Dla zespołów AI-native

SOC 2 i ISO 27001 dla startupów AI

Wy dowozicie produkty AI, nie artefakty audytowe. AuditBadger daje zespołom AI-native proces SOC 2 i ISO 27001, który naprawdę pasuje do tego, jak budujecie — subprocesorzy, dostawcy modeli, przepływy danych i cała reszta.

01 / Czy to o Tobie

Brzmi znajomo?

Jest was 3–15 osób, głównie inżynierowie, głównie dowożący
OpenAI, Anthropic, Pinecone i HuggingFace mieszkają w waszym stacku
Prospekci enterprise pytają o raport SOC 2 albo certyfikat ISO
Nikt w zespole nie chce się tym zajmować na pełen etat
02 / Dlaczego jest inaczej

Dlaczego compliance uderza w Ciebie inaczej.

01

Rozrost subprocesorów

Wasza lista dostawców podwoiła się w momencie dodania LLM-ów. Audytorzy chcą każdego z nich zmapowanego, ocenionego pod kątem ryzyka i przejrzanego — łącznie z dostawcami modeli, którzy stresują kupujących.

02

Dane, których nie widzicie w całości

Prompty, completions, embeddingi, zbiory do fine-tuningu. Co jest logowane, gdzie leży i kto ma dostęp — trudniej na to odpowiedzieć niż w typowym SaaS.

03

Kupujący przesuwają bramki

Enterprise'owe przeglądy bezpieczeństwa zawierają już pytania specyficzne dla AI — dane treningowe, retencja, nadzór człowieka. Generyczne narzędzia compliance nie były na to pisane.

03 / Przykład z życia

Jak zależność od OpenAI staje się dowodem gotowym do audytu

Używacie API OpenAI w kluczowej funkcji. Audytor chce zobaczyć, że ta zależność jest właściwie zarządzana. Tak to naprawdę przepływa przez AuditBadger — od dodania dostawcy do momentu, w którym pojawia się jako dowód.

Krok 01

Dodaj OpenAI jako dostawcę. Platforma pobiera standardowe informacje (lista subprocesorów, region, dostępność DPA) i dopytuje o konkrety: które endpointy wywołujecie, czy logujecie prompty i czy macie włączone zero-retention.

Krok 02

Automatycznie powstaje wpis ryzyka obejmujący ekspozycję danych modelu, prompt injection i naruszenie u strony trzeciej. Akceptujesz albo korygujesz oceny inherentną i rezydualną — bez pustego arkusza.

Krok 03

Statement of Applicability i mapowanie kontroli SOC 2 aktualizują się, bo w waszej ścieżce danych siedzi dostawca modeli. Właściwe kontrole (A.5.19 relacje z dostawcami, CC9.2 zarządzanie dostawcami) są tagowane automatycznie.

Krok 04

Wasze DPA z OpenAI zostaje podpięte jako dowód. Jeśli macie zero-retention, mail potwierdzający też staje się dowodem. Asystent compliance AI pisze akapit narracyjny do waszego System Description.

Krok 05

Pół roku później przechodzicie na Anthropic w jednej linii produktowej. Aktualizujesz rekord dostawcy; ryzyko, SoA i wymagania dowodowe regenerują się. Ślad audytowy pokazuje kiedy i dlaczego.

Wniosek

Pytanie audytowe nie brzmi 'czy używacie OpenAI' — tylko 'czy umiecie pokazać, jak zarządzacie tą zależnością w czasie'. Ten proces sprawia, że odpowiedź jest nudna — i o to chodzi.

04 / Dwa frameworki

SOC 2 i ISO 27001, dopasowane do Twojej rzeczywistości.

Ta sama platforma, dwa frameworki. Wybierz jeden, zacznij z oboma albo zmień później.

SOC 2

Raport, o który pytają kupujący z USA.

