Назад към блога
Регулации18 мин четене

SOC 2 за български SaaS, който продава в САЩ: цена, одитор и 90-дневен план

A

Alexander Sverdlov

Анализатор по сигурността

10.06.2026 г.
SOC 2 за български SaaS, който продава в САЩ: цена, одитор и 90-дневен план

SOC 2 · Български SaaS · Юни 2026

SOC 2 за български SaaS, който продава в САЩ: цена, одитор и 90-дневен план

Американски enterprise клиент праща един ред в имейл: "Изпратете ни вашия SOC 2 report". Управителят в София няма такъв и сделката за 280 000 USD виси. Тук са истинските числа в EUR, разликата между Type 1 и Type 2 за български контекст, как се работи с американски одитор от България, петте "български" специфики, които спират сделки, и 90-дневен план до Type 1. Базирано на 19 SOC 2 ангажимента с български SaaS компании през последните 28 месеца.

Най-важното накратко

  • Type 1 отваря вратата, Type 2 затваря сделката. Type 1 е снимка в един момент (готов за 6-10 седмици), Type 2 доказва, че контролите работят през период от 3 до 12 месеца. Американските enterprise купувачи почти винаги искат Type 2, но приемат Type 1 като мост, докато трупате observation period.
  • Реална пълна цена за български SaaS до 30 души: 18 000-34 000 EUR за първата година (одиторска такса + readiness консултант + инструменти + вътрешно време). За 30-80 души: 32 000-58 000 EUR. Само одиторската такса е 9 000-20 000 EUR и е най-малката част.
  • Американският одитор е CPA фирма, не правителствен орган. Можете да работите изцяло дистанционно от България. Часовата разлика (7-10 часа спрямо US) и езикът на evidence (всичко на английски) са реалните оперативни предизвикателства, не местоположението.
  • Пет "български" специфики спират сделки: данъчна форма W-8BEN-E и EIN, MSA/DPA на английско право, GDPR като cross-cutting слой над SOC 2, валутни и банкови триения при плащане на одитора, и часово/езиково несъответствие при evidence collection.
  • 90 дни до Type 1 е реалистично за компания до 50 души с модерен облачен стек (AWS/GCP/Azure + Google Workspace или M365). Под 60 дни е възможно само ако вече имате MFA, RBAC, logging и backups налице.
  • SOC 2 не отменя GDPR. Български SaaS винаги носи и двата товара едновременно. Добрата новина: 55-65 на сто от контролите се припокриват, така че unified control mapping спестява двойна работа.

През февруари тази година ни писа основателят на 24-човешка SaaS компания от София, която прави платформа за управление на логистика. Голям американски ритейл клиент беше преминал успешно през 4-месечен пилот и беше готов да подпише 3-годишен договор за 280 000 USD годишно. В последния момент vendor risk екипът от другата страна на Атлантика беше пратил един ред: "Please share your latest SOC 2 Type II report before we proceed to contract." Основателят нямаше такъв доклад. Нямаше дори ясна представа какво точно е SOC 2 и колко струва. Сделката, която щеше да удвои оборота на компанията, изведнъж зависеше от документ, за който чуваше за първи път.

Това е разпознаваем момент за всеки български SaaS, който пресича границата към американския пазар. Технически SOC 2 не е сложен. Оперативно и финансово той е значителна инвестиция, която изисква около три месеца концентрирана работа и трябва да се планира преди да опре ножа до кокала. Голяма част от българските основатели гледат само одиторската такса, защото това е единственото явно цитирано число, и пропускат, че тя е най-малката от четирите съставки на реалната цена.

Тази публикация обяснява разликата между Type 1 и Type 2 за български контекст, дава реалните разходи в EUR за три размера компания, описва как да работите с американски одитор изцяло от България, очертава петте "български" специфики, които спират сделки, и завършва с конкретен 90-дневен план до Type 1. Числата са от 19 завършени SOC 2 ангажимента с български SaaS компании от 8 до 110 души между януари 2024 и май 2026.

