דלגו לתוכן
הכנה למבדק SOC 2 (Type I ו-Type II)

הכנה ל-SOC 2

ניתוח פערים, הטמעת בקרות וליווי מבדק מול רואי החשבון — בלי לחץ של רגע אחרון.

תוצאות עיקריות

מה אתם מקבלים בסוף.

  • Trust Services Criteria מוטמעות בתהליכי העבודה

  • Type I בתוך 3 חודשים, Type II בהמשך השנה

  • שיתוף פעולה חלק עם רואי החשבון המבקרים

תוצרים

מה נמסר לכם בפועל.

  • 01בחינת פערים ודוח מוכנות (Readiness Report)
  • 02מדיניות, נהלים ואיסוף ראיות מלא
  • 03ליווי בבחירת רואה החשבון וניהול הביקורת
מדריך מעמיק

SOC 2 לחברות SaaS ישראליות — המסלול הריאלי לדוח

בשלב מסוים, כל חברת SaaS ישראלית שמוכרת לארה״ב מקבלת את השאלה: ״?Do you have SOC 2״. חשוב להבין מה מבקשים מכם: SOC 2 הוא לא תעודה ולא ״תקן״ שמקבלים עליו חותמת, אלא דוח בדיקה (Attestation) לפי מסגרת של לשכת רואי החשבון האמריקאית (AICPA), שמנפיק רואה חשבון מוסמך (CPA) בלתי תלוי. הדוח מתאר את הבקרות שלכם ואת תוצאות בדיקתן — ולקוחות Enterprise אמריקאיים יודעים לקרוא אותו היטב. הנה מה שצריך לדעת לפני שמתחילים, בלי שיווק ובלי קיצורי דרך מדומים.

Type I מול Type II — ההבדל שקובע את לוח הזמנים

ההבדל בין שני סוגי הדוחות הוא ציר הזמן. Type I בודק שהבקרות מעוצבות נכון וקיימות בנקודת זמן אחת — צילום מצב. Type II בודק שהבקרות פעלו בפועל לאורך תקופת בדיקה (Observation Period), ולכן הוא ההוכחה שרוב הלקוחות הרציניים מבקשים בסוף. Type I הוא לא בזבוז — הוא דרך לגיטימית להראות התקדמות ללקוח שלוחץ, בזמן שתקופת הבדיקה של ה-Type II כבר רצה. ההחלטה איזה מסלול לרוץ בו היא קודם כול החלטה מכירתית: מה כתוב בחוזה שעל השולחן, ומה סביר שיבקש הלקוח הבא.

Type IType II
מה נבדקעיצוב הבקרות וקיומןאפקטיביות הבקרות לאורך זמן
ציר זמןנקודת זמן אחתתקופת בדיקה — בדרך כלל 3–12 חודשים
מתי מתאיםעסקה ראשונה שדוחפת וצריך הוכחה מהירהדרישת הסטנדרט של לקוחות Enterprise
משקל אצל הלקוחאינדיקציה לרצינות ונקודת פתיחהההוכחה שסוגרת את שיחת האבטחה

חמשת ה-Trust Services Criteria — ולמה כמעט תמיד מתחילים מ-Security

SOC 2 בנוי מחמישה קריטריונים: Security (חובה בכל דוח), ולצדו Availability, Confidentiality, Processing Integrity ו-Privacy — כולם אופציונליים. כל קריטריון שמוסיפים מרחיב את סט הבקרות, את איסוף הראיות ואת עלות הביקורת. לכן דוח ראשון כמעט תמיד נבנה על Security בלבד, ולעיתים בתוספת Availability או Confidentiality כשהחוזים מול הלקוחות דורשים זאת במפורש. משמעת Scope היא ההחלטה הכלכלית החשובה בפרויקט: קל להוסיף קריטריון בדוח הבא, יקר לגרור קריטריון מיותר דרך ביקורת שלמה.

התהליך הריאלי — ארבעה שלבים

  1. Gap Assessment. מגדירים Scope — אילו מערכות, אילו קריטריונים — וממפים את הבקרות הקיימות מול הנדרש. התוצר: רשימת פערים מתועדפת ולוח זמנים אמיתי.
  2. Remediation. סוגרים פערים: מדיניות ונהלים, בקרות גישה, ניהול שינויים, ניטור ולוגים, ניהול ספקים, קליטת ועזיבת עובדים. הדגש הוא הטמעה בשגרת העבודה — בקרה שקיימת רק במסמך תיפול בביקורת.
  3. תקופת Observation (ל-Type II). הבקרות רצות ומייצרות ראיות באופן שוטף. כאן נכשלים רוב הפרויקטים: בקרה שפעלה אבל לא תועדה — מבחינת המבקר לא קרתה.
  4. ביקורת CPA. את הדוח מנפיקה פירמת רואי חשבון אמריקאית בלתי תלויה. אנחנו מכינים אתכם, מנהלים את איסוף הראיות ועומדים לצדכם מול המבקר — אבל את הביקורת עצמה מבצע גורם חיצוני. כך זה אמור לעבוד.

איפה פרויקטים נתקעים בפועל? כמעט תמיד באותם מקומות: Scope שמתרחב תוך כדי תנועה כי אף אחד לא הגדיר אילו מערכות בפנים ואילו בחוץ; ספקי משנה (Subprocessors) שאיש לא מיפה ואין מולם הסכמים; חריגות גישה — חשבונות אדמין ישנים, עובדים שעזבו והרשאות שנשארו; וראיות שנאספות רטרואקטיבית בלחץ של ערב ביקורת. כל אחת מהבעיות האלה זולה לתיקון בתחילת הדרך ויקרה מאוד באמצע תקופת הבדיקה — ולכן סדר העבודה חשוב לא פחות מהעבודה עצמה.

