Стоимость SOC 2
Счёт аудитора — цифра, которую называют все, и в бюджете она редко самая большая. Ниже вся картина, включая инженерную работу, от которой зависит, пройдёт аудит гладко или придётся идти на второй круг.
Реалистичный бюджет первого года SOC 2 — от $40 000 до $100 000 и выше. Цифра складывается из того, что публично называют аудиторы и compliance-платформы в 2026 году: $10 000–25 000 за аудит Type 1, $20 000–60 000 за Type 2 и $7 000–25 000 в год за платформу автоматизации. Олег Сотников, CTO по подписке, который готовит инженерные команды к SOC 2, называет главный расход, которого нет ни в одном счёте: время инженеров на закрытие пробелов и сбор доказательств. Две компании покупают одинаковый аудит у одной фирмы и тратят совершенно разные суммы, а разница в том, сколько доработок ждало каждую из них.
Из чего складывается сумма
Бюджет SOC 2 состоит из пяти строк. Счёт приходит только по двум из них.
| Статья расходов | Публичный диапазон | От чего зависит |
|---|---|---|
| Аудит Type 1 | $10 000–25 000 | Один отчёт на одну дату. Цену задаёт периметр: сколько систем и площадок в него попало и добавили ли вы критерии доверия помимо Security. Один продукт в одном облачном аккаунте держится ближе к нижней границе. |
| Аудит Type 2 | $20 000–60 000 | Дороже, потому что аудитор проверяет работу контролей на протяжении окна наблюдения, а Type 1 подтверждает только их настройку на дату отчёта. Availability, Confidentiality, Processing Integrity и Privacy добавляют контроли к проверке и часы к смете. |
| Compliance-платформа | $7 000–25 000 в год | Цена зависит от размера команды и числа интеграций. Платформа окупается, когда доказательства разбросаны по десятку систем. Небольшой команде в одном облачном аккаунте с коротким списком контролей дешевле собрать то же самое скриптами. |
| Пентест | Отдельная строка бюджета | В гонорар аудитора не входит, и сам стандарт его не предписывает. Но корпоративные заказчики почти всегда просят на проверке безопасности свежий отчёт о тестировании, так что закладывайте его заранее и берите смету у тестировщиков. |
| Инженерные доработки | Время вашей команды | Доступы, логи и сроки хранения, отключение уволенных, управление изменениями, бэкапы. Счёта за это никто не выставляет, поэтому в сравнительных таблицах такой строки нет, а уходит туда большая часть бюджета первого года. |
Диапазоны по аудиту и платформе — то, что аудиторы и compliance-платформы публично называют в 2026 году. Это ориентир по рынку, а не мои цены: ваши сметы встанут туда, куда их поставит периметр. Пробел, найденный до прихода аудитора, стоит инженерных часов; пробел, найденный во время проверки, стоит ещё одного цикла, поэтому подготовка обычно окупается.
Что поднимает цену
Две компании одного размера получают совершенно разные сметы. Обычно дело в одном из этих пунктов.
Больше критериев доверия
Обязательный только Security. Availability, Confidentiality, Processing Integrity и Privacy приносят собственные контроли, которые нужно внедрить, проверить и подтвердить, и аудитор считает это отдельно. Добавляйте критерий, когда его называет договор с клиентом, а не для полноты списка.
Хаос в доступах и теневая инфраструктура
Личный AWS-аккаунт, на котором крутится что-то боевое. Staging-база без владельца. Подрядчик, у которого с прошлого года остались ключи. Каждый такой случай становится замечанием, а замечания превращаются в спринты доработок посреди окна наблюдения, в самый неудачный момент.
Доказательства собирают руками
Скриншоты в таблице живут первый месяц и разваливаются к третьему. Для Type 2 это критично: аудитор берёт выборку по всему окну. Ручной сбор ещё и ломается тихо: пропущенный месяц замечают только тогда, когда его просят показать.
Имя аудитора и сроки
Отчёт с логотипом большой аудиторской фирмы стоит дороже, чем у бутика, и части корпоративных заказчиков это имя действительно важно. Сжатые сроки тоже добавляют к счёту: и срочная проверка, и консультанты, которых зовут закрывать пробелы в последний момент, закладывают спешку в цену.
