerçekleştirilen examination sonucunda hazırlanan rapordur; raporun kapsamı ve dönemi doğru okunmalıdır.
Hizmet kuruluşunun kontrolleri hakkında bağımsız raporlama yapılır.
Security, Availability, Processing Integrity, Confidentiality ve Privacy alanları kullanılır.
Kontrollerin tanımı ve tasarım uygunluğu belirli bir tarih açısından ele alınır.
Kontrollerin tasarımı yanında belirli dönem boyunca işletim etkinliği test edilir.
SOC 2, hizmet kuruluşlarının sistem ve kontrolleri hakkında kullanıcı kuruluşlara ve iş ortaklarına güvence sağlayan AICPA temelli bir raporlama yapısıdır. Bir SaaS sağlayıcısının yalnız “güvenliyiz” demesi yerine, tanımlanan sistem ve kontroller bağımsız bir service auditor tarafından incelenir.
Rapor; yönetimin sistem tanımını, yönetim beyanını, auditor görüşünü, kriterleri ve Type 2 durumunda kontrollerin testlerini/sonuçlarını içerebilir. Bu nedenle SOC 2 logosu görmek ile raporun kendisini ve istisnaları okumak aynı şey değildir.
Piyasada “SOC 2 sertifikası almak” ifadesi yaygın kullanılsa da teknik olarak SOC 2 bir sertifikasyon standardı değildir. AICPA kaynakları SOC 2’yi controls at a service organization üzerine bir examination ve raporlama hizmeti olarak tanımlar.
Bu fark önemlidir: ISO 27001’de kapsamı belirtilen bir yönetim sistemi sertifikası söz konusuyken SOC 2’de bağımsız auditorun belirli sistem, kriter, tarih/dönem ve testlere ilişkin raporu vardır.
Type 1, sistem tanımı ve kontrollerin tasarımının belirli bir tarih itibarıyla ele alınmasına odaklanır. Type 2 ise buna ek olarak kontrollerin belirlenmiş inceleme dönemi boyunca etkin çalışıp çalışmadığına ilişkin testleri içerir.
Kurumsal müşteriler çoğu zaman Type 2’yi daha güçlü operasyonel kanıt olarak görür çünkü kontrolün yalnız tasarlanmış olması değil, zaman içinde uygulanmış olması da değerlendirilir. İlk kez SOC yolculuğuna çıkan bazı şirketler hazırlık durumuna göre önce Type 1 ile başlayabilir.
| Özellik | Type 1 | Type 2 |
|---|---|---|
| Zaman | Belirli tarih | Belirli dönem |
| Kontrol tasarımı | Değerlendirilir | Değerlendirilir |
| İşletim etkinliği | Dönem testi yok | Dönem boyunca test edilir |
| Tipik kullanım | Başlangıç/erken güvence | Olgun operasyonel güvence |
SOC 2 kapsamında temel kriter alanları Security, Availability, Processing Integrity, Confidentiality ve Privacy olarak bilinir. Security ortak kriterleri temel oluşturur; diğer kategoriler hizmetin taahhütleri, sistem yapısı ve müşteri beklentilerine göre kapsama dahil edilebilir.
Her SaaS şirketinin beş kategorinin tamamını seçmesi otomatik olarak daha iyi rapor anlamına gelmez. Kriter seçimi gerçek hizmet taahhütleri ve risklerle uyumlu olmalıdır.
SOC 2 özellikle SaaS, cloud, veri işleme, managed service, fintech altyapısı, HR-tech, CRM, API ve B2B teknoloji hizmetlerinde müşteri güvenlik incelemelerini hızlandırmak için kullanılır. ABD kurumsal satışlarında yaygın olsa da yalnız ABD şirketlerine özgü bir teknoloji ürünü değildir.
Türkiye’de kurulmuş bir şirket de uygun bir bağımsız CPA firması ve denetim düzeniyle SOC 2 examination hedefleyebilir. Ancak müşteri kabulü, auditor seçimi, rapor dağıtım kısıtları, sözleşmeler ve kullanılan alt hizmet sağlayıcılar proje başında netleştirilmelidir.
İyi bir proje önce sistem kapsamını ve hizmet taahhütlerini tanımlar. Ardından kriter eşlemesi, kontrol envanteri, gap analizi ve remediation yapılır. Kanıt üretimi düzenli hale geldikten sonra examination dönemi başlar ve auditor seçilen kontrollerin işletimini örnekler üzerinden test eder.
Type 2’de geçmişe dönük kanıt üretmeye çalışmak risklidir. Ticket, erişim onayı, vulnerability scan, backup restore testi, incident kaydı, değişiklik kaydı ve çalışan onboarding/offboarding kanıtları dönem boyunca doğal biçimde üretilmelidir.
