Přeskočit na obsah
deveca GRC
Compliance a normy9 min čtení

Co jsou SOC 1, SOC 2 a SOC 3 — a čím se liší typ 1 a typ 2?

SOC 2 není certifikace. Je to zpráva z prověrky. Tady je rozdíl mezi SOC 1, 2 a 3 a typem 1 a typem 2.

  • SOC 2
  • SOC 1
  • SOC 3
  • Audit

Zákazníci, zejména v USA, žádají po poskytovatelích zprávu SOC. Názvy se snadno pletou. SOC 2 je zpráva z prověrky auditora AICPA, ne certifikát na zeď.

Co je zpráva SOC

Zpráva SOC je názor nezávislého auditora na kontroly organizace poskytující služby. Popisuje systém, kritéria, testy a výjimky. Nenahrazuje ISO 27001.

SOC 1, SOC 2 a SOC 3

  • SOC 1 pokrývá kontroly významné pro finanční výkaznictví zákazníka.
  • SOC 2 pokrývá Trust Services Criteria: bezpečnost a volitelně dostupnost, integritu zpracování, důvěrnost a soukromí.
  • SOC 3 je krátké veřejné shrnutí prověrky SOC 2. Nákupní týmy stejně chtějí SOC 2.

Typ 1 a typ 2

Typ 1 se ptá, zda jsou kontroly vhodně navrženy k danému dni. Typ 2 se ptá, zda účinně fungovaly po období, často šest až dvanáct měsíců.

Kterou zprávu potřebujete

Když jde o účetnictví zákazníka, začněte SOC 1. Když jde o bezpečnost cloudové služby, začněte SOC 2 a kritérii ze smlouvy.

SOC 2 a ISO 27001

Není to volba buď-anebo. ISO 27001 je certifikát systému. SOC 2 je atestace ke konkrétním kritériím. Stejné důkazy slouží obojímu, pokud je mapování výslovné.

Připravenost na audit

  • Popište systém jazykem služby, kterou skutečně prodáváte.
  • Vyberte kritéria a namapujte kontroly.
  • Sbírejte důkazy za období, ne snímek z týdne před auditorem.
  • Sledujte výjimky s vlastníkem a datem.

Jak pomáhá deveca GRC

Kontroly a důkazy žijí vedle práce ISO 27001, takže žádost o SOC neotevírá druhý dokumentační projekt.

Časté otázky

SOC 2 není certifikace. Zpráva o jednom systému automaticky nepokrývá druhý produkt. Čtěte odstavec o rozsahu, než se spolehnete na PDF dodavatele.

Závěr

Zjistěte, jakou zprávu zákazník chce, která kritéria a jaké období. Důkazy držte tam, kde už je ostatní práce na kontrolách.

Držte kontroly a důkazy ISO 27001 a SOC v deveca GRC

GRC v praxi

Podívejte se, jak deveca podporuje váš ISMS a compliance program.