📑

Стъпка 1

Type 1 срещу Type 2: кое отваря вратата и кое затваря сделката

SOC 2 (System and Organization Controls 2) е рамка за докладване, разработена от Американския институт на дипломираните експерт-счетоводители (AICPA). За разлика от ISO 27001, SOC 2 не е сертификат и не е стандарт с акредитиран сертификационен орган. Това е одиторски доклад (attestation report), издаден от лицензирана CPA фирма, който описва контролите ви и мнението на одитора дали те са проектирани и работят според един или повече от петте Trust Services Criteria: Security (задължителен), Availability, Processing Integrity, Confidentiality и Privacy. За 9 от 10 български SaaS компании в началото е достатъчен само Security критерият, понякога с добавена Availability.

Разликата между двата типа е фундаментална и често погрешно разбрана. Type 1 е оценка на дизайна на контролите в една конкретна дата ("as of" дата). Одиторът проверява дали контролите ви са правилно проектирани и налице в деня на оценката. Това е снимка. Type 2 е оценка на оперативната ефективност на същите контроли през период от време (observation period), обикновено 3, 6 или 12 месеца. Одиторът проверява дали контролите наистина са работили последователно през целия период, като взема извадки от evidence в различни моменти. Това е филм.

За български SaaS, който влиза в американски enterprise pipeline, практическата истина е проста: купувачите искат Type 2, защото той доказва, че сте оперирали сигурно, а не само че сте се подготвили за един ден. Но Type 2 изисква минимум 3 месеца observation period, който не можете да съкратите. Затова стандартната тактика е да издадете Type 1 първо (като доказателство, че контролите са на място и са проектирани правилно), да го използвате, за да отблокирате сделката, и да започнете observation period-а за Type 2 веднага. Type 1 е мостът, Type 2 е дестинацията.

Характеристика SOC 2 Type 1 SOC 2 Type 2
Какво оценяваДизайн на контролите в една датаОперативна ефективност през период
Време до издаване6-10 седмици от старта5-8 месеца (вкл. observation)
Observation periodНяма3-12 месеца (типично 3 или 6)
Одиторска такса (EUR)7 000-13 00011 000-22 000
Какво искат US купувачитеПриемат го временно като мостТова искат за финален договор
Кога да изберетеИмате deadline и още нямате 3 мес. историяСтандартът, който трупате веднага след Type 1
Дърво на решение: Type 1 срещу Type 2 SOC 2 за български SaaS Type 1 или Type 2: кой да издадете първи Почти винаги: Type 1 като мост, после Type 2 веднага Клиент иска SOC 2 Имате ли deadline под 4 месеца? ДА, спешно НЕ, имам време Издайте Type 1 сега 6-10 седмици, отблокира сделката после стартирайте observation Към Type 2 директно readiness + 3 мес. observation един доклад, по-малко такси SOC 2 Type 2 доклад Това е, което enterprise купувачите искат
Фиг. 1. Дърво на решение. И двата пътя водят до Type 2, защото това искат US enterprise купувачите. Type 1 само ускорява достъпа до сделката.

Често срещана грешка: български основатели плащат за Type 1 и спират дотам, защото "имаме SOC 2". Шест месеца по-късно купувачът се връща с искане за Type 2 и часовникът за observation period едва тогава тръгва, което забавя реалния договор с още 3-6 месеца. Винаги стартирайте observation period-а в деня, в който получите Type 1, дори преди клиентът да го е поискал изрично.

💰

Стъпка 2

Реалната цена в EUR: четири компонента, не само одиторската такса

Когато попитате "колко струва SOC 2", обикновено получавате одиторската такса, защото това е единственото фиксирано и лесно цитируемо число. То е реално, но е само между една четвърт и една трета от пълната цена. Реалната инвестиция има четири компонента: одиторска такса (плащана на CPA фирмата), readiness работа (вътрешна или с външен консултант за изграждане на контролите и събиране на evidence), технически инструменти (compliance автоматизация, logging, MDM, ако ги нямате) и вътрешно време на екипа ви. За български SaaS добавете и валутно-данъчни триения, които описваме в Стъпка 4.

Ето пълен разбор за три типични размера на български SaaS. Числата са в EUR за първата година до издаден Type 2 доклад (включва readiness + Type 1 + 3-месечен observation + Type 2). Одиторските такси са конвертирани от USD по реалистичен курс и отразяват средните оферти от американски CPA фирми, които работят с европейски стартъпи. Вътрешното време е изчислено при средна часова ставка 25-40 EUR/час.

