SOC 2 valmisolek on töö, mis toimub enne, kui audiitor üldse teie süsteeme vaatab. Tulemust nimetatakse sageli „SOC 2 sertifitseerimiseks“, kuid tehniliselt on SOC 2 kinnitusaruanne, mille väljastab sõltumatu litsentseeritud USA CPA-firma — keegi ei „sertifitseeri“ teid ja ükski konsultant ei saa aruannet väljastada. BALTUM-i konsultatsioonimeeskond valmistab ettevõtte ette: ulatus, puuduste analüüs, poliitikad, kontrollid, tõendid ja tugi auditi ajal. Seejärel väljastab aruande BALTUM-i grupi USA-s registreeritud CPA-firma, eraldi meeskond, kes töötab kutseala sõltumatuse reeglite alusel. See artikkel kirjeldab valmisolekuprotsessi, mida me järgime, ja lõpeb kontrollnimekirjaga, mida saate ettevõttesiseselt kasutada.
1. samm. Otsustage, miks te SOC 2-te vajate ja millist aruandetüüpi
Alustage kliendist või potentsiaalsest kliendist, kes seda küsib. Kui tal on kiiresti vaja „SOC 2 aruannet“, on kiireim tee SOC 2 Type 1 aruanne, mis hindab kontrollide kavandamist ühel ajahetkel. Kui tema hanke- või turvameeskond nõuab tõendit, et kontrollid toimisid aja jooksul tõhusalt, vajate SOC 2 Type 2 aruannet koos vaatlusperioodiga, mis kestab tavaliselt 3 kuni 12 kuud.
See on ka hetk kaaluda SOC 2 kombineerimist ISO 27001-ga. Need kaks raamistikku kattuvad poliitikate ja kontrollide osas suuresti ning mõlemaks korraga valmistumine on märkimisväärselt odavam kui nende järjestikku tegemine — levinud valik Euroopa ettevõtete jaoks, kelle koduturu kliendid ootavad ISO 27001 ja USA kliendid SOC 2. Vaadake meie SOC 2 + ISO 27001 paketti, et näha, kuidas see toimib.
2. samm. Määratlege ulatus ja Trust Services Criteria
SOC 2 põhineb AICPA usaldusteenuste kriteeriumidel (Trust Services Criteria, TSC). Kohustuslik on ainult turvalisus (ühised kriteeriumid). Käideldavus, konfidentsiaalsus, töötluse terviklus ja privaatsus lisatakse vastavalt sellele, mida te klientidele lubate. Tüüpiline SaaS-ettevõte valib turvalisuse ja käideldavuse, mõnikord ka konfidentsiaalsuse.
Ulatus määrab kõik edasise: milliseid süsteeme, meeskondi, pilvekontosid ja alltöötlejaid audiitor uurib. Sage viga on kaasata ulatusse kogu ettevõte, kui kliente huvitab vaid üks toode. Kitsas, selgelt kirjeldatud ulatus tähendab vähem kontrolle, vähem tõendeid ja madalamat auditi tasu.
3. samm. Viige läbi puuduste analüüs
Puuduste analüüs vastab ühele küsimusele: kus me täna TSC suhtes oleme? Käime iga kriteeriumi läbi ja klassifitseerime tulemuse:
- kontroll on olemas ja dokumenteeritud — tuleb vaid tõendid koguda;
- kontroll on praktikas olemas, kuid ei ole vormistatud — kirjutage poliitika ja protseduur;
- kontrolli ei ole olemas — kavandage ja juurutage see.
Tulemuseks on prioriseeritud teekaart koos vastutajate ja tähtaegadega. See on ka ainus aus alus maksumuse ja ajakava hindamiseks.
4. samm. Kirjutage poliitikad, mida te tegelikult järgite
SOC 2 poliitikate komplekt sisaldab tavaliselt 15–25 dokumenti: infoturve, juurdepääsu kontroll, muudatuste haldus, intsidentidele reageerimine, talitluspidevus, tarnijate haldus, aktsepteeritav kasutus, riskihaldus, turvaline arendus ja nii edasi. Kuldreegel: poliitika peab kirjeldama, kuidas te tegelikult tegutsete. Audiitorid testivad dokumendi ja praktika vastavust ning lahknevus on aruandes kõige sagedasem erandite allikas.
5. samm. Juurutage tehnilised ja organisatsioonilised kontrollid
Enamiku pilvepõhiste ettevõtete jaoks AWS-is, Azure'is või Google Cloudis näeb põhiline kontrollide komplekt välja selline:
- Mitmeastmeline autentimine ja ühekordne sisselogimine kõigis kriitilistes süsteemides.