  • Mapowanie kontroli uwzględniające subprocesorów LLM i baz wektorowych
  • Zbieranie dowodów dla umów z dostawcami AI, DPA i poświadczeń obsługi danych
  • Szablony System Description uczciwie opisujące ścieżki inferencji AI
  • Trust Service Criteria dostrojone do przepływów danych ciężkich od AI
Poznaj SOC 2 →
ISO 27001

Certyfikat, którego chcą kupujący z Europy i enterprise.

  • Kontrole Załącznika A zakresowane na waszą infrastrukturę AI i danych
  • Szablony rejestru ryzyk zasiane zagrożeniami specyficznymi dla AI
  • Wskazówki do Statement of Applicability dla subprocesorów LLM
  • Zgodne z oczekiwaniami klientów z UE wobec zarządzania AI
Poznaj ISO 27001 →
05 / Pierwsze 60 dni

Jak naprawdę wyglądają pierwsze 60 dni.

To nie marketingowa oś czasu — to realna sekwencja, którą widzimy u zespołów takich jak Twój.

Tydzień 1

Uczciwie zmapuj stack AI

Zinwentaryzuj każdego dostawcę modeli, bazę wektorową, pipeline fine-tuningu i procesora danych. Większość zespołów AI odkrywa 4–6 zapomnianych dostawców. AuditBadger wciąga ich do rejestru dostawców w jednej sesji.

Tygodnie 2–3

Domknij przepływy danych

Udokumentuj, co idzie do OpenAI/Anthropic, co jest przechowywane, co logowane wewnętrznie. To staje się kręgosłupem waszego System Description i odpowiedzi na AI-owe części ankiet bezpieczeństwa.

Tygodnie 3–4

Wygeneruj polityki dla realnego stacku

Acceptable use dla narzędzi AI, obsługa danych wejściowych modeli, reagowanie na incydenty obejmujące halucynacje i prompt injection. Nie boilerplate — generowane z waszego inwentarza.

Tygodnie 4–6

Włącz automatyczne dowody

Podłącz AWS/GCP/Azure/DigitalOcean/Scaleway/GitHub/Cloudflare. Dowody zaczynają spływać według harmonogramu, więc w ósmym tygodniu nie polujecie na zrzuty ekranu.

Tygodnie 6–8

Gotowość do SOC 2 Type I

System Description gotowy do walkthrough, kontrole zmapowane, dowody żywe. Stąd do raportu Type I zostają tygodnie; ISO 27001 współdzieli ~60% pracy i może iść równolegle.

06 / Jak to działa

Jak ogarnia to AuditBadger.

Asystent compliance AI znający wasz stack

Zapytaj go, jak audytor SOC 2 spojrzy na wasz pipeline fine-tuningu z OpenAI. Odpowiada w oparciu o wasz własny rejestr dostawców, przepływy danych i polityki — nie o generyczną dokumentację.

Dowiedz się więcej →

Ocena dostawców dla dostawców LLM

Prewypełnione szablony dla dostawców modeli, baz wektorowych i usług embeddingów. Przejrzyj OpenAI, Anthropic czy Pinecone w kilka minut — właściwe pytania już zadane.

Dowiedz się więcej →

Dowody z narzędzi, których zespoły AI naprawdę używają

Automatyczne pobrania z AWS, GCP, Azure, DigitalOcean, Scaleway, GitHub, Cloudflare. Dla dowodów specyficznych dla AI (DPA, ustawienia retencji, logi dostępu do modeli) przejrzyste procesy uploadu z przypomnieniami.

Dowiedz się więcej →

Rejestr ryzyk zasiany zagrożeniami AI

Prompt injection, wyciek danych treningowych, kompromitacja dostawcy modelu, skutki halucynacji — prepopulowane, więc szlifujesz, a nie piszesz od zera.

Dowiedz się więcej →

Trust Center dla kupujących świadomych AI

Publiczna strona, na której kupujący enterprise widzą wasze certyfikaty, postawę zarządzania AI i listę subprocesorów. Ucina 60% przychodzących pytań o bezpieczeństwo.

Dowiedz się więcej →

Polityki dostrojone do produktu AI

Acceptable use, obsługa danych i reagowanie na incydenty mówiące o modelach, promptach i fine-tuningu — nie generyczny SaaS-owy boilerplate, którego byście się wstydzili.

