Hızlı Özet (TL;DR)
SOC 2 (Service Organization Control 2), Amerikan Yeminli Mali Müşavirler Enstitüsü (AICPA) tarafından geliştirilmiş, bulut tabanlı yazılım (SaaS), veri merkezi ve teknoloji hizmeti sunan firmaların müşteri verilerini nasıl yönettiğini bağımsız denetçiler eliyle değerlendiren küresel denetim standardıdır. SOC 2 Type I, güvenlik kontrollerinin belirli bir andaki tasarımını doğrular; SOC 2 Type II ise bu kontrollerin 6 ila 12 aylık bir dönem boyunca kesintisiz ve kusursuz çalıştığını belgeler.
5 Güvenilirlik Hizmet Kriteri (Trust Services Criteria - TSC)
SOC 2 denetiminde incelenen 5 temel sütun:
| Güvenilirlik Kriteri | Denetim Kapsamı | Tipik Uygulama |
|---|---|---|
| Güvenlik (Security - Zorunlu) | Sistemin yetkisiz erişimlere karşı korunması | Güvenlik duvarı, WAF, iki faktörlü kimlik doğrulama, sızma testi |
| Erişilebilirlik (Availability) | Sistemin sözleşmede belirtilen süre boyunca ayakta kalması | Yüksek erişilebilirlik (HA), felaket kurtarma testleri, SLA takibi |
| İşlem Bütünlüğü (Processing Integrity) | Sistem işlemlerinin eksiksiz, geçerli ve doğru çalışması | Veritabanı tutarlılık kontrolleri, hata ayıklama ve test otomasyonu |
| Gizlilik (Confidentiality) | Gizli kabul edilen ticari verilerin korunması | Veri şifreleme (AES-256), rol bazlı erişim denetimi (RBAC) |
| Mahremiyet (Privacy) | Kişisel verilerin toplanması, kullanımı ve silinmesi | KVKK/GDPR uyum politikaları, kullanıcı izin yönetimi |
Kurumsal Yazılım Şirketleri İçin SOC 2 Hazırlığı
- Sürekli Log ve İzleme: Tüm sunucu erişimleri, API çağrıları ve kullanıcı hareketleri merkezi bir SIEM sisteminde loglanmalıdır.
- Değişiklik Yönetimi (Change Management): Yazılım kod değişiklikleri Git/CI-CD üzerinden çift onay mekanizmasıyla canlıya alınmalıdır.
- Bağımsız Pentest Raporu: Denetim dönemi içinde yetkili bir siber güvenlik firmasından sızma testi raporu alınmalıdır.
SOC 2 uyumlu güvenlik testleri ve kod denetimi için Sızma Testi Hizmetleri sayfamızı ziyaret edin.