Zákazníci, zejména v USA, žádají po poskytovatelích zprávu SOC. Názvy se snadno pletou. SOC 2 je zpráva z prověrky auditora AICPA, ne certifikát na zeď.
Co je zpráva SOC
Zpráva SOC je názor nezávislého auditora na kontroly organizace poskytující služby. Popisuje systém, kritéria, testy a výjimky. Nenahrazuje ISO 27001.
SOC 1, SOC 2 a SOC 3
- SOC 1 pokrývá kontroly významné pro finanční výkaznictví zákazníka.
- SOC 2 pokrývá Trust Services Criteria: bezpečnost a volitelně dostupnost, integritu zpracování, důvěrnost a soukromí.
- SOC 3 je krátké veřejné shrnutí prověrky SOC 2. Nákupní týmy stejně chtějí SOC 2.
Typ 1 a typ 2
Typ 1 se ptá, zda jsou kontroly vhodně navrženy k danému dni. Typ 2 se ptá, zda účinně fungovaly po období, často šest až dvanáct měsíců.
Kterou zprávu potřebujete
Když jde o účetnictví zákazníka, začněte SOC 1. Když jde o bezpečnost cloudové služby, začněte SOC 2 a kritérii ze smlouvy.
SOC 2 a ISO 27001
Není to volba buď-anebo. ISO 27001 je certifikát systému. SOC 2 je atestace ke konkrétním kritériím. Stejné důkazy slouží obojímu, pokud je mapování výslovné.
Připravenost na audit
- Popište systém jazykem služby, kterou skutečně prodáváte.
- Vyberte kritéria a namapujte kontroly.
- Sbírejte důkazy za období, ne snímek z týdne před auditorem.
- Sledujte výjimky s vlastníkem a datem.
Jak pomáhá deveca GRC
Kontroly a důkazy žijí vedle práce ISO 27001, takže žádost o SOC neotevírá druhý dokumentační projekt.
Časté otázky
SOC 2 není certifikace. Zpráva o jednom systému automaticky nepokrývá druhý produkt. Čtěte odstavec o rozsahu, než se spolehnete na PDF dodavatele.
Závěr
Zjistěte, jakou zprávu zákazník chce, která kritéria a jaké období. Důkazy držte tam, kde už je ostatní práce na kontrolách.