Kimlik ve erişim yönetimi, MFA, ayrıcalıklı hesapların izlenmesi, üretim ortamına erişim, değişiklik yönetimi, code review, CI/CD ayrımları, zafiyet taraması, olay müdahalesi, merkezi loglama, yedekleme ve iş sürekliliği sık test edilen alanlardır.
Cloud sağlayıcının SOC raporuna sahip olması sizin ürününüzü SOC 2 kapsamından otomatik çıkarmaz. Shared responsibility mantığında sizin uygulama, kullanıcı, yapılandırma, veri, destek ve değişiklik süreçleriniz ayrıca değerlendirilir.
Bir SaaS hizmeti çoğu zaman başka hizmet kuruluşlarına dayanır. Bulut, e-posta, destek sistemi, kimlik sağlayıcı veya veri merkezi gibi subservice organizations sistem tanımında ve risk değerlendirmesinde ele alınır. Kullanılan yöntem ve auditor raporlaması önemlidir.
Tedarikçi risk yönetimi yalnız sağlayıcının SOC 2 veya ISO sertifikasını dosyaya koymak değildir; hizmetin kritikliği, sözleşme, veri erişimi, güvenlik yükümlülükleri ve periyodik değerlendirme süreci gösterilmelidir.
Ürün sayısı, sistem karmaşıklığı, çalışan sayısı, kriter kapsamı, alt hizmet sağlayıcılar, mevcut güvenlik olgunluğu ve Type 2 inceleme döneminin uzunluğu toplam maliyeti etkiler. Auditor ücreti ile readiness/gap danışmanlığı ve teknik iyileştirme maliyetleri ayrı kalemlerdir.
Sırf daha hızlı rapor almak için kapsamı gerçek üründen koparmak ileride müşteri due diligence sürecinde sorun yaratabilir. Kapsam hem yönetilebilir hem ticari olarak anlamlı olmalıdır.
Yalnız kapak sayfasına bakmayın. Raporun Type 1 mi Type 2 mi olduğu, kapsanan ürün/sistem, inceleme dönemi, auditor görüşü, test istisnaları, complementary user entity controls ve varsa subservice organization yaklaşımı incelenmelidir.
Eski tarihli rapor için bridge letter talep edilmesi veya dönem sonrasındaki değişikliklerin açıklanması sık görülen tedarikçi güvence uygulamalarındandır. Raporların dağıtımı genellikle kontrollüdür; SOC 3 genel kullanıma yönelik farklı bir rapor türüdür.
SOC 2 müşteri güvence raporu odaklıdır; ISO 27001 kuruluşun bilgi güvenliği yönetim sistemini sertifikalandırır; PCI DSS ödeme kartı verisi için özel gereksinimler getirir. B2B SaaS şirketlerinde ISO 27001 ve SOC 2 birlikte talep edilebilir.
| Çerçeve | Çıktı | Ana odak |
|---|---|---|
| SOC 2 Type 2 | Bağımsız attestation raporu | Hizmet kontrollerinin dönem boyunca işleyişi |
| ISO 27001 | Yönetim sistemi sertifikası | Bilgi güvenliği risk yönetimi |
| PCI DSS | Uyum doğrulaması/raporları | Ödeme kartı hesap verisi |
| CREST | Hizmet sağlayıcı akreditasyonu | Siber güvenlik hizmet yetkinliği |
| FedRAMP | Federal cloud certification | ABD federal bulut güvenliği |
Teknik olarak hayır. SOC 2, bağımsız CPA/service auditor tarafından gerçekleştirilen examination sonucunda oluşan attestation raporudur.
Kontrollerin yalnız tasarımını değil, belirli dönem boyunca işletim etkinliğini de test ettiği için daha güçlü operasyonel kanıt sunar.
Hayır. ABD pazarında özellikle yaygın olsa da farklı ülkelerdeki hizmet kuruluşları da SOC 2 examination yaptırabilir.
Hayır. Diğer Trust Services Criteria kategorileri hizmet taahhütleri ve kapsam ihtiyacına göre seçilir.
Hayır. Alt hizmet sağlayıcının raporu sizin uygulama ve süreç kontrollerinizin yerine geçmez.
SOC 2 raporları genellikle kısıtlı kullanıma yöneliktir. Daha genel dağıtım için SOC 3 farklı bir rapor türüdür.
Belgelendirme veya bağımsız denetim hizmeti sunduğumuzu iddia etmiyoruz. Sunucu, hosting, erişim, loglama, yedekleme ve temel güvenlik kontrollerinizin teknik hazırlık tarafında yardımcı olabiliriz.