Обзор комплаенса
SOC 2, ISO 27001 и GDPR — это наборы контролей, а не бумажки. SOC 2 проверяет, делаешь ли ты то, что заявил; ISO 27001 сертифицирует систему управления; GDPR — это закон с зубами. Разберись, что каждый требует от твоего кода, до того как продажи пообещают дату.
Продажи только что закрыли enterprise-сделку «при условии SOC 2», и клиент хочет отчёт через 30 дней. CTO пересылает тебе письмо с одной строкой: «у нас же есть SOC 2, да?» Нет. И вот чего CTO никто не сказал: отчёт SOC 2 Type II — это не вещь, которая у тебя есть; это мнение аудитора о том, что контроли, которые ты заявил, действительно работали непрерывно в течение окна наблюдения — обычно от шести до двенадцати месяцев. Пути к Type II за 30 дней не существует. За 30 дней можно начать, получить Type I (контроли спроектированы верно на конкретный момент времени) и навсегда отучить продажи обещать комплаенс-артефакт так, будто это feature-флаг. Больно это потому, что провалы комплаенса почти никогда не технические — шифрование было в порядке. Это провалы доказательств: ты делал правильно и не смог доказать, что делал это — каждый раз, для каждого, за весь период.
К концу урока ты будешь знать, что SOC 2, ISO 27001 и GDPR на самом деле требуют от твоих систем, где они пересекаются и какой из них может оштрафовать тебя на 4% мировой выручки.
Три фреймворка — три разные машины
Инженеры сваливают «комплаенс» в одно ведро, а потом получают удар под дых, потому что три названия, которые они слышат чаще всего, — это не одно и то же по природе. Одно — аудиторский отчёт, второе — сертификация, третье — закон. Их путаница — это то, как команда тратит квартал, гоняясь не за тем артефактом.
SOC 2 (System and Organization Controls 2) — это отчёт-аттестация, написанный лицензированной CPA-фирмой и регулируемый критериями доверенных сервисов (Trust Services Criteria) от AICPA. Ты выбираешь, какие из пяти критериев в области охвата — Security обязателен, далее опционально Availability, Confidentiality, Processing Integrity и Privacy, — ты сам пишешь свои контроли, а аудитор проверяет, хорошо ли они спроектированы (Type I, снимок на момент времени) и работали ли они непрерывно в течение окна (Type II, тот самый, который на самом деле нужен клиентам, требует от 3 до 12 месяцев доказательств). SOC 2 доминирует на рынке US B2B SaaS и является артефактом, на котором твои enterprise-клиенты завяжут контракт.
ISO/IEC 27001 — это международная сертификация ISMS — системы управления информационной безопасностью (Information Security Management System). Ключевая разница: SOC 2 проверяет сами контроли; ISO 27001 сертифицирует систему управления, которая решает, какие контроли вводить, запускает их и улучшает. Ты строишь систему (оценка рисков, заявление о применимости — Statement of Applicability — сопоставляющее ~93 контроля из Приложения A в редакции 2022 года, внутренние аудиты, обзор руководством), затем аккредитованный орган сертифицирует её на трёхлетний цикл с ежегодными надзорными аудитами. Это лингва франка для международных продаж, особенно в Европе и Азии.
GDPR (General Data Protection Regulation) — это не отчёт и не сертификат, это закон ЕС, действующий с мая 2018 года и применимый к любому, кто обрабатывает персональные данные людей в ЕС, независимо от того, где живут твои серверы. Это тот, у которого настоящие зубы: штрафы до €20 миллионов или 4% от общего мирового годового оборота, в зависимости от того, что больше, плюс 72-часовой дедлайн на уведомление о нарушении надзорному органу. По GDPR не «сертифицируются»; ты непрерывно несёшь по нему ответственность.
| Измерение | SOC 2 | ISO 27001 | GDPR |
|---|---|---|---|
| Что это | Аудиторский отчёт (аттестация) | Сертификация ISMS | Закон (регламент) |
| Кто выдаёт | CPA / аудиторская фирма | Аккредитованный орган сертификации | Никто — ты просто несёшь ответственность |
| Область, которой ты управляешь | Ты сам пишешь свои контроли | SoA выбирает из ~93 контролей Приложения A | Фиксирована: права субъектов + принципы |
| Временное измерение | Type II = 3–12 мес. доказательств | 3-летний цикл + ежегодный надзор | Непрерывно; 72-часовое уведомление |
| Зубы | Потерянные сделки / оговорка в мнении | Потеря сертификата / выход с рынка | До 4% мирового оборота |
Что это реально значит для твоего кода
Зрелое понимание в том, что ни один из этих фреймворков не велит тебе писать конкретный код — они описывают результаты и требуют доказательств, что ты надёжно эти результаты производишь. Твоя работа — перевести контроль, сформулированный на аудиторском английском («логический доступ ограничен авторизованным персоналом и периодически пересматривается»), в конкретную инженерную работу (RBAC, форсируемый на сервере, SSO с MFA, ежеквартальная задача обзора доступа, которая выгружает «кто к чему имеет доступ», и логи, доказывающие, что обзор состоялся).
Вот почему одна и та же инфраструктура контролей удовлетворяет всем трём сразу. RBAC, MFA, шифрование в транзите (TLS) и в покое, централизованное логирование аудита, управление изменениями через ревью pull request и автоматические бэкапы — это общий хребет. SOC 2 просит тебя доказать, что они работали весь год. ISO 27001 просит показать систему управления, которая продолжает решать их запускать. GDPR просит продемонстрировать, что они защищают именно персональные данные ЕС — и добавляет требования, которых нет у двух других: право на удаление (твоё «удалить пользователя» должно реально удалять, включая бэкапы и аналитические конвейеры), соглашения об обработке данных с каждым суб-обработчиком и записанное правовое основание для каждого вида обработки.
