Przejdź do treści
deveca GRC
Compliance i normy9 min czytania

Czym są SOC 1, SOC 2 i SOC 3 — i czym różnią się typ 1 i typ 2?

SOC 2 nie jest certyfikatem. To raport z badania. Tu jest różnica między SOC 1, 2 i 3 oraz typem 1 i typem 2.

  • SOC 2
  • SOC 1
  • SOC 3
  • Audit

Klienci, zwłaszcza w USA, proszą dostawców usług o raport SOC. Nazwy łatwo pomylić. SOC 2 to raport badania audytora AICPA, a nie certyfikat na ścianę.

Czym jest raport SOC

Raport SOC to opinia niezależnego audytora o kontrolach organizacji usługowej. Opisuje system, kryteria, testy i wyjątki. Nie zastępuje ISO 27001.

SOC 1, SOC 2 i SOC 3

  • SOC 1 dotyczy kontroli istotnych dla sprawozdawczości finansowej klienta.
  • SOC 2 obejmuje Trust Services Criteria: bezpieczeństwo i opcjonalnie dostępność, integralność przetwarzania, poufność i prywatność.
  • SOC 3 to krótkie publiczne streszczenie badania SOC 2. Zespoły zakupowe i tak chcą SOC 2.

Typ 1 a typ 2

Typ 1 pyta, czy kontrole są odpowiednio zaprojektowane na dany dzień. Typ 2 pyta, czy działały skutecznie w okresie, często od sześciu do dwunastu miesięcy.

Którego raportu potrzebujesz

Gdy pytanie dotyczy ksiąg klienta, zacznij od SOC 1. Gdy dotyczy bezpieczeństwa usługi chmurowej, zacznij od SOC 2 i kryteriów z umowy.

SOC 2 i ISO 27001

To nie jest wybór albo-albo. ISO 27001 to certyfikat systemu. SOC 2 to zaświadczenie o konkretnych kryteriach. Te same dowody służą obu, jeśli mapowanie jest jawne.

Gotowość do audytu

  • Opisz system językiem usługi, którą sprzedajesz.
  • Wybierz kryteria i zmapuj kontrole.
  • Zbieraj dowody z okresu, nie zrzut z tygodnia przed audytorem.
  • Śledź wyjątki z właścicielem i datą.

Jak pomaga deveca GRC

Kontrole i dowody żyją obok pracy ISO 27001, więc prośba o SOC nie otwiera drugiego projektu dokumentacji.

Częste pytania

SOC 2 nie jest certyfikacją. Raport jednego systemu nie obejmuje automatycznie drugiego produktu. Czytaj akapit zakresu, zanim oprzesz się na PDF dostawcy.

Wniosek

Ustal, jakiego raportu chce klient, które kryteria i jaki okres. Dowody trzymaj tam, gdzie już jest reszta pracy nad kontrolami.

Trzymaj kontrole i dowody ISO 27001 oraz SOC w deveca GRC

GRC w praktyce

Zobacz, jak deveca wspiera Twój ISMS i program compliance.