SOC 2: что Datarim сопоставляет и чего не заявляет
Datarim сопоставляет технические меры с Trust Services Criteria, но такое сопоставление не равно аудиту, аттестации или отчёту SOC 2.
Базовый набор безопасности Datarim проверяет секреты, зависимости, права рабочих процессов, чистоту репозитория, сетевую доступность и расхождения. Эти меры сопоставлены с внешними стандартами: так видно, какой технический барьер поддерживает более широкую цель контроля.
Для SOC 2 внешний ориентир — AICPA Trust Services Criteria: безопасность, доступность, целостность обработки, конфиденциальность и приватность. Сопоставление полезно при проектировании контроля. Набор shell-проверок не становится от этого аудиторским заключением.
Что покрывает framework
Datarim способен дать воспроизводимые технические доказательства: обязательное сканирование безопасности прошло, релиз проверен, опасная публикация сетевого порта остановлена или нужные политики есть в открытом репозитории. Эти проверки версионируются вместе с кодом, а их регрессии можно тестировать.
Что остаётся за пределами framework
Настоящая проверка SOC 2 зависит и от самой сервисной организации: описания системы, владельцев контроля, рабочих доказательств, пересмотра доступов, управления поставщиками, реакции на инциденты, непрерывности бизнеса и независимого аудитора. Установка Datarim не создаёт эти факты за проект.
Статус пока простой: техническое сопоставление продолжается. Datarim не публиковал отчёт SOC 2 и не заявляет сертификацию. Следующие доказуемые этапы — назначить владельцев доказательств и сроки хранения, провести внутреннюю проверку готовности и привлечь независимого аудитора.
Актуальное сопоставление находится в справке security-baseline. Внешний источник — AICPA Trust Services Criteria.
Опубликовано ретроспективно по архиву фреймворка. Публичное сопоставление со стандартами впервые вышло 15 мая 2026 года; дата аудита не подразумевается.