Сбой: делаешь правильно, но ничего не доказываешь
Команды на самом деле проваливают аудит редко из-за «контроля не было». Дело в том, что контроль был, но доказательства отсутствовали, были неполными или несэмплируемыми. Обзор доступа состоялся — в личках Slack, без выгруженного артефакта, так что аудитор не может его засэмплировать. Бэкапы шли — но ты ни разу не проверил восстановление, так что не можешь доказать, что цель контроля (восстанавливаемость) достигнута. Доступ в прод заперт — кроме трёх break-glass админ-аккаунтов, которые никто не пересматривает, и именно их аудитор и вытянет в выборку.
Зрелый рефлекс — встраивать выдачу доказательств в контроль с первого дня, а не восстанавливать их под дедлайн. Обзор доступа, который не пишет датированную, подписанную выгрузку, — это не уменьшенная версия контроля, это контроль, который провалит аудит, выглядя при этом нормально в продакшене. Комплаенс превращает «мы сделали правильно» в «мы можем доказать, что сделали правильно — каждый раз, для каждого, за весь период», и вторая половина — это и есть вся работа.
▸Почему это работает
Почему у GDPR есть часы на 72 часа, а у SOC 2 такого правила нет? Потому что они отвечают перед разными хозяевами. SOC 2 служит твоим клиентам — последствие провала это потерянная сделка, поэтому срок коммерческий и обсуждаемый. GDPR служит субъектам данных и форсируется регуляторами — последствие это законный штраф, поэтому дедлайн юридический и фиксированный. Вот почему реакция на нарушение по GDPR не может жить только в твоём runbook инцидента: 72-часовое уведомление надзорного органа — это юридическая обязанность, которая начинает тикать в момент, когда ты узнал о нарушении, а не когда закончил расследование. Инженеры, которые относятся ко всему «комплаенсу» как к одному обсуждаемому ведру, каждый раз ошибаются с часами GDPR.
Как зрелый инженер очерчивает запрос на комплаенс
Когда продажи роняют на команду «нам нужен SOC 2», зрелый ход — отказаться трактовать это как одну бинарную задачу. Во-первых, какой отчёт — Type I (недели, момент времени) даёт ногу в двери, тогда как Type II (полное окно наблюдения) и есть то, что закрывает enterprise-сделки, так что выставь ожидания по календарю немедленно. Во-вторых, какие критерии доверенных сервисов в охвате — добавление Availability или Privacy расширяет набор контролей и нагрузку доказательствами. В-третьих, что уже есть — большая часть технического хребта (RBAC, MFA, шифрование, логирование, управление изменениями) — это хорошая инженерия, которая должна быть у тебя в любом случае, так что реальная цена обычно в формализации политик, проводке сбора доказательств и закрытии немногих настоящих пробелов. Спасающая формулировка: комплаенс — это в основном слой документации и доказательств поверх контролей, которые тебе и так нужны, плюс непрерывная обязанность продолжать это доказывать.
Enterprise-клиент говорит «не подпишем, пока вы не соответствуете SOC 2» и должен закрыть сделку за пять недель. Что ты обязуешься сделать?
В чём ключевая разница между тем, что оценивают SOC 2 и ISO 27001?
Твоя команда проводит ежеквартальный обзор доступа в Slack и чинит устаревшие права, но ничего не выгружает. Почему аудитор SOC 2 всё равно помечает этот контроль?
Упорядочь от достижимого-раньше к самому долгому как клиентское обязательство по комплаенсу:
- 1 SOC 2 Type I (контроли спроектированы верно, момент времени)
- 2 SOC 2 Type II (контроли работали в окне 3–12 месяцев)
- 3 Сертификация ISO 27001 (ISMS построена + проверена, 3-летний цикл)
- 4 Соответствие GDPR (непрерывная правовая обязанность, нет конечного состояния)
- 01Объясни разницу между SOC 2, ISO 27001 и GDPR — что это за вещь, кто её выдаёт и в чём её «зубы».
- 02Почему команды с сильными контролями всё равно проваливают аудиты, и каков зрелый фикс?
SOC 2, ISO 27001 и GDPR — это три разные по природе вещи: аудиторский отчёт, сертификация системы управления и закон. SOC 2 (выдаётся CPA, критерии доверенных сервисов AICPA) аттестует, что определённые тобой контроли хорошо спроектированы (Type I) и работали непрерывно в окне 3–12 месяцев (Type II) — его зубы это потерянные сделки. ISO 27001 сертифицирует ISMS, которая запускает твои контроли, на трёхлетнем цикле — его зубы это доступ на рынок. GDPR — это закон ЕС, применимый везде, где обрабатываются персональные данные ЕС, со штрафами до 4% мирового оборота и 72-часовыми часами на нарушение — его зубы законны и необсуждаемы. Все три стоят на одном хребте контролей — RBAC, MFA, TLS и шифрование в покое, централизованное логирование, управление изменениями, тестируемые бэкапы, — так что инженерная цена это в основном формализация политик и проводка сбора доказательств, а не новые фичи. Команды проваливаются так: делают правильно, но ничего не доказывают, поэтому зрелый рефлекс — заставить каждый контроль выдавать датированное, сэмплируемое доказательство с самого начала. Теперь, когда продажи говорят «нам нужен SOC 2», твой первый вопрос — «Type I или Type II, какие критерии и какие доказательства уже есть», а не «шифруем ли мы данные».
Практика
Начни сверху. Задачи идут от простого к сложному: вспомнить факт, применить к случаю, затем senior-уровень. Открой, попробуй, потом открой ответ.
Что-то непонятно?
Задай вопрос по этому уроку. Вопросы анонимны и попадают напрямую автору — урок станет лучше.