SOC 2 felkészültség

Mielőtt hónapokat töltene egy SOC 2-auditban, tudnia kell, valójában hol áll a Trust Service Criteria-hoz képest. A SOC 2 felkészültségi felmérésünk a jelenlegi kontrolljait az öt TSC-pillérhez méri, azonosítja az auditot blokkoló hiányosságokat, és priorizált naprakésszé-tételi tervet ad bizonyítékgyűjtési útmutatással —, hogy maga az audit gördülékenyen és ütemterv szerint fusson.

Először a felkészültség — azután az audit

A legtöbb vállalat felkészületlenül vág bele az első SOC 2-auditjába. Az auditor tucatnyi kontrollhiányosságot jelöl meg, a megbízás hónapokkal tovább húzódik a tervezettnél, és a végső jelentés olyan fenntartásokat tartalmaz, amelyeket a vállalati vásárlók megkérdőjeleznek. Egy SOC 2 felkészültségi felmérés felszínre hozza ezeket a hiányosságokat, mielőtt az auditor tenné —, amikor még van ideje tisztán bezárni őket.

A felkészültségi felmérésünk az Ön trust service criteria választásához mérve. A legtöbb SaaS-vállalat csak a Biztonsággal (CC) kezdi; az érzékeny adatokkal dolgozó vállalatok gyakran hozzáadják a Rendelkezésre állást (A) és a Bizalmasságot (C). Segítünk kiválasztani a megfelelő terjedelmet, mielőtt a felmérés elkezdődik, így a bizonyítékgyűjtés azokra a kritériumokra fókuszál, amelyeket az auditora tesztelni fog. Az eredmény egy hiányosságnyilvántartás és bizonyíték-ütemterv, amely közvetlenül betáplálódik a teljes SOC 2 felkészülési megbízásunkba.

A jelenlegi állapottól az audit-kész ütemtervig

Hiányosságelemzés

Kontrollonkénti felmérés mind az öt SOC 2 Trust Service Criteria alapján: Biztonság (CC), Rendelkezésre állás (A), Bizalmasság (C), Feldolgozási integritás (PI) és Adatvédelem (P). A hiányosságokat auditot blokkoló súlyosság szerint rangsoroljuk —, így elsőként a megfelelő dolgokat javítja. Minden megállapítás tartalmazza a hozzá kapcsolódó konkrét TSC-kritériumot.

Trust Service Criteria megfeleltetés

A meglévő kontrolljainak átfogó megfeleltetése a SOC 2 Trust Service Criteria-hoz. Pontosan látja, mely kritériumok teljesülnek már, melyek részlegesen, és melyek nincsenek lefedve. A megbízás terjedelmének meghatározására és a naprakésszé-tételi kiadás priorizálására használjuk.

Bizonyítékgyűjtési útmutatás

Minden kontrollhoz pontosan meghatározzuk, milyen bizonyítékot fog kérni az auditora: hozzáférés-felülvizsgálati feljegyzések, változásnaplók, sérülékenységvizsgálati előzmények, képzési teljesítési igazolások, beszállítói kockázatfelmérések. Egy azonnal használható bizonyíték-ellenőrzőlistát és gyűjtési naptárat kap, hogy semmi ne hiányozzon, amikor az audit elkezdődik.

Auditorválasztási támogatás

A könyvvizsgáló cég kiválasztása számít. Segítünk értékelni a licencelt SOC 2 auditorokat iparági tapasztalat, tipikus audit-időtartam, ár és jelentésminőség alapján. Bemutatjuk olyan cégeknek, amelyekkel már dolgoztunk, és segítünk egyeztetni a terjedelmet —, így olyan auditort választ, akinek a jelentését a vállalati vásárlói ténylegesen elfogadják.

SOC 2 felkészültség — gyakran ismételt kérdések

Mi az a SOC 2 felkészültség?

A SOC 2 felkészültségi felmérés a jelenlegi információbiztonsági kontrolljainak strukturált értékelése az AICPA Trust Service Criteria-jához (TSC) képest. Azonosítja azokat a kontrollhiányosságokat, amelyeket egy auditor megjelölne, megbecsüli a naprakésszé-tételi munkaterhelését, és bizonyítékgyűjtési ütemtervet állít elő. Ez az a felkészülési lépés, amely az audit előtt történik, és arra tervezett, hogy az audit gyorsabb, olcsóbb legyen, és nagyobb eséllyel eredményezzen tiszta jelentést.

Mennyi ideig tart a SOC 2 egy felkészültségi felmérés után?

Egy felkészültségi felmérés után az ütemterv a SOC 2 Type I jelentésig jellemzően 2–4 hónap. Ez lefedi: a felmérésben azonosított hiányosságok naprakésszé tételét (4–12 hét, a volumentől függően), a pillanatnyi bizonyítékkészlet gyűjtését, valamint az auditor helyszíni munkáját és jelentéskészítését (4–8 hét). A SOC 2 Type II további 6–12 hónapos megfigyelési időszakot igényel a Type I vagy egy meghatározott kezdő dátum után. A felkészültségi felmérésben minimális hiányosságot mutató vállalatok jelentősen gyorsabban haladhatnak.

Mi a különbség a SOC 2 Type 1 és Type 2 között?

A SOC 2 Type I egy pillanatnyi felmérés: megerősíti, hogy a kontrolljai egy konkrét dátumon megfelelően vannak megtervezve. A SOC 2 Type II egy időszakot fed le (jellemzően 6–12 hónapot), és megerősíti, hogy a kontrolljai hatékonyan működtek az egész időszak alatt. A vállalati vásárlók és a nagy beszerzési csapatok erősen preferálják a Type II-t —, ez az operatív konzisztenciát bizonyítja, nem csak a tervezési szándékot. A Type I-et csak hídként ajánljuk, ha van egy konkrét közeli határidő, amely nem várhat egy Type II megfigyelési ablakra.

Mennyibe kerül egy SOC 2 felkészültségi felmérés?

A SOC 2 felkészültségi felmérésünk €4,500-tól indul egy csak Biztonság (CC) kritériumú terjedelemre egy 20–100 fős vállalatnál. A több kritériumú felmérések (Rendelkezésre állás, Bizalmasság vagy Adatvédelem hozzáadásával) egyedileg mérve. A felmérési díjat jóváírjuk a teljes SOC 2 felkészülési megbízáson, ha velünk folytatja —, így ha egészen az auditig eljut, a felkészültségi felmérés semmi extrába nem kerül. Maga az audit (könyvvizsgáló cég díja) külön, és jellemzően €8,000–€20,000, az auditortól és a szervezet méretétől függően.

Ismerje meg SOC 2 hiányosságait, mielőtt az auditor tenné

Mondja el, mely Trust Service Criteria-t célozza, és milyen hamar van szüksége a jelentésre — felmérjük a felkészültségi felmérést, és visszatérünk egy fix árral.

Kapcsolatfelvétel →    ISO 27001 és SOC 2 →
ÜGYNÖK CHAT
Rendszer: Biztonságos kapcsolat létrejött. Várakozás bevitelre...