SOC 1 侧重于财务报表和报告。
SOC 2 侧重于客户数据安全性、机密性、处理、隐私性和可用性。
SOC 3 侧重于为普通受众量身定制的 SOC 2 结果。
随着网络威胁的频率和复杂程度不断升级,保护客户数据不仅是一项监管要求,更是企业诚信的基石。数据泄露会在财务方面以及客户信任度和品牌声誉方面导致高昂的代价。AICPA 的 SOC 框架(SOC 1 用于财务报告,SOC 2 用于数据安全,SOC 3 用于一般披露)为保护数据提供了全面的指南。
无论是通过 SOC 2 对云存储客户数据的严格保护标准,还是通过 SOC 1 对财务控制的关注,我们都可以帮助您与这些关键基准保持一致,从而显著增强您的网络安全。
SOC 1 侧重于财务报表和报告。
SOC 2 侧重于客户数据安全性、机密性、处理、隐私性和可用性。
SOC 3 侧重于为普通受众量身定制的 SOC 2 结果。
SOC 1 适用于提供影响客户财务报表和报告的任何服务的组织,例如收款机构、工资发放提供商和支付处理公司。
SOC 2 适用于存储、处理或传输客户数据的组织,例如软件即服务(SaaS)公司、云存储服务和数据托管/处理提供商。
SOC 3 适用于需要遵守 SOC 2 以向公众进行营销的组织。
某些组织由于其服务和客户的性质,需要 SOC 1 和 2 报告。一些客户可能会请求 SOC 1,而另一些客户则需要 SOC 2。SOC 1 和 SOC 2 之间存在重叠,可以简化准备和测试。
SOC 1 和 2 有两种类型的报告:
选择哪种类型取决于组织的目标、成本和时间限制。I 类报告通常能更快出具,但 II 类报告为利益相关者提供了更大的保证。
SOC 3 报告是供公众使用的 SOC 2 II 类报告的简明高级版本。
SOC 1 报告适用于其内部控制可能会影响客户财务报表或报告的组织。
SOC 2 报告可帮助组织根据信任服务标准(TSC)显示其云和数据中心安全控制。它们是私有的,通常仅根据保密协议(NDA)与客户和潜在客户共享。SOC 2 是引用最多的报告。
SOC 3 报告始终为第 II 类,但省略了对审核员控制测试、测试程序、结果、意见、管理断言和系统描述的详细说明。SOC 3 报告通常可以通过组织的网站公开。
虽然某些框架(如 ISO/IEC 27001)有严格的要求,但 SOC 2 更灵活,每个组织都有唯一的报告。每个组织都会设计其控制措施,以符合信托服务标准(TSC,Trust Services Criteria)。
独立审计员评估组织的控制措施是否满足 SOC 2 的要求。审计员为组织撰写报告,无论它是否通过。
1.选择报告类型:决定您需要的是 I 类还是 II 类报告。
2.定义范围:选择公司级别或特定服务、涵盖的期限(建议至少为六个月)以及任何可选的信托服务标准(TSC)。
3.差距分析:这将识别任何系统缺陷,以便您可以创建补救计划以在正式的 SOC 2 审核之前改进它们。
4.准备情况评估:审核员将回答任何问题,然后进行准备情况评估,进行差距分析,提供建议并解释您选择的 TSC 要求。您将收到一份初步报告,其中详细说明了最终报告中的控制措施、它们与 TSC 的相关性以及任何差距。
5.选择审核员:选择注册会计师(CPA)来执行您的 SOC 2 审计和报告。
6-7.正式审核和报告:在撰写报告之前,您的审核员会花费数周到数月不等的必要时间与您合作。这些步骤包括安全问卷调查、证据收集、评估、跟进和完成报告。
16th Floor, Block A, No.73 Fucheng Road, Century Yuhui Mansion,
北京, Haidian District, 中国大陆