„SOC 2 Type 1 või Type 2?“ on esimene küsimus, mille iga ettevõte esitab, kui klient SOC 2 aruannet nõuab. Mõlemad aruanded väljastab sõltumatu CPA-firma ja mõlemad tuginevad samadele kriteeriumidele, kuid need vastavad erinevatele küsimustele. See artikkel selgitab Type 1 ja Type 2 erinevust, võrdleb ajakavasid ja kulusid ning annab praktilise soovituse, millest alustada.
Lühike vastus
SOC 2 Type 1 vastab küsimusele: „Kas ettevõtte kontrollid on kindlal kuupäeval sobivalt kavandatud?“ Audiitor kontrollib, et poliitikad on olemas, kontrollid on juurutatud ja need suudavad asjakohaseid kriteeriume täita.
SOC 2 Type 2 vastab raskemale küsimusele: „Kas need kontrollid toimisid kogu perioodi vältel tõhusalt?“ Audiitor võtab tõendite valimi kogu vaatlusperioodist (tavaliselt 3, 6 või 12 kuud) ja testib, kas protseduure tegelikult järgiti: kas lahkunud töötajate kontod eemaldati, kas varukoopiaid testiti, kas muudatused läbisid ülevaatuse?
Lihtsalt öeldes: Type 1 on foto, Type 2 on videosalvestis.
Võrdlus kõrvuti
| Aspekt | SOC 2 Type 1 | SOC 2 Type 2 |
|---|---|---|
| Auditi objekt | Kontrollide kavandamine | Kavandamine + toimimise tõhusus |
| Ajaline katvus | Üks kuupäev („seisuga“) | Periood 3–12 kuud |
| Audiitori testimine | Dokumentide ülevaatus, intervjuud, seadistuste kontroll | Sama, lisaks tõendite valim kogu perioodist |
| Aeg aruandeni nullist | 2–4 kuud | 6–12 kuud |
| Tüüpiline auditi tasu (VKE) | 8–20 tuhat USD | 15–40 tuhat USD |
| Kuidas kliendid seda loevad | „Nad on teekonda alustanud“ | „Nad on tõestanud, et protsessid toimivad“ |
| Sagedus | Tavaliselt üks kord | Igal aastal |
Mida audiitor tegelikult testib
Type 1
Aruande kuupäeva seisuga hindab audiitor iga kontrolli põhimõttel „kas see on olemas ja kas see on piisav“. Näiteks kontrolli „juurdepääs tootmiskeskkonnale antakse ainult pärast heakskiitu“ puhul piisab poliitika, piletisüsteemi heakskiidutöövoo ja praeguse kasutajate nimekirja näitamisest koos tõenditega, et igal kasutajal on heakskiidetud taotlus.
Type 2
Sama kontrolli puhul küsib audiitor kõigi perioodi jooksul, näiteks kuue kuu jooksul, antud juurdepääsude nimekirja, valib juhusliku valimi ja kontrollib iga juhtumi puhul, et taotlus oli olemas, volitatud isik kiitis selle heaks ja juurdepääs anti pärast heakskiitu, mitte enne seda. Kui ühel 25-st valimisse sattunud juhtumist puudub heakskiit, on see erand ja see läheb aruandesse.
Seepärast nõuab Type 2 distsipliini: kontrollid peavad toimima iga päev ja tõendeid tuleb koguda pidevalt, mitte auditile eelneval nädalal.
Millal Type 1-st piisab
- Klient nõuab „mis tahes SOC 2-te“ lühikese tähtajaga, näiteks enne lepingu allkirjastamist kolme kuu pärast.
- Olete kontrollid alles äsja juurutanud ja teil puudub toimimise ajalugu; Type 2 on ilma vaatlusperioodita füüsiliselt võimatu.
- Varases faasis idufirma peab näitama investoritele ja esimestele klientidele, et turvalisust võetakse tõsiselt.
- Ees ootavad suured taristumuudatused, mistõttu ei ole praktiline vaatlusperioodi praegu kinnitada.