Компонент До 15 души (EUR) 15-40 души (EUR) 40-80 души (EUR)
CPA одиторска такса (Type 1 + Type 2)9 000-15 00013 000-22 00018 000-30 000
Readiness (консултант или вътрешно)5 000-10 0009 000-18 00014 000-28 000
Compliance платформа + инструменти/год.5 000-9 0007 000-13 00010 000-18 000
Вътрешно време на екипа3 000-6 0005 000-10 0008 000-16 000
Пълно: първа година до Type 218 000-34 00028 000-50 00042 000-72 000

Няколко важни уточнения. Първо, compliance платформа (като автоматизирана evidence collection платформа) не е задължителна, но за български SaaS тя е силно препоръчителна, защото свързва инструментите ви (AWS/GCP, Google Workspace или M365, GitHub, MDM) и автоматично събира 60-70 на сто от evidence. Без нея вътрешното време скача драстично и расте рискът от пропуснат контрол в observation period-а. Второ, одиторската такса се котира в USD от американските CPA фирми, така че реалната цена в EUR се движи с курса и с банковите такси за международен превод (виж Стъпка 4).

Трето, readiness разходът зависи изцяло от изходната ви зрялост. SaaS с модерен облачен стек, MFA навсякъде, RBAC, централизиран logging и автоматизирани backups стартира в долния край. SaaS, който трябва да въведе MDM, да премести продукцията в правилно конфигуриран облак, да въведе secure SDLC и да напише всички политики от нула, стартира в горния край и понякога над него. Този компонент е и мястото, където качеството на работата определя дали ще минете одита от първия път.

Структура на разходите за SOC 2: до 15, 15-40 и 40-80 души Пълна цена на SOC 2 за първа година до Type 2 Средна точка от диапазона. Одиторската такса е едва около една трета До 15 души общо ~26 000 EUR Одитор 12K (46%) Readiness 7.5K Инстр. 7K Време 4.5K 15-40 души общо ~39 000 EUR Одитор 17K (44%) Readiness 13K Инстр. 10K Време 7.5K 40-80 души общо ~57 000 EUR Одитор 24K (42%) Readiness 21K Инстр. 14K Време 12K Одитор плюс readiness са две трети от бюджета. Инструменти и вътрешно време са постоянните остатъчни разходи.
Фиг. 2. Структура на разходите за SOC 2 при три размера български SaaS. Одиторската такса, която повечето основатели гледат, е под половината от пълната цена.

Бюджетна засада: compliance платформите се котират в USD на годишен абонамент и често имат минимален едногодишен ангажимент. Това е повтарящ се разход, а не еднократен. Заложете го като оперативен разход в P&L още от първата година, защото купувачите ще искат подновяване на Type 2 всяка година и платформата ще ви трябва постоянно за непрекъснат evidence collection.

🌐

Стъпка 3

Как се работи с американски одитор изцяло от България

Първото нещо, което трябва да разберете: SOC 2 одиторът е частна CPA фирма, лицензирана в САЩ, не правителствен орган и не сертификационна институция. Можете да изберете коя да е, стига да е лицензирана и да има реален опит със SaaS компании. Не е нужно да летите никъде. Всичките 19 ангажимента в нашата практика бяха проведени дистанционно от България, с видеоконферентни kickoff и closing разговори, а целият evidence се качва в портал. Местоположението ви в София или Пловдив не е проблем. Реалните триения са три: часова разлика, език и формат на доказателствата.

Часовата разлика между България и САЩ е 7 часа (Източно крайбрежие) до 10 часа (Западно). За живи разговори това означава прозорец 16:00-19:00 българско време за US-Изток сутрин. Повечето одиторски фирми приемат това спокойно, защото вече работят с европейски клиенти. Препоръчваме да изберете CPA фирма, която изрично рекламира, че работи с международни/европейски стартъпи, защото те разбират GDPR контекста и са свикнали с асинхронна комуникация.

