Uluslararası Regülasyonlar · Güvence raporu
SOC 2 Nedir? Type 1 ve Type 2 Raporu, Güven Hizmeti Kriterleri ve Hazırlık
SOC 2 (System and Organization Controls 2), bir hizmet şirketinin güvenlik kontrollerini bağımsız bir denetim firmasının incelediği ve görüş bildirdiği güvence raporudur. Kriterleri ABD'nin mesleki muhasebeci kuruluşu AICPA (American Institute of Certified Public Accountants) belirler; ölçüt 2017 Güven Hizmeti Kriterleri'dir (Trust Services Criteria).
SOC 2 bir sertifika değildir. Özellikle ABD'li müşteriler bulut, SaaS ve veri işleme hizmeti aldıkları şirketlerden tedarikçi değerlendirmesinde bu raporu ister.
- YayımlayanAICPA
- Ölçüt2017 Güven Hizmeti Kriterleri (2022 güncellemesi)
- Rapor türüType 1 (bir an) · Type 2 (bir dönem)
Son güncelleme:
Tanım
SOC 2 nedir?
SOC 2 raporu, hizmet şirketinin sistem tanımını ve kontrollerini lisanslı bir CPA (yeminli mali müşavir) firmasının incelemesiyle ortaya çıkar. İnceleme AICPA'nın güvence standartlarına (SSAE 18, AT-C 105 ve 205) göre yapılır; sonuç denetçinin görüşüdür, “geçti/kaldı” belgesi değildir.
Kriterler 2017'de yayımlandı; 2022'de kriterler değişmeden yalnız odak noktaları (points of focus) güncellendi.
| Rapor | Ne inceler | Kime |
|---|---|---|
| SOC 1 | Müşterinin finansal raporlamasını etkileyen kontroller | Müşteri ve onun mali denetçisi |
| SOC 2 | Güvenlik, erişilebilirlik, işlem bütünlüğü, gizlilik ve mahremiyet kontrolleri | Müşteriler ve paydaşlar (sınırlı dağıtım) |
| SOC 3 | SOC 2 ile aynı kriterler, ayrıntısız özet | Herkese açık |
Kriterler
SOC 2 güven hizmeti kriterleri
Beş kategori vardır. Güvenlik (ortak kriterler) her raporda zorunludur; diğerleri hizmete ve müşteri beklentisine göre kapsama eklenir:
- Güvenlik (Common Criteria, CC): her raporda,
- Erişilebilirlik (A): hizmetin taahhüt edilen sürede çalışması,
- İşlem bütünlüğü (PI): işlemlerin eksiksiz, doğru ve zamanında yapılması,
- Gizlilik (C): gizli olarak tanımlanan bilginin korunması,
- Mahremiyet (P): kişisel verinin toplanması, kullanımı ve silinmesi.
Ortak kriterler COSO 2013'ün 17 ilkesine dayanır ve dokuz seriden oluşur: CC1 Kontrol ortamı, CC2 Bilgi ve iletişim, CC3 Risk değerlendirmesi, CC4 İzleme faaliyetleri, CC5 Kontrol faaliyetleri, CC6 Mantıksal ve fiziksel erişim, CC7 Sistem operasyonları, CC8 Değişiklik yönetimi, CC9 Risk azaltma. Teknik kontrollerin çoğu CC6, CC7 ve CC8'dedir.
Rapor türleri
SOC 2 Type 1 ile Type 2 arasındaki fark
| Konu | Type 1 | Type 2 |
|---|---|---|
| Ne inceler | Sistem tanımı ve kontrollerin tasarımının uygunluğu | Tasarıma ek olarak kontrollerin bir dönem boyunca etkin çalışması |
| Zaman | Belirli bir tarih | Bir gözlem dönemi (çoğunlukla 3–12 ay) |
| İçerik | Denetçi görüşü, sistem tanımı | Denetçi görüşü, sistem tanımı, yapılan testler ve sonuçları |
| Müşteri gözünde | Başlangıç adımı | Asıl istenen rapor |
Type 2'de denetçi kontrolün çalıştığını örneklerle test eder: dönem içindeki erişim gözden geçirmeleri, yama kayıtları, zararlı yazılım olayları, değişiklik onayları.
Süreç
SOC 2 raporu nasıl alınır, ne kadar sürer?
- Kapsam: Hangi hizmet, hangi sistemler ve hangi kriter kategorileri incelenecek belirlenir.
- Hazırlık ve eksik analizi: Kontroller yazılır, araçlarla uygulanır ve kayıt üretmeye başlar.
- Type 1 (isteğe bağlı): Tasarım belirli bir tarihte incelenir.
- Gözlem dönemi: Type 2 için kontroller bir dönem boyunca çalıştırılır. AICPA asgari süre koymaz; uygulamada en kısa yaklaşık 3 ay, yaygın olarak 6–12 aydır.