Millal vajate Type 2-te
- Suurkliendid, pangad, kindlustusandjad, tervishoiuettevõtted. Nende tarnijariski protseduurid nõuavad tavaliselt Type 2-te vähemalt kuuekuulise perioodiga.
- Teil on juba Type 1; kliendid ootavad järgmise aasta jooksul Type 2-te.
- SOC 2 on osa teie müügistrateegiast, mitte ühekordne nõue. Type 2-te uuendatakse igal aastal ning katkematu aruannete ahel ilma katvuse lünkadeta on tugev läbirääkimiste trump.
- Töötlete tundlikke andmeid suures mahus ja soovite oma protsesside küpsust tõeliselt proovile panna.
Tüüpiline strateegia: kõigepealt Type 1, seejärel Type 2
Kõige levinum ja väikseima riskiga tee näeb välja selline:
- Puuduste analüüs ja kontrollide juurutamine (1–3 kuud). Määratlege ulatus ja TSC kriteeriumid, kõrvaldage puudused.
- Type 1 audit. Saate esimese aruande, mida saate juba klientidega jagada.
- Vaatlusperiood (esimese Type 2 puhul tavaliselt kuus kuud, seejärel kaksteist). Kontrollid toimivad ja tõendid kogunevad.
- Type 2 audit. Saate kogu perioodi hõlmava aruande.
- Type 2 iga-aastane uuendamine ilma katvuse lünkadeta.
Type 1 võib vahele jätta ja minna otse Type 2 juurde. Kokkuvõttes on see odavam, kuid esimene aruanne saabub alles 8–12 kuu pärast. Kui tehingud ootavad, tasub vahepealne Type 1 end ära.
Mis on bridge letter ja miks see oluline on
Type 2 aruanne hõlmab möödunud perioodi. Kui klient küsib aruannet veebruaris ja teie viimane periood lõppes septembris, tekib lünk. Sellisteks juhtudeks väljastab ettevõte bridge letter'i (nimetatakse ka gap letter'iks): juhtkonna kinnituse, et pärast perioodi lõppu ei ole kontrollides olulisi muudatusi toimunud. See ei asenda aruannet, kuid katab vahemiku kuni järgmise auditini.
Levinud vead valiku tegemisel
- Kliendile Type 2 lubamine „kolme kuu pärast“. Ilma vaatlusperioodita on see võimatu ja mainekas audiitor sellega ei nõustu.
- Esimese Type 2 jaoks lühima perioodi (kolm kuud) valimine, kui klient ootab selgelt kuut või kahtteist.
- Ulatuse või kriteeriumide muutmine perioodi keskel ilma audiitoriga kokku leppimata.
- Järgmise perioodi planeerimata jätmine kohe pärast aruande saamist, mille tulemuseks on katvuse lünk.
Kuidas BALTUM aitab
Meie konsultatsioonimeeskond viib läbi puuduste analüüsi, koostab poliitikad ja aitab kontrolle juurutada nii, et need oleksid esimesest päevast Type 2 jaoks valmis, mitte üksnes Type 1 jaoks. Seadistame tõendite kogumise nii, et vaatlusperiood ei tooks üllatusi, ning kooskõlastame ajakava BALTUM-i grupi USA CPA-firmaga, mille sõltumatu auditimeeskond aruande väljastab. Kui teie Euroopa kliendid küsivad ka ISO 27001 sertifikaati, vaadake SOC 2 + ISO 27001 paketti; enamik kontrolle on ühised ja sertifikaadi väljastab grupi akrediteeritud sertifitseerimisasutus. Eelarve üksikasjade kohta lugege, kui palju SOC 2 maksab, ja põhitõdede kohta vaadake, mis on SOC 2.
Pole kindel, milline aruandetüüp teie olukorda sobib? Saatke meile lühike kirjeldus oma tootest ja kliendi nõudest ning me soovitame optimaalse järjekorra ja ajakava. Küsige konsultatsiooni.