הכנה ל-SOC 2
ניתוח פערים, הטמעת בקרות וליווי מבדק מול רואי החשבון — בלי לחץ של רגע אחרון.
מה אתם מקבלים בסוף.
Trust Services Criteria מוטמעות בתהליכי העבודה
Type I בתוך 3 חודשים, Type II בהמשך השנה
שיתוף פעולה חלק עם רואי החשבון המבקרים
מה נמסר לכם בפועל.
- 01בחינת פערים ודוח מוכנות (Readiness Report)
- 02מדיניות, נהלים ואיסוף ראיות מלא
- 03ליווי בבחירת רואה החשבון וניהול הביקורת
SOC 2 לחברות SaaS ישראליות — המסלול הריאלי לדוח
בשלב מסוים, כל חברת SaaS ישראלית שמוכרת לארה״ב מקבלת את השאלה: ״?Do you have SOC 2״. חשוב להבין מה מבקשים מכם: SOC 2 הוא לא תעודה ולא ״תקן״ שמקבלים עליו חותמת, אלא דוח בדיקה (Attestation) לפי מסגרת של לשכת רואי החשבון האמריקאית (AICPA), שמנפיק רואה חשבון מוסמך (CPA) בלתי תלוי. הדוח מתאר את הבקרות שלכם ואת תוצאות בדיקתן — ולקוחות Enterprise אמריקאיים יודעים לקרוא אותו היטב. הנה מה שצריך לדעת לפני שמתחילים, בלי שיווק ובלי קיצורי דרך מדומים.
Type I מול Type II — ההבדל שקובע את לוח הזמנים
ההבדל בין שני סוגי הדוחות הוא ציר הזמן. Type I בודק שהבקרות מעוצבות נכון וקיימות בנקודת זמן אחת — צילום מצב. Type II בודק שהבקרות פעלו בפועל לאורך תקופת בדיקה (Observation Period), ולכן הוא ההוכחה שרוב הלקוחות הרציניים מבקשים בסוף. Type I הוא לא בזבוז — הוא דרך לגיטימית להראות התקדמות ללקוח שלוחץ, בזמן שתקופת הבדיקה של ה-Type II כבר רצה. ההחלטה איזה מסלול לרוץ בו היא קודם כול החלטה מכירתית: מה כתוב בחוזה שעל השולחן, ומה סביר שיבקש הלקוח הבא.
| Type I | Type II | |
|---|---|---|
| מה נבדק | עיצוב הבקרות וקיומן | אפקטיביות הבקרות לאורך זמן |
| ציר זמן | נקודת זמן אחת | תקופת בדיקה — בדרך כלל 3–12 חודשים |
| מתי מתאים | עסקה ראשונה שדוחפת וצריך הוכחה מהירה | דרישת הסטנדרט של לקוחות Enterprise |
| משקל אצל הלקוח | אינדיקציה לרצינות ונקודת פתיחה | ההוכחה שסוגרת את שיחת האבטחה |
חמשת ה-Trust Services Criteria — ולמה כמעט תמיד מתחילים מ-Security
SOC 2 בנוי מחמישה קריטריונים: Security (חובה בכל דוח), ולצדו Availability, Confidentiality, Processing Integrity ו-Privacy — כולם אופציונליים. כל קריטריון שמוסיפים מרחיב את סט הבקרות, את איסוף הראיות ואת עלות הביקורת. לכן דוח ראשון כמעט תמיד נבנה על Security בלבד, ולעיתים בתוספת Availability או Confidentiality כשהחוזים מול הלקוחות דורשים זאת במפורש. משמעת Scope היא ההחלטה הכלכלית החשובה בפרויקט: קל להוסיף קריטריון בדוח הבא, יקר לגרור קריטריון מיותר דרך ביקורת שלמה.
התהליך הריאלי — ארבעה שלבים
- Gap Assessment. מגדירים Scope — אילו מערכות, אילו קריטריונים — וממפים את הבקרות הקיימות מול הנדרש. התוצר: רשימת פערים מתועדפת ולוח זמנים אמיתי.
- Remediation. סוגרים פערים: מדיניות ונהלים, בקרות גישה, ניהול שינויים, ניטור ולוגים, ניהול ספקים, קליטת ועזיבת עובדים. הדגש הוא הטמעה בשגרת העבודה — בקרה שקיימת רק במסמך תיפול בביקורת.
- תקופת Observation (ל-Type II). הבקרות רצות ומייצרות ראיות באופן שוטף. כאן נכשלים רוב הפרויקטים: בקרה שפעלה אבל לא תועדה — מבחינת המבקר לא קרתה.