- Denetim ve rapor: CPA firması testleri yapar ve raporu yayımlar.
SOC 2 raporunun resmî bir geçerlilik süresi yoktur; rapor geçmiş bir dönemi anlatır. Bu yüzden şirketler raporu her yıl yeniler ve iki rapor arasındaki boşluk için müşteriye köprü mektubu (bridge letter) verir.
Türkiye'de SOC 2'yi adıyla isteyen bir düzenleme bulunmuyor; talep yurt dışındaki, çoğunlukla ABD'deki müşterilerden gelir.
Karşılaştırma
SOC 2 ile ISO 27001 arasındaki fark
| Konu | SOC 2 | ISO/IEC 27001 |
|---|---|---|
| Sonuç | CPA firmasının güvence raporu ve görüşü | Belgelendirme kuruluşunun verdiği belge |
| Ölçüt | AICPA güven hizmeti kriterleri | Yönetim sistemi maddeleri ve Ek A kontrolleri |
| Kanıt | Type 2'de dönem boyunca test edilen kontroller ve sonuçları raporda yer alır | Denetim kayıtları kurumda kalır, belge kapsamı gösterir |
| Yaygın olduğu yer | ABD ve Kuzey Amerika müşterileri | Avrupa, Türkiye ve dünya geneli |
Kontrollerin büyük kısmı örtüşür; ISO 27001'i kurmuş bir şirket SOC 2 hazırlığında aynı araç ve kayıtları kullanır.
Teknik kontroller
SOC 2 kriterleri hangi teknik çözümlerle karşılanır?
| Gereklilik | Ne istiyor | İlgili çözüm alanı |
|---|---|---|
| CC6.1 · CC6.2 · CC6.3 | Mantıksal erişim, hesap açma ve kapatma, en az ayrıcalık | Ayrıcalıklı Erişim Yönetimi (PAM), Uç Nokta Ayrıcalık Yönetimi (EPM) |
| CC6.7 | Bilginin taşınmasının ve çıkarılabilir ortamların korunması | Cihaz Kontrolü, Hassas Veri Keşfi |
| CC6.8 | Yetkisiz ve zararlı yazılımın önlenmesi; yazılım kurulumunun kısıtlanması | Uç Nokta Güvenliği (EPP/EDR), Uygulama Kontrolü |
| CC7.1 | Yapılandırma ve açıkların izlenmesi | Zafiyet Yönetimi, Yama Yönetimi |
| CC7.2 · CC7.3 | Anormalliklerin izlenmesi ve güvenlik olaylarının değerlendirilmesi | Uç Nokta Güvenliği (EPP/EDR) |
| CC8.1 | Değişiklik yönetimi (yamalar dahil) | Yama Yönetimi |
| C1.1 | Gizli bilginin belirlenmesi ve korunması | Hassas Veri Keşfi |
| A1.1 | İşlem kapasitesinin ve sistem bileşenlerinin kullanımının izlenmesi | Dijital Deneyim Yönetimi (DEX) |
Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.
Kaynaklar
Resmî metinler ve kaynaklar
Bu sayfadaki tarih, madde ve sayılar aşağıdaki resmî metinlerden alınmıştır (kontrol tarihi 4 Ekim 2026).
Sık Sorulan Sorular
SOC 2 hakkında sık sorulan sorular
SOC 2 sertifika mı?
Hayır. SOC 2, lisanslı bir CPA firmasının hizmet şirketinin kontrolleri hakkında verdiği güvence raporudur; belge değil, denetçi görüşüdür.
SOC 2 Type 1 ile Type 2 farkı nedir?
Type 1 kontrollerin tasarımını belirli bir tarihte inceler. Type 2 ayrıca kontrollerin bir dönem boyunca etkin çalıştığını test eder ve test sonuçlarını raporda gösterir.
SOC 2 ne kadar sürer?
Hazırlıktan sonra Type 2 gözlem dönemi çoğunlukla 3–12 ay sürer; AICPA asgari süre koymaz. Rapor her yıl yenilenir.
SOC 2 raporunu kim hazırlar?
AICPA standartlarına göre çalışan lisanslı CPA (yeminli mali müşavir) firmaları.
SOC 3 nedir?
SOC 2 ile aynı kriterlere dayanan, ayrıntıları çıkarılmış ve herkese açık paylaşılabilen özet rapordur.
İlgili sayfalar
İlgili regülasyonlar ve çözüm alanları
SOC 2 gözlem dönemine kanıtla girin
Type 2 raporunda erişim, yama ve zararlı yazılım kontrollerinin aylarca kayıt üretmesi gerekir. Kısa bir görüşmede hangi kriterin aracı eksik birlikte çıkaralım.