Arama Yap Mesaj Gönder
Biz Sizi Arayalım
+90
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro

Bize Ulaşın

Konum Halkalı merkez mahallesi fatih cd ozgur apt no 46 , Küçükçekmece , İstanbul , 34303 , TR
SOC 2® · TYPE 1 / TYPE 2

SOC 2 Type 2 Nedir? Type 1 Farkı, Raporlama ve SaaS Hazırlık Rehberi

SOC 2, hizmet kuruluşlarının güvenlik ve ilgili Trust Services Criteria alanlarındaki kontrolleri hakkında bağımsız güvence sağlayan attestation raporlama çerçevesidir. Özellikle ABD merkezli kurumsal müşterilere satış yapan SaaS ve teknoloji şirketlerinde sık talep edilir.

AICPA resmi SOC 2 kaynak sayfası ve SOC 2 Type 2 raporlama içeriği
Resmî kaynak görünümü · Kaynağı aç
Önemli ayrım

SOC 2 klasik anlamda bir “sertifika” değildir. Sonuç, yetkili bağımsız CPA firması tarafından gerçekleştirilen examination sonucunda hazırlanan rapordur; raporun kapsamı ve dönemi doğru okunmalıdır.

TürAttestation / güvence raporu

Hizmet kuruluşunun kontrolleri hakkında bağımsız raporlama yapılır.

Temel kaynakAICPA Trust Services Criteria

Security, Availability, Processing Integrity, Confidentiality ve Privacy alanları kullanılır.

Type 1Belirli tarihte tasarım

Kontrollerin tanımı ve tasarım uygunluğu belirli bir tarih açısından ele alınır.

Type 2Dönem boyunca işleyiş

Kontrollerin tasarımı yanında belirli dönem boyunca işletim etkinliği test edilir.

İçindekiler

  1. SOC 2 tam olarak nedir?
  2. SOC 2 sertifika mı, rapor mu?
  3. SOC 2 Type 1 ile Type 2 arasındaki fark nedir?
  4. Trust Services Criteria nelerdir?
  5. Kimler SOC 2 raporu yaptırır? Türkiye’deki şirketler yapabilir mi?
  6. SOC 2 Type 2 süreci nasıl ilerler?
  7. SaaS ve hosting şirketleri hangi teknik kanıtları hazırlamalı?
  8. AWS, Azure, veri merkezi ve alt hizmet sağlayıcılar raporda nasıl ele alınır?
  9. SOC 2 maliyeti ve süresi neye bağlıdır?
  10. Bir SOC 2 raporunu müşteriyken nasıl okumalıyım?
  11. SOC 2, ISO 27001 ve PCI DSS farkı
01

SOC 2 tam olarak nedir?

SOC 2, hizmet kuruluşlarının sistem ve kontrolleri hakkında kullanıcı kuruluşlara ve iş ortaklarına güvence sağlayan AICPA temelli bir raporlama yapısıdır. Bir SaaS sağlayıcısının yalnız “güvenliyiz” demesi yerine, tanımlanan sistem ve kontroller bağımsız bir service auditor tarafından incelenir.

Rapor; yönetimin sistem tanımını, yönetim beyanını, auditor görüşünü, kriterleri ve Type 2 durumunda kontrollerin testlerini/sonuçlarını içerebilir. Bu nedenle SOC 2 logosu görmek ile raporun kendisini ve istisnaları okumak aynı şey değildir.

02

SOC 2 sertifika mı, rapor mu?

Piyasada “SOC 2 sertifikası almak” ifadesi yaygın kullanılsa da teknik olarak SOC 2 bir sertifikasyon standardı değildir. AICPA kaynakları SOC 2’yi controls at a service organization üzerine bir examination ve raporlama hizmeti olarak tanımlar.

Bu fark önemlidir: ISO 27001’de kapsamı belirtilen bir yönetim sistemi sertifikası söz konusuyken SOC 2’de bağımsız auditorun belirli sistem, kriter, tarih/dönem ve testlere ilişkin raporu vardır.

03

SOC 2 Type 1 ile Type 2 arasındaki fark nedir?

Type 1, sistem tanımı ve kontrollerin tasarımının belirli bir tarih itibarıyla ele alınmasına odaklanır. Type 2 ise buna ek olarak kontrollerin belirlenmiş inceleme dönemi boyunca etkin çalışıp çalışmadığına ilişkin testleri içerir.

Kurumsal müşteriler çoğu zaman Type 2’yi daha güçlü operasyonel kanıt olarak görür çünkü kontrolün yalnız tasarlanmış olması değil, zaman içinde uygulanmış olması da değerlendirilir. İlk kez SOC yolculuğuna çıkan bazı şirketler hazırlık durumuna göre önce Type 1 ile başlayabilir.