Език на доказателствата

Целият evidence и всички политики трябва да са на английски. Одиторът не чете кирилица. Това звучи очевидно, но е честа причина за забавяне: български компании имат вътрешни политики, договори и тикети на български и трябва да ги преведат или препишат. Изградете политиките директно на английски от началото. Ако имате evidence, генериран на български (например screenshot от админ панел с български интерфейс), сменете езика на интерфейса на английски преди да правите screenshots за observation period-а.

Формат и канал на доказателствата

Модерните одитори работят през compliance платформа или защитен портал, не през имейл с прикачени файлове. Evidence-ът са screenshots с видима дата, експорти от конфигурации, списъци на потребители с роли, тикети за управление на промени, записи от onboarding/offboarding и логове. За Type 2 одиторът взема извадки (sampling) от различни моменти на observation period-а, така че трябва да имате evidence от началото, средата и края, не само снимка от последния ден. Това е причина да стартирате evidence collection в ден 1.

Договор и плащане на одитора

Ще подпишете engagement letter по американско право (обикновено щата на CPA фирмата). Плащането е в USD по банков превод (wire) или картов посредник. Българска компания плаща без проблем, но банковите такси и валутната конверсия добавят 1-3 на сто и понякога 2-5 работни дни забавяне. Поискайте фактура с вашия ЕИК и точните данни, и планирайте плащането предварително, за да не блокира kickoff-а. Подробностите за данъчната форма W-8BEN-E са в следващата стъпка.

Практичен съвет: отделете един човек от екипа като единствена точка за контакт с одитора (обикновено CTO, head of engineering или назначен compliance owner). Одиторите задават въпросите си на вълни и разпиляната комуникация през петима души удвоява времето за приключване. Един отговорен човек с добър английски и достъп до всички системи приключва Type 1 одита 30-40 на сто по-бързо.

Стъпка 4

Петте "български" специфики, които спират сделки

SOC 2 рамката е една и съща за всички, но български SaaS носи допълнителен слой триения, които американски стартъп не среща. Те рядко са технически. Почти винаги са договорни, данъчни или регулаторни и точно те забавят сделките в последния момент, когато всичко друго е готово. Ето петте, които сме виждали най-често в 19 ангажимента.

Специфика 1: W-8BEN-E и липсата на US EIN

Когато плащате американски одитор и когато получавате плащане от американски клиент, отсрещната страна ще поиска данъчна форма. Като чуждестранно юридическо лице българската компания попълва W-8BEN-E (не W-9, която е за US лица), за да докаже статута си и да приложи спогодбата за избягване на двойно данъчно облагане между България и САЩ. Без коректно попълнена W-8BEN-E американският клиент може да удържи 30 на сто withholding данък от плащанията ви. Това не е SOC 2 изискване, но изниква в същия procurement пакет и блокира договора. Подгответе W-8BEN-E предварително; ако сделката изисква US EIN, заявяването му отнема няколко седмици, така че не чакайте до последно.

Специфика 2: MSA и DPA по чуждо право

Американският enterprise клиент ще ви прати своя Master Service Agreement и Data Processing Agreement, обикновено по правото на щат Делауеър, Ню Йорк или Калифорния, с arbitration клауза и понякога с искане за нива на застраховка (cyber и professional liability), които българските компании рядко имат по подразбиране. SOC 2 докладът отговаря на security въпросите, но не на договорните. Подгответе се да договаряте governing law, limitation of liability и insurance изисквания. Препоръка: имайте готов собствен DPA шаблон, съвместим с GDPR и със Standard Contractual Clauses за трансфер на данни към САЩ, за да не приемате наизуст чуждия текст.

Специфика 3: GDPR като cross-cutting слой над SOC 2

Българската компания е под GDPR винаги, независимо дали клиентът е американски. Това означава, че трябва да съчетаете SOC 2 (която US купувачът иска) с GDPR задължения (които КЗЛД налага), включително законни основания за обработка, права на субектите, 72-часово докладване на нарушения и трансфери на данни към САЩ. Ако обработвате лични данни на граждани на ЕС в американски облак, нужни са ви Standard Contractual Clauses или Data Privacy Framework сертификация на доставчика. Добрата новина: 55-65 на сто от контролите се припокриват, така че unified control mapping между SOC 2 и GDPR спестява двойна работа. Лошата: ако ги третирате като отделни проекти, плащате двойно и се обърквате кой evidence за кой режим важи.

