Uluslararası Regülasyonlar · Güvence raporu

SOC 2 Nedir? Type 1 ve Type 2 Raporu, Güven Hizmeti Kriterleri ve Hazırlık

SOC 2 (System and Organization Controls 2), bir hizmet şirketinin güvenlik kontrollerini bağımsız bir denetim firmasının incelediği ve görüş bildirdiği güvence raporudur. Kriterleri ABD'nin mesleki muhasebeci kuruluşu AICPA (American Institute of Certified Public Accountants) belirler; ölçüt 2017 Güven Hizmeti Kriterleri'dir (Trust Services Criteria).

SOC 2 bir sertifika değildir. Özellikle ABD'li müşteriler bulut, SaaS ve veri işleme hizmeti aldıkları şirketlerden tedarikçi değerlendirmesinde bu raporu ister.

Son güncelleme:

Tanım

SOC 2 nedir?

SOC 2 raporu, hizmet şirketinin sistem tanımını ve kontrollerini lisanslı bir CPA (yeminli mali müşavir) firmasının incelemesiyle ortaya çıkar. İnceleme AICPA'nın güvence standartlarına (SSAE 18, AT-C 105 ve 205) göre yapılır; sonuç denetçinin görüşüdür, “geçti/kaldı” belgesi değildir.

Kriterler 2017'de yayımlandı; 2022'de kriterler değişmeden yalnız odak noktaları (points of focus) güncellendi.

SOC rapor türleri
RaporNe incelerKime
SOC 1Müşterinin finansal raporlamasını etkileyen kontrollerMüşteri ve onun mali denetçisi
SOC 2Güvenlik, erişilebilirlik, işlem bütünlüğü, gizlilik ve mahremiyet kontrolleriMüşteriler ve paydaşlar (sınırlı dağıtım)
SOC 3SOC 2 ile aynı kriterler, ayrıntısız özetHerkese açık

Kriterler

SOC 2 güven hizmeti kriterleri

Beş kategori vardır. Güvenlik (ortak kriterler) her raporda zorunludur; diğerleri hizmete ve müşteri beklentisine göre kapsama eklenir:

  • Güvenlik (Common Criteria, CC): her raporda,
  • Erişilebilirlik (A): hizmetin taahhüt edilen sürede çalışması,
  • İşlem bütünlüğü (PI): işlemlerin eksiksiz, doğru ve zamanında yapılması,
  • Gizlilik (C): gizli olarak tanımlanan bilginin korunması,
  • Mahremiyet (P): kişisel verinin toplanması, kullanımı ve silinmesi.

Ortak kriterler COSO 2013'ün 17 ilkesine dayanır ve dokuz seriden oluşur: CC1 Kontrol ortamı, CC2 Bilgi ve iletişim, CC3 Risk değerlendirmesi, CC4 İzleme faaliyetleri, CC5 Kontrol faaliyetleri, CC6 Mantıksal ve fiziksel erişim, CC7 Sistem operasyonları, CC8 Değişiklik yönetimi, CC9 Risk azaltma. Teknik kontrollerin çoğu CC6, CC7 ve CC8'dedir.

Rapor türleri

SOC 2 Type 1 ile Type 2 arasındaki fark

SOC 2 Type 1 ve Type 2 karşılaştırması
KonuType 1Type 2
Ne incelerSistem tanımı ve kontrollerin tasarımının uygunluğuTasarıma ek olarak kontrollerin bir dönem boyunca etkin çalışması
ZamanBelirli bir tarihBir gözlem dönemi (çoğunlukla 3–12 ay)
İçerikDenetçi görüşü, sistem tanımıDenetçi görüşü, sistem tanımı, yapılan testler ve sonuçları
Müşteri gözündeBaşlangıç adımıAsıl istenen rapor

Type 2'de denetçi kontrolün çalıştığını örneklerle test eder: dönem içindeki erişim gözden geçirmeleri, yama kayıtları, zararlı yazılım olayları, değişiklik onayları.

Süreç

SOC 2 raporu nasıl alınır, ne kadar sürer?

  1. Kapsam: Hangi hizmet, hangi sistemler ve hangi kriter kategorileri incelenecek belirlenir.
  2. Hazırlık ve eksik analizi: Kontroller yazılır, araçlarla uygulanır ve kayıt üretmeye başlar.
  3. Type 1 (isteğe bağlı): Tasarım belirli bir tarihte incelenir.
  4. Gözlem dönemi: Type 2 için kontroller bir dönem boyunca çalıştırılır. AICPA asgari süre koymaz; uygulamada en kısa yaklaşık 3 ay, yaygın olarak 6–12 aydır.
  5. Denetim ve rapor: CPA firması testleri yapar ve raporu yayımlar.