ÖzellikType 1Type 2
ZamanBelirli tarihBelirli dönem
Kontrol tasarımıDeğerlendirilirDeğerlendirilir
İşletim etkinliğiDönem testi yokDönem boyunca test edilir
Tipik kullanımBaşlangıç/erken güvenceOlgun operasyonel güvence
04

Trust Services Criteria nelerdir?

SOC 2 kapsamında temel kriter alanları Security, Availability, Processing Integrity, Confidentiality ve Privacy olarak bilinir. Security ortak kriterleri temel oluşturur; diğer kategoriler hizmetin taahhütleri, sistem yapısı ve müşteri beklentilerine göre kapsama dahil edilebilir.

Her SaaS şirketinin beş kategorinin tamamını seçmesi otomatik olarak daha iyi rapor anlamına gelmez. Kriter seçimi gerçek hizmet taahhütleri ve risklerle uyumlu olmalıdır.

  • Security: yetkisiz erişim, değişiklik ve zarar risklerine karşı koruma
  • Availability: sistemin taahhüt edilen kullanılabilirlik hedefleri
  • Processing Integrity: işlemlerin eksiksiz, doğru, zamanında ve yetkili biçimde yürütülmesi
  • Confidentiality: gizli olarak tanımlanan bilginin korunması
  • Privacy: kişisel bilginin ilgili kriterler ve taahhütler doğrultusunda ele alınması
05

Kimler SOC 2 raporu yaptırır? Türkiye’deki şirketler yapabilir mi?

SOC 2 özellikle SaaS, cloud, veri işleme, managed service, fintech altyapısı, HR-tech, CRM, API ve B2B teknoloji hizmetlerinde müşteri güvenlik incelemelerini hızlandırmak için kullanılır. ABD kurumsal satışlarında yaygın olsa da yalnız ABD şirketlerine özgü bir teknoloji ürünü değildir.

Türkiye’de kurulmuş bir şirket de uygun bir bağımsız CPA firması ve denetim düzeniyle SOC 2 examination hedefleyebilir. Ancak müşteri kabulü, auditor seçimi, rapor dağıtım kısıtları, sözleşmeler ve kullanılan alt hizmet sağlayıcılar proje başında netleştirilmelidir.

06

SOC 2 Type 2 süreci nasıl ilerler?

İyi bir proje önce sistem kapsamını ve hizmet taahhütlerini tanımlar. Ardından kriter eşlemesi, kontrol envanteri, gap analizi ve remediation yapılır. Kanıt üretimi düzenli hale geldikten sonra examination dönemi başlar ve auditor seçilen kontrollerin işletimini örnekler üzerinden test eder.

Type 2’de geçmişe dönük kanıt üretmeye çalışmak risklidir. Ticket, erişim onayı, vulnerability scan, backup restore testi, incident kaydı, değişiklik kaydı ve çalışan onboarding/offboarding kanıtları dönem boyunca doğal biçimde üretilmelidir.

  • Sistem ve ürün sınırlarını tanımla
  • Trust Services Criteria kapsamını belirle
  • Kontrol matrisi ve sorumluları oluştur
  • Gap’leri kapat ve kanıt üretimini otomatikleştir
  • İnceleme dönemini başlat
  • Auditor kanıt taleplerini ve örneklem testlerini yönet
  • İstisnaları değerlendir ve nihai raporu gözden geçir
07

SaaS ve hosting şirketleri hangi teknik kanıtları hazırlamalı?

Kimlik ve erişim yönetimi, MFA, ayrıcalıklı hesapların izlenmesi, üretim ortamına erişim, değişiklik yönetimi, code review, CI/CD ayrımları, zafiyet taraması, olay müdahalesi, merkezi loglama, yedekleme ve iş sürekliliği sık test edilen alanlardır.

Cloud sağlayıcının SOC raporuna sahip olması sizin ürününüzü SOC 2 kapsamından otomatik çıkarmaz. Shared responsibility mantığında sizin uygulama, kullanıcı, yapılandırma, veri, destek ve değişiklik süreçleriniz ayrıca değerlendirilir.

08

AWS, Azure, veri merkezi ve alt hizmet sağlayıcılar raporda nasıl ele alınır?

Bir SaaS hizmeti çoğu zaman başka hizmet kuruluşlarına dayanır. Bulut, e-posta, destek sistemi, kimlik sağlayıcı veya veri merkezi gibi subservice organizations sistem tanımında ve risk değerlendirmesinde ele alınır. Kullanılan yöntem ve auditor raporlaması önemlidir.

