SCOPE
מה כולל התיק?
[ A ]
הערכת פערים
מיפוי המצב הקיים מול חמשת עקרונות ה-TSC: אבטחה, זמינות, שלמות עיבוד, סודיות ופרטיות.
[ B ]
מיפוי בקרות
מטריצת בקרות מותאמת לארגון: בעלי אחריות, תדירות וראיות נדרשות לכל בקרה.
[ C ]
מדיניות ונהלים
כתיבת כל מסמכי המדיניות והנהלים - בפורמט שמבקרי SOC 2 מצפים לו.
[ D ]
ליווי עד הביקורת
הכנת הארגון והצוותים, איסוף ראיות וליווי מול הגורם המבקר - עד קבלת הדוח.
WHY SOC 2
מה זה SOC 2 - ולמה זה כבר לא בגדר בחירה
SOC 2 הוא דוח שנכתב על ידי רואה חשבון עצמאי (CPA) ומעיד שהבקרות שלכם על מידע הלקוח באמת מתוכננות ופועלות כראוי. בשונה מ-ISO 27001 שמנפיק תעודה, כאן מקבלים דוח ביקורת מפורט שמיועד לשיתוף מבוקר עם לקוחות ושותפים. עבור חברת SaaS או ספק שירות זה הפך לתנאי סף מסחרי: לקוח ארגוני כבר לא חותם חוזה בלי לראות אותו. הדוח מקצר מחזורי מכירה, בונה אמון, ומוכיח שתוכנית האבטחה שלכם בוגרת ונבדקה מבחוץ.
המונח שחשוב לדייק בו: אין "תעודת SOC 2" ואין "הסמכת SOC 2" במובן הרשמי - יש דוח ביקורת מנומק שמנפיק רואה חשבון עצמאי. אנחנו מכינים אתכם עד הרגע שבו המבקר נכנס - עבודת ההכנה כולה אצלנו, הביקורת עצמה אצל ה-CPA (כלל אי-התלות אוסר על אותו גורם לייעץ ולבקר).
איפה זה הפך לתנאי סף: חברה ישראלית שמוכרת לארגון אמריקאי בינוני ומעלה נתקלת כמעט תמיד ב-Vendor Security Review - ושם הדרישה ל-SOC 2 Type II מופיעה כמעט תמיד. לפי נתוני שוק 2026, כ-85% מהרוכשים בשוק הבינוני וכ-98% מחברות Fortune 500 דורשים Type II.
CRITERIA
חמשת קריטריוני האמון (TSC)
01
אבטחה (Common Criteria)
הבסיס, חובה בכל דוח. הגנה על מידע ומערכות מגישה ושינוי בלתי מורשים.
02
זמינות
עמידה בהתחייבויות ה-SLA, גיבוי והתאוששות.
03
שלמות עיבוד
שהעיבוד מדויק, שלם, בזמן ומורשה.
04
סודיות
הגנה על מידע שסווג כסודי.
05
פרטיות
טיפול נכון במידע אישי לכל אורך חייו.
רק האבטחה חובה - את השאר בוחרים לפי הצורך העסקי: זמינות כשיש התחייבות SLA, פרטיות כשמעובד מידע אישי בהיקף. טעות יקרה נפוצה: לסמן את כל החמש "כדי להיראות רציניים" - זה מכפיל עלות וזמן בלי תמורה.
CC1-CC9
קטגוריית האבטחה = תשעה אשכולות
CC1
סביבת בקרה
ממשל, מבנה אחריות ותרבות ארגונית.
CC2
תקשורת ומדיניות
מדיניות כתובה ותקשורת פנימית וחיצונית.
CC3
הערכת סיכונים
זיהוי והערכת סיכונים לפי מטרות.
CC4
ניטור בקרות
בקרה שוטפת על אפקטיביות הבקרות.
CC5
פעילויות בקרה
הבקרות עצמן - טכנולוגיות ותהליכיות.
CC6
גישה לוגית ופיזית
זהויות, MFA, הצפנה והרשאות.
