Главное: Pushwoosh сертифицирован по SOC 2 Type 2
Отчёт вышел 22 сентября 2026 года. За ним стоит 12-месячная проверка — с 1 августа 2025 по 31 июля 2026 года, — в ходе которой независимый аудитор, ABV CPA, проверил, как Pushwoosh на практике работал с критериями SOC 2 по безопасности, доступности и конфиденциальности. Заключение — безусловно положительное, без единого замечания ни по одному из проверенных контролей.
В феврале 2025 года мы объявили о сертификации SOC 2 Type 1, которая подтвердила, что наши механизмы контроля безопасности спроектированы правильно. Type 2 подтверждает, что они действительно работали — каждый день, на протяжении целого года. В этом вся разница, и вот что она значит на практике.
Type 1 и Type 2: разница в одной аналогии
Представьте банковское хранилище.
Type 1 — это когда инспектор смотрит на чертежи и готовое хранилище в один конкретный день. Дверь прочная, замок нужного типа, сигнализация подключена. Всё спроектировано правильно. Это проверка на определённый момент времени.
Type 2 — это когда инспектор просматривает записи камер за целый год. Дверь действительно запиралась каждую ночь? Сигнализация срабатывала, когда должна была? Люди с ключами всё ещё работали в компании? Именно это проверяет аудитор в рамках Type 2: не то, существуют ли контроли, а то, работали ли они эффективно день за днём на протяжении всего периода.
Чтобы это подтвердить, аудитор из ABV CPA не поверил нам на слово. Специалисты изучили выборку тикетов на онбординг и оффбординг, протоколы проверки доступа, merge request’ы, записи об инцидентах, логи резервного копирования и отчёты о пентестах — и сверили каждый факт с контролем, который он должен был подтверждать.
Что именно проверял аудитор
Отчёт занимает 50 страниц и охватывает 3 категории доверия (trust services categories): безопасность, доступность и конфиденциальность. Вот что стоит за этими словами простыми словами.
- Кто может получить доступ к вашим данным и на сколько. Доступ к продакшену выдаётся только по зафиксированному согласованию, пересматривается каждые восемь недель и отзывается в течение 24 часов после увольнения сотрудника. Ни у кого за пределами Pushwoosh нет учётной записи в наших внутренних системах, а Pushwoosh никогда не подключается к вашим.
- Каждое изменение проходит проверку “в четыре глаза”. Ни один инженер не может одобрить собственный код. Каждое изменение платформы проходит автоматические тесты и код-ревью перед выпуском, и любой релиз можно откатить через тот же пайплайн.
- Ваши данные никогда не попадают в тестовую среду. Разработка и тестирование работают на синтетически сгенерированных данных. Данные продакшена остаются в продакшене.
- Резервные копии, которые реально восстанавливали. Зашифрованное резервное копирование выполняется ежедневно, и в ходе аудита мы провели полное восстановление базы данных на определённый момент времени из этих бэкапов, чтобы доказать, что они работают.
- Кто-то намеренно пытался взломать систему. Независимая сторона провела внешний пентест веб-приложения, публичных API и сайта в июле 2026 года.
🤖 Стоит уточнить ещё один момент. Область аудита охватывает всю платформу Pushwoosh, включая ManyMoney AI и MCP-интерфейс для доступа AI-агентов. AI-функции, которые строят и оптимизируют ваши кампании, защищены теми же контролями, что push, email и любой другой канал.
Что это значит для пользователя
- Более быстрые проверки безопасности. Если ваша служба закупок или безопасности просит SOC 2, обычно имеется в виду именно Type 2. Когда он уже готов, проверка вендора сокращается с недель переписки до простого обмена документами.
- Меньше опросников. Большая часть того, что спрашивает типичный security-опросник вендора — контроль доступа, управление изменениями, реагирование на инциденты, шифрование, бэкапы, — уже отражена в отчёте, вместе с результатами проверки аудитора по каждому пункту.
- 2 отчёта вместо 1. Сертификаты ISO/IEC 27001:2022 для обоих юридических лиц Pushwoosh были продлены в июле 2026 года. Вместе с SOC 2 Type 2 это закрывает оба фреймворка, которые чаще всего запрашивает служба комплаенса.
Как запросить отчёт
Отчёт SOC 2 Type 2 предоставляется по NDA или MNDA — это стандартная практика для отчётов такого типа. Чтобы получить копию отчёта или сертификаты ISO 27001, обратитесь в службу поддержки, и мы всё организуем.
Если вы выбираете Pushwoosh и безопасность — часть разговора, задайте вопросы на демо. Мы предпочитаем отвечать на них заранее.
Похожие статьи
Показать все