Tedarikçi risk yönetimi yalnız sağlayıcının SOC 2 veya ISO sertifikasını dosyaya koymak değildir; hizmetin kritikliği, sözleşme, veri erişimi, güvenlik yükümlülükleri ve periyodik değerlendirme süreci gösterilmelidir.

09

SOC 2 maliyeti ve süresi neye bağlıdır?

Ürün sayısı, sistem karmaşıklığı, çalışan sayısı, kriter kapsamı, alt hizmet sağlayıcılar, mevcut güvenlik olgunluğu ve Type 2 inceleme döneminin uzunluğu toplam maliyeti etkiler. Auditor ücreti ile readiness/gap danışmanlığı ve teknik iyileştirme maliyetleri ayrı kalemlerdir.

Sırf daha hızlı rapor almak için kapsamı gerçek üründen koparmak ileride müşteri due diligence sürecinde sorun yaratabilir. Kapsam hem yönetilebilir hem ticari olarak anlamlı olmalıdır.

10

Bir SOC 2 raporunu müşteriyken nasıl okumalıyım?

Yalnız kapak sayfasına bakmayın. Raporun Type 1 mi Type 2 mi olduğu, kapsanan ürün/sistem, inceleme dönemi, auditor görüşü, test istisnaları, complementary user entity controls ve varsa subservice organization yaklaşımı incelenmelidir.

Eski tarihli rapor için bridge letter talep edilmesi veya dönem sonrasındaki değişikliklerin açıklanması sık görülen tedarikçi güvence uygulamalarındandır. Raporların dağıtımı genellikle kontrollüdür; SOC 3 genel kullanıma yönelik farklı bir rapor türüdür.

11

SOC 2, ISO 27001 ve PCI DSS farkı

SOC 2 müşteri güvence raporu odaklıdır; ISO 27001 kuruluşun bilgi güvenliği yönetim sistemini sertifikalandırır; PCI DSS ödeme kartı verisi için özel gereksinimler getirir. B2B SaaS şirketlerinde ISO 27001 ve SOC 2 birlikte talep edilebilir.

ÇerçeveÇıktıAna odak
SOC 2 Type 2Bağımsız attestation raporuHizmet kontrollerinin dönem boyunca işleyişi
ISO 27001Yönetim sistemi sertifikasıBilgi güvenliği risk yönetimi
PCI DSSUyum doğrulaması/raporlarıÖdeme kartı hesap verisi
CRESTHizmet sağlayıcı akreditasyonuSiber güvenlik hizmet yetkinliği
FedRAMPFederal cloud certificationABD federal bulut güvenliği

Resmî ve birincil kaynaklar

AICPA SOC Suite of Serviceswww.aicpa-cima.comAICPA Trust Services Criteriawww.aicpa-cima.comAICPA SOC Engagements Overviewwww.aicpa-cima.com

Sık sorulan sorular

SOC 2 bir sertifika mıdır?

Teknik olarak hayır. SOC 2, bağımsız CPA/service auditor tarafından gerçekleştirilen examination sonucunda oluşan attestation raporudur.

Type 2 neden daha çok istenir?

Kontrollerin yalnız tasarımını değil, belirli dönem boyunca işletim etkinliğini de test ettiği için daha güçlü operasyonel kanıt sunar.

SOC 2 yalnız ABD şirketleri için mi?

Hayır. ABD pazarında özellikle yaygın olsa da farklı ülkelerdeki hizmet kuruluşları da SOC 2 examination yaptırabilir.

Security dışında tüm kriterler zorunlu mu?

Hayır. Diğer Trust Services Criteria kategorileri hizmet taahhütleri ve kapsam ihtiyacına göre seçilir.

AWS SOC 2 raporu varsa benim SaaS ürünüm de SOC 2 olmuş olur mu?

Hayır. Alt hizmet sağlayıcının raporu sizin uygulama ve süreç kontrollerinizin yerine geçmez.

SOC 2 raporu herkese açık mı?

SOC 2 raporları genellikle kısıtlı kullanıma yöneliktir. Daha genel dağıtım için SOC 3 farklı bir rapor türüdür.

EKA Altyapı ve Güvenlik

Uyumluluk öncesi teknik altyapınızı değerlendirin

Belgelendirme veya bağımsız denetim hizmeti sunduğumuzu iddia etmiyoruz. Sunucu, hosting, erişim, loglama, yedekleme ve temel güvenlik kontrollerinizin teknik hazırlık tarafında yardımcı olabiliriz.

Top