CC7
תפעול וניטור אירועים
זיהוי, תגובה והתאוששות מאירועים.
CC8
ניהול שינויים
שינויי מערכת מבוקרים ומתועדים.
CC9
סיכוני ספקים והמשכיות
ניהול צד שלישי והמשכיות עסקית.
חמשת האשכולות הראשונים נגזרים ממסגרת COSO.
TRACK
Type I או Type II - איזה מסלול מתאים לכם?
TYPE I
צילום מצב בנקודת זמן
בודק אם הבקרות תוכננו נכון בנקודת זמן. המסלול המהיר (חודש-שלושה) - שלב ביניים הגיוני כשיש עסקה ספציפית שנתקעת ואי אפשר להמתין.
TYPE II
יעילות לאורך זמן
בוחן שהבקרות פעלו ביעילות לאורך תקופת תצפית (3-12 חודשים). ברירת המחדל לכל מי שמוכר לארגונים - מוכיח ביצוע בפועל, לא רק כוונה.
PROCESS
שמונה שלבי ההכנה (שבעה אצלנו, השמיני אצל ה-CPA)
01
הגדרת היקף
ההחלטה שקובעת את כל העלות: מערכות, קטגוריות ושירותים בתחולה.
02
בחירת סוג הדוח
Type I או Type II - לפי הצורך העסקי והדדליין.
03
הערכת סיכונים
זיהוי סיכונים לפי מטרות המערכת.
04
ניתוח פערים
המצב הקיים מול דרישות ה-TSC.
05
כתיבת מדיניות ונהלים
הנתח הגדול של העבודה - מסמכים שהמבקר יבדוק.
06
הטמעת בקרות ותיק ראיות
בניית הבקרות ואיסוף הראיות ברצף.
07
הערכת מוכנות
סימולציית ביקורת מלאה לפני האמת.
08
ביקורת והנפקה
בידי רואה החשבון המבקר (CPA).
ושלב תשיעי שרבים שוכחים - תאימות מתמשכת: הדוח מתחדש כל שנה, והראיות נאספות ברצף, לא לקראת המועד.
VS ISO
SOC 2 מול ISO 27001 - הלקוח תמיד שואל
ISO בונה את מערכת הניהול (תעודה, אירופה, שלוש שנים); SOC 2 מוכיח ללקוח הספציפי שהמערכת עובדת (דוח, ארה"ב, מתחדש שנתית). רבים מחזיקים בשניהם - וההשקעה המשולבת קטנה מסכום השניים בנפרד בזכות חפיפת הבקרות.
ISRAEL
החיבור לרגולציה הישראלית
SOC 2 לא נדרש בישראל, אבל מי שכבר עומד בתקנות הגנת הפרטיות 2017, בתיקון 13 ובהוראות בנק ישראל (361/363/364) - מקצר משמעותית את הדרך, בזכות חפיפה גבוהה באשכולות CC6, CC7 ו-CC9.
HEADS-UP
שתי נקודות שחוסכות הפתעות
CUECs
בקרות באחריות הלקוח
חלק מההגנה תלוי בכם: ביטול הרשאות לעובד שעזב, אכיפת MFA, ניטור יומני גישה. אנחנו ממפים אותן מראש כדי שלא יתגלו רק בביקורת.
CC9
ספקי משנה
אם אתם נשענים על ספק ענן, צריך לנהל את הסיכון ממנו (גישת Carve-out או Inclusive). נכלול את זה בתיאור המערכת.
FIT
למי מתאים?
- ▸ חברות SaaS וספקי שירות טכנולוגי שנדרשים להציג SOC 2 בתהליכי רכש.
- ▸ סטארטאפים בגיוס או מכירה שרוצים להסיר חסם אמון.
- ▸ ארגונים שכבר מחזיקים ISO 27001 ורוצים למנף אותו למסלול נוסף.
הלקוח הארגוני הבא שלכם ידרוש SOC 2 - עדיף להגיע מוכנים מאשר לרדוף אחרי הדדליין שלו.