Специфика 4: Валутни и банкови триения

Одиторската такса и compliance платформата се котират в USD. Българската банка добавя валутна конверсия и такса за международен превод, а понякога изисква документация за произхода на средствата при по-големи изходящи преводи. Това добавя 1-3 на сто към реалната цена и понякога няколко работни дни забавяне на kickoff-а. Решение, което препоръчваме: открийте мултивалутна сметка (USD) при банка или регулиран EMI, за да получавате приходите от US клиенти и да плащате доставчиците си в USD без двойна конверсия. Това намалява триенето и в двете посоки и прави cash flow прогнозите по-чисти.

Специфика 5: Часово и езиково несъответствие при evidence

Освен живите разговори, асинхронната работа с одитор на 7-10 часа разлика означава, че всеки кръг въпроси и отговори отнема цял ден. Ако екипът ви отговаря на английски бавно или неточно, одитът се проточва. Добавете и че интерфейсите на българските инструменти (счетоводен софтуер, вътрешни системи) често са на български и трябва да се превключат за screenshots. Препоръка: назначете compliance owner с уверен бизнес английски, превключете критичните системи на английски интерфейс преди observation period-а, и групирайте отговорите към одитора в дневни batch-ове, за да не губите по един работен ден на всеки въпрос.

Пет български специфики и кога спират сделката Кога всяка специфика спира сделката Подгответе ги предварително, не в момента на подписване Специфика Кога удря Забавяне 1. W-8BEN-E / EIN при procurement пакет 2-4 седм. 2. MSA / DPA чуждо право при подписване на договор 2-6 седм. 3. GDPR cross-cutting през целия проект постоянно 4. Валута / банка при плащане на одитор 2-5 дни 5. Часове / език по време на одита 1-3 седм.
Фиг. 3. Петте български специфики, моментът, в който удрят, и типичното забавяне, ако не са подготвени предварително.
📅

Стъпка 5

90-дневен план до SOC 2 Type 1

За SaaS до 50 души с модерен облачен стек 90 дни до издаден Type 1 е реалистично. Под 60 дни е възможно само ако вече имате MFA, RBAC, централизиран logging и автоматизирани backups. Ето планът по три 30-дневни фази, които сме изпълнявали многократно. Type 1 е дестинацията на този план; observation period-ът за Type 2 започва веднага след това.

Дни 1-30: Scope, gap анализ и избор на одитор

Дефинирайте scope (кои Trust Services Criteria, кой продукт, коя инфраструктура). За повечето български SaaS това е Security, понякога плюс Availability. Направете gap анализ спрямо контролите, изберете compliance платформа и я свържете с AWS/GCP/Azure, Google Workspace или M365, GitHub и MDM. Изберете и ангажирайте CPA фирма с опит с европейски стартъпи, подпишете engagement letter и подгответе W-8BEN-E. Назначете compliance owner.

Готови да преминете напред: одобрен scope, подписан одитор, платформата събира evidence, gap списък с приоритети.

Дни 31-60: Изграждане на контроли и политики

Затворете gap-овете: MFA на всички, RBAC и least privilege, централизиран logging и алерти, автоматизирани backups с тест на възстановяване, vulnerability scanning, secure SDLC с code review и change management, endpoint protection и MDM. Напишете задължителните политики на английски (Information Security, Access Control, Change Management, Incident Response, Vendor Management, Business Continuity, Risk Assessment). Проведете security awareness обучение и документирайте onboarding/offboarding процеса.

Готови да преминете напред: всички приоритетни контроли работят с evidence, пълен policy set одобрен от ръководството.

Дни 61-90: Readiness проверка и Type 1 одит

Проведете вътрешна readiness проверка (сами или с консултант), за да хванете пропуски преди одитора. Отстранете находките. Одиторът провежда Type 1 одита (преглед на дизайна на контролите в "as of" дата), задава въпроси, проверява evidence. Отговаряйте в дневни batch-ове. При липса на съществени проблеми получавате Type 1 доклада 2-4 седмици след as-of датата. В същия ден стартирате observation period-а за Type 2.

Готови да преминете напред: Type 1 докладът е в ръцете ви, observation period-ът за Type 2 тече.

