📋 68% VC-фондов отмечают слабую ИБ-зрелость как фактор снижения валютации или отказа в инвестиции. Для среднего технологического бизнеса SOC 2 - это не просто «галочка», а барьер для входа на enterprise-рынок.
⚖️ Type I vs Type II: Type I: snapshot на конкретную дату. 4–12 недель, $5K–$25K. Подходит для early-stage, чтобы разблокировать первые enterprise-сделки.
Type II: оценка работы controls за 3–12 месяцев. 6–12 месяцев, $20K–$50K+. Требуется большинством enterprise-клиентов.
🎯 Когда начинать: при наличии 2–3 сигналов. Enterprise-deals в pipeline ($100K+ ACV), $1M+ ARR с 30%+ enterprise, Series A или позже, competitors имеют SOC 2, security questionnaires занимают 20+ часов/неделю.
⚠️ Российские требования (ФЗ-152, приказы ФСТЭК) добавляют «двойную нагрузку» при работе на оба рынка. Prescriptive подход: требование конкретных технических решений (сертифицированные СКЗИ), в отличие от принципиального подхода международных стандартов.
🔻Комментарий SLEM: Мы видим, как компании начинают SOC 2 «по факту» - когда клиент уже требует. Это самый дорогой сценарий: ретроспективное построение IAM, logging, encryption для legacy стоит в 3–5x дороже, чем закладывание требований в архитектуру с момента 50 сотрудников или $5M ARR. У вас есть план SOC 2 или план «когда попросят»?