SOC 2 raporunun resmî bir geçerlilik süresi yoktur; rapor geçmiş bir dönemi anlatır. Bu yüzden şirketler raporu her yıl yeniler ve iki rapor arasındaki boşluk için müşteriye köprü mektubu (bridge letter) verir.

Türkiye'de SOC 2'yi adıyla isteyen bir düzenleme bulunmuyor; talep yurt dışındaki, çoğunlukla ABD'deki müşterilerden gelir.

Karşılaştırma

SOC 2 ile ISO 27001 arasındaki fark

SOC 2 ve ISO 27001 karşılaştırması
KonuSOC 2ISO/IEC 27001
SonuçCPA firmasının güvence raporu ve görüşüBelgelendirme kuruluşunun verdiği belge
ÖlçütAICPA güven hizmeti kriterleriYönetim sistemi maddeleri ve Ek A kontrolleri
KanıtType 2'de dönem boyunca test edilen kontroller ve sonuçları raporda yer alırDenetim kayıtları kurumda kalır, belge kapsamı gösterir
Yaygın olduğu yerABD ve Kuzey Amerika müşterileriAvrupa, Türkiye ve dünya geneli

Kontrollerin büyük kısmı örtüşür; ISO 27001'i kurmuş bir şirket SOC 2 hazırlığında aynı araç ve kayıtları kullanır.

Teknik kontroller

SOC 2 kriterleri hangi teknik çözümlerle karşılanır?

SOC 2 gereklilikleri ve ilgili teknik çözüm alanları
GereklilikNe istiyorİlgili çözüm alanı
CC6.1 · CC6.2 · CC6.3Mantıksal erişim, hesap açma ve kapatma, en az ayrıcalıkAyrıcalıklı Erişim Yönetimi (PAM), Uç Nokta Ayrıcalık Yönetimi (EPM)
CC6.7Bilginin taşınmasının ve çıkarılabilir ortamların korunmasıCihaz Kontrolü, Hassas Veri Keşfi
CC6.8Yetkisiz ve zararlı yazılımın önlenmesi; yazılım kurulumunun kısıtlanmasıUç Nokta Güvenliği (EPP/EDR), Uygulama Kontrolü
CC7.1Yapılandırma ve açıkların izlenmesiZafiyet Yönetimi, Yama Yönetimi
CC7.2 · CC7.3Anormalliklerin izlenmesi ve güvenlik olaylarının değerlendirilmesiUç Nokta Güvenliği (EPP/EDR)
CC8.1Değişiklik yönetimi (yamalar dahil)Yama Yönetimi
C1.1Gizli bilginin belirlenmesi ve korunmasıHassas Veri Keşfi
A1.1İşlem kapasitesinin ve sistem bileşenlerinin kullanımının izlenmesiDijital Deneyim Yönetimi (DEX)

Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.

Kaynaklar

Resmî metinler ve kaynaklar

Bu sayfadaki tarih, madde ve sayılar aşağıdaki resmî metinlerden alınmıştır (kontrol tarihi 4 Ekim 2026).

Sık Sorulan Sorular

SOC 2 hakkında sık sorulan sorular

SOC 2 sertifika mı?

Hayır. SOC 2, lisanslı bir CPA firmasının hizmet şirketinin kontrolleri hakkında verdiği güvence raporudur; belge değil, denetçi görüşüdür.

SOC 2 Type 1 ile Type 2 farkı nedir?

Type 1 kontrollerin tasarımını belirli bir tarihte inceler. Type 2 ayrıca kontrollerin bir dönem boyunca etkin çalıştığını test eder ve test sonuçlarını raporda gösterir.

SOC 2 ne kadar sürer?

Hazırlıktan sonra Type 2 gözlem dönemi çoğunlukla 3–12 ay sürer; AICPA asgari süre koymaz. Rapor her yıl yenilenir.

SOC 2 raporunu kim hazırlar?

AICPA standartlarına göre çalışan lisanslı CPA (yeminli mali müşavir) firmaları.

SOC 3 nedir?

SOC 2 ile aynı kriterlere dayanan, ayrıntıları çıkarılmış ve herkese açık paylaşılabilen özet rapordur.

İlgili sayfalar

İlgili regülasyonlar ve çözüm alanları

SOC 2 gözlem dönemine kanıtla girin

Type 2 raporunda erişim, yama ve zararlı yazılım kontrollerinin aylarca kayıt üretmesi gerekir. Kısa bir görüşmede hangi kriterin aracı eksik birlikte çıkaralım.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00