Klienci, zwłaszcza w USA, proszą dostawców usług o raport SOC. Nazwy łatwo pomylić. SOC 2 to raport badania audytora AICPA, a nie certyfikat na ścianę.
Czym jest raport SOC
Raport SOC to opinia niezależnego audytora o kontrolach organizacji usługowej. Opisuje system, kryteria, testy i wyjątki. Nie zastępuje ISO 27001.
SOC 1, SOC 2 i SOC 3
- SOC 1 dotyczy kontroli istotnych dla sprawozdawczości finansowej klienta.
- SOC 2 obejmuje Trust Services Criteria: bezpieczeństwo i opcjonalnie dostępność, integralność przetwarzania, poufność i prywatność.
- SOC 3 to krótkie publiczne streszczenie badania SOC 2. Zespoły zakupowe i tak chcą SOC 2.
Typ 1 a typ 2
Typ 1 pyta, czy kontrole są odpowiednio zaprojektowane na dany dzień. Typ 2 pyta, czy działały skutecznie w okresie, często od sześciu do dwunastu miesięcy.
Którego raportu potrzebujesz
Gdy pytanie dotyczy ksiąg klienta, zacznij od SOC 1. Gdy dotyczy bezpieczeństwa usługi chmurowej, zacznij od SOC 2 i kryteriów z umowy.
SOC 2 i ISO 27001
To nie jest wybór albo-albo. ISO 27001 to certyfikat systemu. SOC 2 to zaświadczenie o konkretnych kryteriach. Te same dowody służą obu, jeśli mapowanie jest jawne.
Gotowość do audytu
- Opisz system językiem usługi, którą sprzedajesz.
- Wybierz kryteria i zmapuj kontrole.
- Zbieraj dowody z okresu, nie zrzut z tygodnia przed audytorem.
- Śledź wyjątki z właścicielem i datą.
Jak pomaga deveca GRC
Kontrole i dowody żyją obok pracy ISO 27001, więc prośba o SOC nie otwiera drugiego projektu dokumentacji.
Częste pytania
SOC 2 nie jest certyfikacją. Raport jednego systemu nie obejmuje automatycznie drugiego produktu. Czytaj akapit zakresu, zanim oprzesz się na PDF dostawcy.
Wniosek
Ustal, jakiego raportu chce klient, które kryteria i jaki okres. Dowody trzymaj tam, gdzie już jest reszta pracy nad kontrolami.