- ביקורת CPA. את הדוח מנפיקה פירמת רואי חשבון אמריקאית בלתי תלויה. אנחנו מכינים אתכם, מנהלים את איסוף הראיות ועומדים לצדכם מול המבקר — אבל את הביקורת עצמה מבצע גורם חיצוני. כך זה אמור לעבוד.
איפה פרויקטים נתקעים בפועל? כמעט תמיד באותם מקומות: Scope שמתרחב תוך כדי תנועה כי אף אחד לא הגדיר אילו מערכות בפנים ואילו בחוץ; ספקי משנה (Subprocessors) שאיש לא מיפה ואין מולם הסכמים; חריגות גישה — חשבונות אדמין ישנים, עובדים שעזבו והרשאות שנשארו; וראיות שנאספות רטרואקטיבית בלחץ של ערב ביקורת. כל אחת מהבעיות האלה זולה לתיקון בתחילת הדרך ויקרה מאוד באמצע תקופת הבדיקה — ולכן סדר העבודה חשוב לא פחות מהעבודה עצמה.
היזהרו מגורם שמציע גם ״להכין״ אתכם וגם ״להנפיק״ את הדוח — הפרדת התפקידים בין מלווה ההכנה לרואה החשבון המבקר היא חלק מאמינות הדוח בעיני הלקוח שלכם. גם כלי אוטומציה לאיסוף ראיות לא מחליפים את שני התפקידים: הם מייעלים תיעוד, אבל מישהו עדיין צריך לתכנן את הבקרות, להטמיע אותן ולעמוד מול המבקר.
SOC 2 או ISO 27001 — ומתי משתלם לעשות את שניהם
ISO 27001 הוא תקן הסמכה בינלאומי למערכת ניהול אבטחת מידע (ISMS), חזק במיוחד באירופה, בישראל ובמכרזים. SOC 2 הוא דוח בדיקה שהשוק האמריקאי מדבר בו. החפיפה בין הבקרות משמעותית: מי שבנה ISMS מסודר מחזיק כבר חלק גדול מהראיות ל-SOC 2, ולהפך. לכן חברה שמוכרת גם לארה״ב וגם לאירופה או לארגונים ישראליים גדולים מרוויחה מבנייה חכמה של סט בקרות אחד עם שני תוצרים — במקום שני פרויקטים שרצים באפס תיאום. ראו גם את שירות ליווי ISO 27001 שלנו.
התחילו בסקר הסיכונים החינמי שלנו — חמש דקות, ותקבלו תמונת פערים ראשונית של הבקרות בארגון. זו בדיוק נקודת הפתיחה של Gap Assessment ל-SOC 2.
השורה התחתונה: SOC 2 הוא פרויקט הנדסי-ארגוני עם דדליין עסקי, לא תרגיל מסמכים. הטעות היקרה של חברות ישראליות היא להתחיל אותו רק כשלקוח כבר מחכה — ואז לגלות שתקופת הבדיקה של Type II לא ניתנת לדחיסה. מי שמתכנן נכון את ה-Scope, מתחיל את תקופת הבדיקה מוקדם ומטמיע בקרות שהצוות באמת חי איתן — מגיע לביקורת בלי הפתעות, עם דוח שמחזיק מים גם בעסקה הבאה, ועם תשתית שכל שאלון אבטחה עתידי נשען עליה.
שאלות שלקוחות שואלים לפני שמתחילים.
לא מצאתם את התשובה? פגישת היכרות של 30 דקות, ללא עלות.
מה הלקוח האמריקאי באמת מבקש — Type I או Type II?
כמה זמן לוקח להגיע לדוח SOC 2 ראשון?
האם חייבים לכלול את כל חמשת הקריטריונים (TSC)?
מי מבצע את הביקורת עצמה — אתם?
יש לנו כבר ISO 27001 — זה מקצר את הדרך ל-SOC 2?
לקבלת הצעה והערכת זמנים — שיחת היכרות תוך 48 שעות.
ללא עלות, ללא התחייבות. תקבלו תמונת מצב מקצועית והמלצות מעשיות לצעדים הבאים.
בואו נדבר על חוסן הסייבר של הארגון שלכם.
שיחת היכרות של 30 דקות עם בכיר/ה מהצוות שלנו. ללא מצגות מכירה וללא לחץ — רק תמונת מצב אמיתית של היכן אתם נמצאים ולאן כדאי להמשיך.