444 22 41
Sistem Kalite
Menü
YAZILIM & BİLGİ TEKNOLOJİLERİ: SOC 2YAZILIM & BT UYGUNLUK DANIŞMANLIĞI

SOC 2 Type I ve SOC 2 Type II Denetim Raporu

Bulut ve BT hizmet sağlayıcısı olarak müşterilerinize kontrollerinizin güvenilirliğini kanıtlamak için SOC 2 Type I veya Type II raporuna hazırlanmanızda danışmanlık sağlıyoruz. SOC 2 bir 'sertifika' değildir; AICPA çerçevesine göre lisanslı bir bağımsız denetçi (CPA firması) tarafından düzenlenen bir güvence (attestation) raporudur. Sistem Kalite kontrollerin kurulması, dokümantasyon ve denetime hazırlıkta danışmanlık sağlar; raporu bağımsız denetçi düzenler.

01

SOC 2 nedir? Type I ve Type II farkı

SOC 2 (System and Organization Controls 2), Amerikan Sertifikalı Kamu Muhasipleri Enstitüsü'nün (AICPA) geliştirdiği bir güvence (attestation) çerçevesidir ve hizmet kuruluşlarının (özellikle bulut ve BT hizmet sağlayıcıları) müşteri verilerini korumaya yönelik kontrollerini değerlendirir. SOC 2, beş 'Güven Hizmetleri Kriteri' (Trust Services Criteria) üzerine kuruludur: güvenlik (security; zorunlu), erişilebilirlik (availability), işlem bütünlüğü (processing integrity), gizlilik (confidentiality) ve mahremiyet (privacy). Kuruluş, hangi kriterleri kapsama alacağını belirler. Önemli bir nokta: SOC 2 bir 'sertifika' değil, bağımsız bir denetçinin görüşünü içeren bir denetim/güvence raporudur ve yalnızca lisanslı bir CPA (Certified Public Accountant) firması tarafından düzenlenebilir. İki tür rapor vardır: SOC 2 Type I, kontrollerin belirli bir andaki (nokta) tasarımının uygunluğunu; SOC 2 Type II ise kontrollerin belirli bir dönem boyunca (ör. 6–12 ay) tasarımının ve işleyiş etkinliğinin uygunluğunu değerlendirir. Type II, kontrollerin zaman içinde gerçekten çalıştığını gösterdiği için genellikle daha güçlü bir güvence sunar ve müşteriler tarafından daha çok talep edilir. SOC 2 raporu genellikle gizli tutulur ve NDA altında paydaşlarla paylaşılır.

AICPA güven hizmetleri kriterleri (güvenlik zorunlu + 4 opsiyonel)
Sertifika değil; lisanslı CPA firmasının güvence (attestation) raporu
Type I: nokta (tasarım): Type II: dönem (tasarım + işleyiş etkinliği)
Bulut/BT hizmet sağlayıcıları için müşteri güveninin kanıtı
02

SOC 2 raporu nasıl alınır?

Süreç, kapsanacak Güven Hizmetleri Kriterlerinin ve sistem sınırının belirlenmesiyle başlar. Kuruluşun mevcut kontrolleri (erişim yönetimi, şifreleme, izleme ve loglama, değişiklik yönetimi, olay müdahalesi, yedekleme ve iş sürekliliği, tedarikçi yönetimi, İK ve fiziksel güvenlik) kriterlere göre değerlendirilir ve boşluklar giderilir; politika, prosedür ve kayıt düzeni oluşturulur. Type II hedefleniyorsa kontrollerin belirli bir gözlem dönemi (ör. 6–12 ay) boyunca tutarlı biçimde işletilmesi ve kanıtların toplanması gerekir. Hazırlık tamamlandığında, lisanslı bir bağımsız denetçi (CPA firması) denetimi yürütür ve SOC 2 raporunu (denetçi görüşüyle) düzenler. Sistem Kalite; kapsam belirleme, kontrol tasarımı ve uygulaması, dokümantasyon, kanıt yönetimi, hazırlık (readiness) değerlendirmesi ve denetçi koordinasyonunda danışmanlık sağlar; raporu bağımsız CPA firması düzenler.

SIKÇA SORULANLAR

SOC 2 Type I ve SOC 2 Type II Denetim Raporu hakkında

SOC 2 bir sertifika mı?

Hayır. SOC 2 bir sertifika değil; AICPA çerçevesine göre lisanslı bir bağımsız denetçinin (CPA firması) görüşünü içeren bir güvence (attestation) raporudur. 'SOC 2 sertifikası' yaygın bir yanlış kullanımdır; doğru ifade 'SOC 2 raporu'dur. Sistem Kalite raporu düzenlemez; hazırlık danışmanlığı sağlar.

SOC 2 Type I mi Type II mi almalıyım?

Type I, kontrollerin belirli bir andaki tasarımını; Type II ise bir dönem boyunca tasarımını ve işleyiş etkinliğini değerlendirir. Type II daha güçlü bir güvence sunduğu için müşteriler genellikle bunu talep eder. Birçok kuruluş önce Type I ile başlar, ardından Type II'ye geçer.

SOC 2 ile ISO/IEC 27001 farkı nedir?

ISO/IEC 27001, akredite kuruluşça verilen uluslararası bir bilgi güvenliği yönetim sistemi sertifikasıdır; SOC 2 ise AICPA çerçevesine dayalı, CPA firmasının düzenlediği bir güvence raporudur (özellikle ABD pazarında yaygın). İkisi örtüşen kontroller içerir; birçok kuruluş her ikisini birden edinir.

SOC 2 raporunu kim düzenliyor?

SOC 2 raporunu yalnızca lisanslı bir bağımsız denetçi (CPA: Certified Public Accountant firması) düzenleyebilir. Danışmanlık firmaları rapor düzenleyemez. Sistem Kalite, kontrollerin kurulması, dokümantasyon, hazırlık değerlendirmesi ve denetçi koordinasyonunda danışmanlık sağlar.

TEKLİF & UZMAN RANDEVUSU

Yazılım & BT uygunluğunuza bugün başlayın, süreci biz yönetelim.

Danışmanlık ekibimiz firmanızı, ürününüzü veya hedefinizi değerlendirsin; size özel yol haritası, takvim ve net teklif çıkarsın. İlk görüşme tamamen ücretsiz.

WhatsApp'tan yazın