90-дневен план до SOC 2 Type 1 и старт на Type 2 observation 90 дни до Type 1, после observation за Type 2 Реалистично за SaaS до 50 души с модерен облачен стек Ден 30 60 90 +90 Дни 1-30: Scope + одитор Дни 31-60: Контроли Дни 61-90: Type 1 одит Observation за Type 2 (3-6 мес.) Старт Type 1 готов Type 2 готов
Фиг. 4. 90-дневният план до Type 1. Observation period-ът за Type 2 започва в деня, в който получите Type 1, и тече паралелно нататък.
🎯

Стъпка 6

Решение: правите ли SOC 2 сега и какво в първите 14 дни

SOC 2 не е инвестиция, която правите "за всеки случай". Тя има смисъл, когато пред вас има конкретен американски pipeline. Ето компактна decision framework, която сме виждали да дава точни резултати.

Направете SOC 2 сега, ако:

  • Имате поне един американски enterprise клиент или близка сделка, която изрично иска SOC 2 report.
  • Продавате SaaS, който обработва клиентски данни, и таргетирате US mid-market или enterprise.
  • Vendor security въпросниците от US клиенти ви ядат по 40-60 часа на сделка и забавят цикъла.
  • Планирате US фокусиран фундрейзинг и искате SOC 2 като сигнал за зрялост пред due diligence.

Изчакайте или изберете друг ход, ако:

  • Продавате основно на ЕС/DACH клиенти. Тогава ISO 27001 е по-разпознаваемият документ и по-добрата първа стъпка.
  • Нямате нито един клиент или сделка, която иска SOC 2. Не строите за хипотетичен бъдещ купувач.
  • Екипът ви не може да отдели compliance owner и 90 дни концентрирано внимание заради product launch или фундрейзинг.
  • Клиентът приема алтернатива (security questionnaire отговори, attestation letter, pentest report) като временен мост.

Ако решението е "да", първите 14 дни изглеждат така: дефинирайте scope и Trust Services Criteria в първата седмица; разговаряйте с 2-3 CPA фирми с опит с европейски стартъпи и поискайте оферти с breakdown за Type 1 и Type 2; изберете и свържете compliance платформа, за да тръгне evidence collection веднага; назначете compliance owner с уверен английски; подгответе W-8BEN-E и проверете банковия канал за плащане в USD. С тези стъпки 90-дневният часовник тръгва без излишно триене.

Как Атлант Сикюрити помага

SOC 2 readiness за български SaaS, който продава в САЩ

19 завършени SOC 2 ангажимента с български SaaS компании от 8 до 110 души. Работим в fixed-price модел с ясен breakdown по фази и без скрити разходи. Доставяме scope definition, gap анализ, изграждане на контроли, пълен policy set на английски, unified mapping между SOC 2 и GDPR, и подготовка за Type 1 и Type 2 одита. Помагаме ви да изберете CPA фирма, която подхожда на pipeline-а ви, и сглобяваме evidence collection така, че да минете одита от първия път.

  • Fixed-price оферта в 5 работни дни след discovery разговор
  • Реалистичен 90-дневен план до Type 1, после observation за Type 2
  • Unified control mapping между SOC 2 и GDPR, без двойна работа
  • Подготовка на W-8BEN-E, DPA шаблон и SCC за трансфер на данни към САЩ
  • Опционален vCISO retainer за поддръжка на контролите между одитите

Виж SOC 2 readiness услугата →   Запиши discovery разговор →

Често задавани въпроси

Въпросите, които чуваме от български SaaS

SOC 2 сертификат ли е, или нещо друго?

Не е сертификат. SOC 2 е одиторски доклад (attestation report), издаден от лицензирана американска CPA фирма, който описва контролите ви и мнението на одитора дали те са проектирани (Type 1) и работят (Type 2) според Trust Services Criteria. Няма "сертификационен орган" и няма лого, което слагате на сайта си по същия начин като ISO. Споделяте самия доклад (под NDA) с купувача, който го преглежда. Това е ключова разлика спрямо ISO 27001, който е сертификат с акредитиран орган.

SOC 2 или ISO 27001, ако имам и US, и ЕС клиенти?