מי מבקר את המבקר?

היזהרו מגורם שמציע גם ״להכין״ אתכם וגם ״להנפיק״ את הדוח — הפרדת התפקידים בין מלווה ההכנה לרואה החשבון המבקר היא חלק מאמינות הדוח בעיני הלקוח שלכם. גם כלי אוטומציה לאיסוף ראיות לא מחליפים את שני התפקידים: הם מייעלים תיעוד, אבל מישהו עדיין צריך לתכנן את הבקרות, להטמיע אותן ולעמוד מול המבקר.

SOC 2 או ISO 27001 — ומתי משתלם לעשות את שניהם

ISO 27001 הוא תקן הסמכה בינלאומי למערכת ניהול אבטחת מידע (ISMS), חזק במיוחד באירופה, בישראל ובמכרזים. SOC 2 הוא דוח בדיקה שהשוק האמריקאי מדבר בו. החפיפה בין הבקרות משמעותית: מי שבנה ISMS מסודר מחזיק כבר חלק גדול מהראיות ל-SOC 2, ולהפך. לכן חברה שמוכרת גם לארה״ב וגם לאירופה או לארגונים ישראליים גדולים מרוויחה מבנייה חכמה של סט בקרות אחד עם שני תוצרים — במקום שני פרויקטים שרצים באפס תיאום. ראו גם את שירות ליווי ISO 27001 שלנו.

רוצים נקודת פתיחה לפני שמדברים עם מבקר?

התחילו בסקר הסיכונים החינמי שלנו — חמש דקות, ותקבלו תמונת פערים ראשונית של הבקרות בארגון. זו בדיוק נקודת הפתיחה של Gap Assessment ל-SOC 2.

השורה התחתונה: SOC 2 הוא פרויקט הנדסי-ארגוני עם דדליין עסקי, לא תרגיל מסמכים. הטעות היקרה של חברות ישראליות היא להתחיל אותו רק כשלקוח כבר מחכה — ואז לגלות שתקופת הבדיקה של Type II לא ניתנת לדחיסה. מי שמתכנן נכון את ה-Scope, מתחיל את תקופת הבדיקה מוקדם ומטמיע בקרות שהצוות באמת חי איתן — מגיע לביקורת בלי הפתעות, עם דוח שמחזיק מים גם בעסקה הבאה, ועם תשתית שכל שאלון אבטחה עתידי נשען עליה.

שאלות נפוצות

שאלות שלקוחות שואלים לפני שמתחילים.

לא מצאתם את התשובה? פגישת היכרות של 30 דקות, ללא עלות.

מה הלקוח האמריקאי באמת מבקש — Type I או Type II?
בסופו של דבר Type II — הוא מוכיח שהבקרות פעלו לאורך זמן, לא רק שהיו קיימות ביום הבדיקה. עם זאת, Type I הוא שלב ביניים לגיטימי: הוא נותן ללקוח הוכחת רצינות מהירה, בזמן שתקופת הבדיקה של ה-Type II כבר רצה ברקע.
כמה זמן לוקח להגיע לדוח SOC 2 ראשון?
עם תשתית סבירה — Type I בתוך כ-3 חודשים. Type II מוסיף את תקופת ה-Observation (בדרך כלל 3–12 חודשים) ואת הביקורת עצמה, ולכן מסלול מלא נמשך לרוב בין חצי שנה לשנה. המשתנה הקריטי הוא כמה פערים עולים ב-Gap Assessment וכמה מהר סוגרים אותם.
האם חייבים לכלול את כל חמשת הקריטריונים (TSC)?
לא — רק Security הוא חובה. השאר (Availability, Confidentiality, Processing Integrity, Privacy) נכללים רק אם בחרתם בהם. דוח ראשון כמעט תמיד נבנה על Security בלבד, ומרחיבים בדוחות הבאים לפי דרישות חוזיות אמיתיות של לקוחות.
מי מבצע את הביקורת עצמה — אתם?
לא, ובכוונה. את דוח ה-SOC 2 מנפיקה פירמת CPA אמריקאית בלתי תלויה. אנחנו מלווים בכל מה שלפני ובמהלך: Gap Assessment, סגירת פערים, איסוף ראיות, בחירת המבקר וניהול הביקורת מולו. ההפרדה הזו היא ששומרת על אמינות הדוח.
יש לנו כבר ISO 27001 — זה מקצר את הדרך ל-SOC 2?
כן, משמעותית. חלק גדול מהבקרות, הנהלים והראיות של ה-ISMS משרת ישירות את SOC 2 — נשאר בעיקר למפות אותם לשפת ה-Trust Services Criteria, להשלים בקרות ספציפיות ולנהל את תקופת הבדיקה. זו בדיוק הסיטואציה שבה סט בקרות אחד מניב שני תוצרים.
הכנה ל-SOC 2

לקבלת הצעה והערכת זמנים — שיחת היכרות תוך 48 שעות.

ללא עלות, ללא התחייבות. תקבלו תמונת מצב מקצועית והמלצות מעשיות לצעדים הבאים.

תכנון מראש, לא תגובה בדיעבד

בואו נדבר על חוסן הסייבר של הארגון שלכם.

שיחת היכרות של 30 דקות עם בכיר/ה מהצוות שלנו. ללא מצגות מכירה וללא לחץ — רק תמונת מצב אמיתית של היכן אתם נמצאים ולאן כדאי להמשיך.

תגובה ראשוניתתוך 4 שעות
פגישת היכרותללא עלות וללא התחייבות
אופן ההתקשרותפרויקט נקודתי או התקשרות שוטפת
כתובת לאירוע פעילsoc@cybertis.co.il