- Tsentraliseeritud juurdepääsuhaldus koos perioodiliste juurdepääsude ülevaatustega.
- Krüpteerimine säilitamisel ja edastamisel.
- Turvasündmuste logimine, seire ja teavitused.
- Haavatavuste haldus: skaneerimine, paikamine, perioodiline läbistustestimine.
- Formaalne muudatuste protsess: pull request'id, koodi ülevaatus, eraldi keskkonnad.
- Varukoopiad koos testitud taastamisega.
- Taustakontrollid, turvateadlikkuse koolitus ja töösuhte lõpetamise protseduur.
- Riskihindamine ja tarnijate (alltöötlejate) ülevaatus.
Enamiku sellest saab saavutada pilveplatvormi ja identiteediteenuse pakkuja sisseehitatud funktsioonidega. Vastavuse automatiseerimise platvormid aitavad tõendite kogumisel, kuid need ei asenda kontrolle endid.
6. samm. Koguge tõendeid esimesest päevast
Audiitorid tuginevad artefaktidele: seadistuste ekraanipildid, logide väljavõtted, juurdepääsude ülevaatuste kirjed, muudatuste piletid, allkirjastatud poliitikatega tutvumise kinnitused. Type 2 aruande puhul peavad tõendid hõlmama kogu vaatlusperioodi, seega peab kogumisprotsess olema paigas enne perioodi algust. Soovitame lihtsat maatriksit: kontroll, vastutaja, tõend ja sagedus.
7. samm. Valige CPA-firma ja läbige audit
SOC 2 aruannet saab väljastada ainult AICPA standardite (SSAE 18 / AT-C 205) alusel töötav CPA-firma. Lepime ulatuse ja ajakava kokku BALTUM-i grupi CPA auditimeeskonnaga ning välitööde ajal vastame päringutele ja selgitame kontrolle teie nimel. Soovituslikud auditi tasud väikestele ja keskmise suurusega ettevõtetele: ligikaudu 8–20 tuhat USD Type 1 ja 15–40 tuhat USD Type 2 puhul, sõltuvalt ulatusest ja perioodi pikkusest. Valmisoleku kulud sõltuvad sellest, kui palju puudusi analüüs leiab.
Soovituslik valmisoleku ajakava
| Etapp | Kestus | Tulemus |
|---|---|---|
| Ulatuse määramine ja puuduste analüüs | 2–3 nädalat | Teekaart |
| Poliitikad ja kontrollide juurutamine | 6–12 nädalat | Toimivad kontrollid |
| Type 1 audit | 3–6 nädalat | Type 1 aruanne |
| Type 2 vaatlusperiood | 3–12 kuud | Tõendite ajalugu |
| Type 2 audit | 4–8 nädalat | Type 2 aruanne |
Levinud SOC 2 valmisoleku vead
- Mallpoliitikate ostmine ilma neid kunagi tegelike protsessidega kohandamata.
- Liiga lai ulatus, mille tulemuseks on palju rohkem kontrolle, kui kliendid nõuavad.
- Vaatlusperioodi alustamine enne, kui kontrollid tegelikult toimivad.
- Igal kontrollil puudub nimeline vastutaja.
- Aruande käsitlemine püsivana — vaadake meie artiklit SOC 2 bridge letter ja pidev vastavus.
SOC 2 valmisoleku kontrollnimekiri
- Aruande tüüp, ulatus ja TSC kategooriad on määratletud.
- Puuduste analüüs tehtud, tähtaegadega teekaart kinnitatud.
- Poliitikad kinnitatud ja töötajad on nendega tutvunud.
- MFA, krüpteerimine, logimine ja varukoopiad on sisse lülitatud ja dokumenteeritud.
- Riskihindamine ja tarnijate ülevaatus lõpetatud.
- Tõendite kogumine on seostatud iga kontrolliga.
- CPA-firma valitud ja auditi kuupäevad kokku lepitud.
Kui planeerite SOC 2 auditit ja soovite ausat hinnangut selle kohta, kui palju tööd see teie ettevõttelt nõuab, küsige hinnapakkumist — viime läbi esialgse valmisoleku hindamise ning pakume välja plaani ja eelarve. Kasulik võib olla ka meie juhend SOC 2 Euroopa tarkvaraettevõtetele, kes müüvad USA-sse.