Бърз тест по обема на pipeline-а: ако 60 и повече процента идва от САЩ, започнете със SOC 2 Type 1, после Type 2. Ако 60 и повече процента идва от ЕС/UK/DACH, започнете с ISO 27001. При смесен 40-60 профил направете SOC 2 първо (по-бързо до първи резултат), после ISO 27001 като extension с unified control mapping. Двата режима имат 70-75 на сто припокриване на контроли, така че втората рамка е значително по-евтина, ако сте започнали с обединено mapping от ден 1.

Трябва ли да регистрирам американско дружество, за да получа SOC 2?

Не. Българското ЕООД или АД получава SOC 2 доклад без американско присъствие. Одиторът е частна CPA фирма, която работи с вас дистанционно и издава доклад за вашата компания, независимо от държавата на регистрация. US EIN или дружество могат да са полезни по търговски или данъчни причини (например ако клиентът настоява за US contracting entity), но не са изискване за самия SOC 2. Не създавайте US структура само заради одита.

Колко дълъг observation period за Type 2 да избера: 3, 6 или 12 месеца?

За първи Type 2 повечето български SaaS избират 3 месеца, защото това е най-краткият период, който одиторите приемат, и отблокира сделката най-бързо. Някои enterprise купувачи предпочитат 6 месеца, защото дава по-силно доказателство. След първия доклад следващите Type 2 обикновено покриват 12 месеца, за да има непрекъснато покритие година след година (купувачите не обичат "дупки" между докладите). Препоръка: започнете с 3 месеца за първия, после преминете към 12-месечен годишен цикъл.

Нужна ли е compliance платформа, или мога без нея?

Технически можете без нея, но за български SaaS я препоръчваме силно. Платформата свързва инструментите ви и автоматично събира 60-70 на сто от evidence, което е критично за Type 2, където одиторът взема извадки от целия observation period. Без платформа вътрешното време скача, а рискът да пропуснете evidence от среден момент на периода расте. Цената е 5 000-18 000 EUR/год. според размера и е постоянен оперативен разход, защото подновявате Type 2 всяка година. За съвсем малки екипи (до 8-10 души) ръчният подход е възможен, но рядко по-евтин, ако сметнете вътрешното време.

Какво се случва, ако одиторът намери проблем (exception) в Type 2?

За разлика от ISO, SOC 2 докладът не е "минал/паднал". Одиторът описва намерените exceptions (моменти, в които контролът не е работил) в доклада с мнение. Малък брой минорни exceptions с обяснение и план за корекция не убиват доклада, но опитните купувачи ги четат внимателно. Целта е "чист" доклад (unqualified opinion) без съществени exceptions. Класически причини за exceptions: offboarding на напуснал служител със закъснение, пропуснат access review, backup без тест на възстановяване. Затова readiness проверката преди одита и автоматизираният evidence collection през платформа са толкова важни.

Логистичната компания от началото на статията издаде Type 1 за 8 седмици, отблокира договора за 280 000 USD с него като мост, и стартира 3-месечен observation period в същия ден. Type 2 докладът беше готов малко след това и оттогава подновяват на годишен цикъл. Реалната пълна цена за първата година беше около 31 000 EUR, от които одиторската такса беше под половината. Изводът, който основателят сподели след това, е универсален: най-скъпата част не са парите, а изгубените седмици, ако стартирате под натиск с deadline, вместо да планирате предварително.

Числата в тази публикация са от май 2026, но базисният извод не се променя: реалната цена е сумата на четирите компонента (одитор + readiness + инструменти + вътрешно време), Type 1 е мостът, а Type 2 е дестинацията, и петте български специфики се решават предварително, не в момента на подписване. Ако пред вас има американски клиент с искане за SOC 2, гледайте пълната картина и пълния timeline, не само одиторската такса в офертата.

Искате fixed-price оферта с детайлен breakdown за вашия SaaS? Виж SOC 2 readiness услугата или пишете на alexander@atlantsecurity.com за discovery разговор.

Александър Свердлов

Александър Свердлов

Основател на Atlant Security. Автор на 2 книги за информационна сигурност, лектор по киберсигурност на най-големите конференции по киберсигурност в Азия и панелист на конференция на ООН. Бивш член на екипа за консултации по сигурността на Microsoft, външен консултант по киберсигурност в Емиратската корпорация за ядрена енергия.