Ana içeriğe geç

SOC 2 hazırlık haritası

Devam ediyor — sertifikalı değil

Bugün yayımladığımız kontroller ile bağımsız SOC 2 denetiminin hâlâ gerektirdiği işler. Satın alma ve güvenlik incelemesi için.

Bu sayfa SOC 2 Type I veya Type II raporu değildir. Denetçi rapor yayınlayana kadar “Devam ediyor — sertifikasız” rozeti kalır.

Kontroller ve kanıtlar

AlanYayımlanan kanıt
Güvenlik — erişimTOTP MFA + kurtarma kodları; sırlar için MFA step-up (API anahtarları, webhook, SCIM, SMTP, ekip, şifre).
Güvenlik — kimlik bilgileribcrypt şifreler; hash’lenmiş API anahtarları; isteğe bağlı IP allowlist.
Güvenlik — taşımaUygulama, tarama yönlendirmeleri ve API için HTTPS.
Güvenlik — entegrasyonlarHMAC-SHA256 tarama webhook’ları; döndürülebilir sırlar; teslimat geçmişi.
ErişilebilirlikHerkese açık /status ve %99,9 aylık hedef (kurumsal) — SOC 2 raporu değildir.
GizlilikQR başına şifre; plana göre saklama; export/silme; hesap self-delete.
Gizlilik / GDPR odaklıGizlilik politikası, DPA ve alt işleyenler yayımlı.
Faturalama / PCIPaddle Merchant of Record — kart verisi QRbanner’da tutulmaz.

Sertifika yol haritası

  1. SOC 2 Trust Services Criteria’ya (güvenlik, erişilebilirlik, gizlilik) göre boşluk değerlendirmesi.
  2. Kontrolleri güçlendir — erişim gözden geçirme, değişiklik yönetimi, tedarikçi riski, loglama.
  3. Bağımsız denetçi ile Type I, ardından Type II gözlem dönemini tamamla.
  4. Uygun kurumsal müşterilere satın alma formu üzerinden rapor erişimini yayınla.

Takvim denetim kapsamına ve kanıt hazırlığına bağlıdır. Güncel hedef pencere için satışla görüşün — rapor çıkmadan “SOC 2 sertifikalı” iddiasında bulunmayız.