SOC 2 hazırlık haritası
Devam ediyor — sertifikalı değil
Bugün yayımladığımız kontroller ile bağımsız SOC 2 denetiminin hâlâ gerektirdiği işler. Satın alma ve güvenlik incelemesi için.
Bu sayfa SOC 2 Type I veya Type II raporu değildir. Denetçi rapor yayınlayana kadar “Devam ediyor — sertifikasız” rozeti kalır.
Kontroller ve kanıtlar
| Alan | Yayımlanan kanıt |
|---|---|
| Güvenlik — erişim | TOTP MFA + kurtarma kodları; sırlar için MFA step-up (API anahtarları, webhook, SCIM, SMTP, ekip, şifre). |
| Güvenlik — kimlik bilgileri | bcrypt şifreler; hash’lenmiş API anahtarları; isteğe bağlı IP allowlist. |
| Güvenlik — taşıma | Uygulama, tarama yönlendirmeleri ve API için HTTPS. |
| Güvenlik — entegrasyonlar | HMAC-SHA256 tarama webhook’ları; döndürülebilir sırlar; teslimat geçmişi. |
| Erişilebilirlik | Herkese açık /status ve %99,9 aylık hedef (kurumsal) — SOC 2 raporu değildir. |
| Gizlilik | QR başına şifre; plana göre saklama; export/silme; hesap self-delete. |
| Gizlilik / GDPR odaklı | Gizlilik politikası, DPA ve alt işleyenler yayımlı. |
| Faturalama / PCI | Paddle Merchant of Record — kart verisi QRbanner’da tutulmaz. |
Sertifika yol haritası
- SOC 2 Trust Services Criteria’ya (güvenlik, erişilebilirlik, gizlilik) göre boşluk değerlendirmesi.
- Kontrolleri güçlendir — erişim gözden geçirme, değişiklik yönetimi, tedarikçi riski, loglama.
- Bağımsız denetçi ile Type I, ardından Type II gözlem dönemini tamamla.
- Uygun kurumsal müşterilere satın alma formu üzerinden rapor erişimini yayınla.
Takvim denetim kapsamına ve kanıt hazırlığına bağlıdır. Güncel hedef pencere için satışla görüşün — rapor çıkmadan “SOC 2 sertifikalı” iddiasında bulunmayız.