Dowiedz się więcej →
07 / O co pytają audytorzy

O co audytorzy naprawdę pytają zespoły takie jak Twój.

Prawdziwe pytania z audytów SOC 2 i ISO 27001 dla Twojej grupy — i jak wygląda dobra odpowiedź.

Q

Które strony trzecie przetwarzają dane klientów — łącznie z dostawcami modeli AI?

A

Audytor chce kompletnej, aktualnej listy subprocesorów z umowami i warunkami obsługi danych. Dostawcy LLM się liczą. Braki tutaj to najczęstsze ustalenie audytowe w startupach AI.

Q

Jaka jest wasza polityka retencji i logowania promptów oraz completions?

A

Albo macie zero-retention skonfigurowane u dostawcy, albo udokumentowany harmonogram retencji. 'Nie wiemy' to przypadek porażki. Jakakolwiek jest odpowiedź, musi zgadzać się z waszą polityką prywatności.

Q

Jak zapobiegacie wysyłaniu wrażliwych danych klientów do zewnętrznych modeli?

A

Audytor chce konkretnej kontroli — filtrowania wejścia, izolacji tenantów, opt-outów klientów albo restrykcji na poziomie polityki — i dowodu, że jest egzekwowana. Nie obietnicy; mechanizmu.

Q

Jaki macie proces, gdy dostawca modelu ma incydent?

A

Wasz plan reagowania na incydenty musi jawnie obejmować awarie i naruszenia AI stron trzecich. W tym: jak się dowiecie, kto decyduje o powiadomieniu klientów i jak szybko.

08 / FAQ

Pytania, które często słyszymy.

Czy SOC 2 obejmuje to, jak używamy OpenAI albo Anthropic?

Tak — dostawcy modeli to subprocesorzy, a SOC 2 oczekuje, że będą zmapowani, związani umową i ocenieni pod kątem ryzyka jak każdy inny dostawca. AuditBadger traktuje ich jak pełnoprawnych dostawców w rejestrze i pomaga udokumentować dane, które do nich płyną.

Czy ISO 27001 jest lepsze niż SOC 2 dla startupów AI?

Żadne nie jest bezwzględnie lepsze. SOC 2 zwykle powstaje szybciej i o nie najpierw pytają kupujący enterprise z USA. ISO 27001 to formalny certyfikat, często wymagany przez kupujących z Europy i większe firmy. Wiele startupów AI robi najpierw SOC 2, a ISO 27001 dokłada w ciągu roku.

Używamy baz wektorowych i fine-tunujemy na danych klientów. Czy to problem?

Sam w sobie nie — ale musi być udokumentowany, oceniony pod kątem ryzyka i objęty właściwymi umowami. AuditBadger ma szablony dokładnie na to: jakie dane płyną dokąd, zasady retencji, kontrole dostępu i jak klienci mogą się wypisać.

Jak szybko startup AI może realnie zdobyć SOC 2?

Większość startupów AI używających AuditBadger osiąga gotowość SOC 2 Type I w 4–8 tygodni. Type II wymaga okna obserwacji (zwykle minimum 3 miesiące) po Type I. ISO 27001 ma podobny harmonogram pierwszego audytu.

Czy potrzebujemy dedykowanego etatu compliance?

Nie. Cały sens platformy polega na tym, że founder techniczny albo inżynier prowadzi to obok innych zadań. To godziny tygodniowo, nie całe dnie. A gdy potrzebni są ludzie, łączymy was bezpośrednio z audytorami.

Co jeśli nasi dostawcy AI się zmienią?

Aktualizujesz dostawcę w AuditBadger, a platforma propaguje zmianę przez rejestr ryzyk, SoA i wymagania dowodowe. Audyty nie karzą za zmianę — karzą za zmianę nieudokumentowaną.

Gotowi przestać to odkładać?

Zdobądź SOC 2 albo ISO 27001 na swoich warunkach — bez konsultanta, bez etatu compliance, bez tego strachu.