Как сэкономить, не срезая углы
Ни один из пунктов не про поиск аудитора подешевле.
Закройте пробелы до прихода аудитора
Прогон по списку контролей своими силами стоит дёшево по сравнению с переделками, которые всплывают во время проверки. Сначала ревью доступов, логирование и процесс отключения уволенных — и только потом включается счётчик аудиторских часов. В чистой среде аудитор тратит их меньше.
Автоматизируйте доказательства с первого дня
Забирайте данные из систем, где они уже лежат: провайдер идентификации, облако, CI, трекер задач. Автоматический сбор стоит нескольких инженерных дней один раз и снимает аврал, который иначе повторяется каждый период. Именно на этом аврале ручной комплаенс и сжигает бюджет.
Начните с Type 1, если заказчик его принимает
Если сделка разблокируется отчётом Type 1, получите сначала его, а окно наблюдения для Type 2 проходите с уже работающими контролями. Дорогой сценарий здесь один: платить за Type 2 дважды, потому что в первый раз контроли не были готовы.
Платформа — инструмент, а не проект
Compliance-платформа ведёт список контролей и собирает доказательства. Построить процесс ревью доступов, которого у вас нет, она не может. Берите её, когда она снимает работу, которую иначе пришлось бы делать руками, и держите инженерный план отдельно от подписки.
Частые вопросы
Сколько стоит SOC 2?
Аудиторы и compliance-платформы в 2026 году публично называют $10 000–25 000 за аудит Type 1 и $20 000–60 000 за Type 2, платформы автоматизации стоят $7 000–25 000 в год. Реалистичный бюджет первого года целиком, вместе с временем инженеров, — от $40 000 до $100 000 и выше. Гонорар аудитора здесь самая предсказуемая часть: разброс дают две вещи — объём доработок, который нужен вашим системам до начала проверки, и пентест, который обычно просят корпоративные заказчики и который в смету аудитора не входит.
SOC 2 Type 1 или Type 2: в чём разница по деньгам и что принимают заказчики?
Type 1 — заключение о том, как контроли устроены на конкретную дату, публичный диапазон $10 000–25 000. Type 2 проверяет, как те же контроли работали на протяжении окна наблюдения, и стоит $20 000–60 000. Крупным заказчикам в итоге нужен Type 2, но многие принимают Type 1 с внятной датой следующего отчёта, так что начать с него — разумный первый шаг, а не выброшенные деньги.
Сколько времени занимает SOC 2?
Почти всё решает то, с каким числом пробелов вы начинаете. Команда с централизованной аутентификацией, рабочим логированием и живым процессом изменений готовится быстро; команда с общими админскими аккаунтами и без следов отключения уволенных тратит основное время на доработки. Type 2 добавляет сверху окно наблюдения, в течение которого контроли должны реально работать, и быстрее этого окна отчёт не появится.
Обязателен ли SOC 2 для продаж корпоративным клиентам?
Закон его не требует, зато требуют закупки крупных компаний. Служба безопасности просит отчёт SOC 2 так же, как страховой сертификат, и без него сделка встаёт не на переговорах, а на проверке поставщика. Часть заказчиков принимает Type 1 с обязательством по срокам для Type 2, а полное отсутствие отчёта не принимает почти никто.
Нужна ли нам compliance-платформа?
Не всегда. Платформа отрабатывает свои $7 000–25 000 в год, когда доказательства лежат в десятке систем и собирать их иначе пришлось бы руками каждый квартал. Небольшой команде в одном облачном аккаунте с коротким списком контролей дешевле написать скрипты и вложить деньги в сами контроли. Платформа ведёт учёт соответствия, но не создаёт его: подписка сама по себе инженерную работу не сокращает.
Подготовиться к аудиту без аврала
Моя часть инженерная: разбор пробелов по списку контролей, нормально сделанные доступы и логирование, автоматический сбор доказательств. Сам сертификационный аудит проводят проверенные партнёрские аудиторские фирмы, с которыми я знакомлю в ходе работы.
Можно начать и с разговора. Запишитесь на бесплатный звонок на 30 минут
По теме
Заметки про безопасность, аудиты и то, во сколько соответствие обходится команде на самом деле.


