AvalehtBlogi › SOC 2 Trust Services Criteria selgitatult: viis kriteeriumi ja kuidas nende ulatus määrata

SOC 2 Trust Services Criteria selgitatult: viis kriteeriumi ja kuidas nende ulatus määrata

Avaldatud 2026-08-18 · 5 min lugemist · BALTUM

Iga SOC 2 aruanne hindab ettevõtte kontrolle AICPA välja töötatud usaldusteenuste kriteeriumide (Trust Services Criteria, TSC) alusel. Need määravad täpselt, mida audiitor testib ja mida aruanne kinnitab. See artikkel selgitab kõiki viit SOC 2 kriteeriumi (turvalisus, käideldavus, töötluse terviklus, konfidentsiaalsus ja privaatsus) ning aitab otsustada, millised neist ulatusse kaasata.

Mis on Trust Services Criteria

TSC on kriteeriumide kogum, mida CPA-firma kasutab teenuseorganisatsiooni kontrollisüsteemi hindamiseks. Praegune redaktsioon on TSC 2017, mille fookuspunkte uuendati 2022. aastal. Kriteeriumid ei kirjuta ette konkreetseid tehnoloogiaid; need kirjeldavad tulemust, mille ettevõte peab saavutama, ja teie valite, kuidas seda saavutada. Audiitor hindab, kas teie kontrollid on kriteeriumi jaoks piisavad, ja Type 2 puhul, kas need toimisid kogu perioodi vältel.

Kriteeriume on viis. Turvalisus on kohustuslik iga SOC 2 aruande puhul; ülejäänud neli kaasatakse vastavalt vajadusele.

KriteeriumMida see hõlmabKohustuslik?Kes seda tavaliselt vajab
TurvalisusKaitse volitamata juurdepääsu ja avalikustamise eestKohustuslikKõik
KäideldavusSüsteem on kättesaadav nii, nagu lubatudValikulineSLA-dega SaaS, majutus, hallatavad teenused
Töötluse terviklusTöötlus on täielik, täpne, õigeaegne, volitatudValikulineFintech, maksed, palgaarvestus, analüütika
KonfidentsiaalsusKonfidentsiaalne teave on kaitstud kogu elutsükli vältelValikulineB2B tundlike kliendiandmetega, allhange
PrivaatsusIsikuandmeid käideldakse vastavalt teatele ja lubadusteleValikulineTooted, mis töötlevad otse eraisikute andmeid

1. Turvalisus: ühised kriteeriumid

Turvalisuse kriteerium on kogu aruande alus, mistõttu nimetatakse seda ka ühisteks kriteeriumideks (Common Criteria, CC). See koosneb üheksast rühmast, CC1 kuni CC9:

  • CC1 Kontrollikeskkond — juhtkonna vastutus, organisatsiooni struktuur, töötajate pädevus, käitumiskoodeks.
  • CC2 Kommunikatsioon ja teave — poliitikad on töötajatele edastatud, kliente on lubadustest teavitatud, intsidentidest teatamise kanalid.
  • CC3 Riskihindamine — riskide tuvastamine ja analüüs, sealhulgas pettuserisk ja muudatustega seotud risk.
  • CC4 Seiretegevused — sisemised ülevaatused, haavatavuste skaneerimine, kontrollide tõhususe hindamine.
  • CC5 Kontrollitegevused — kontrollide, sealhulgas tehnoloogiliste kontrollide valimine ja rakendamine poliitikate ja protseduuride kaudu.
  • CC6 Loogiline ja füüsiline juurdepääs — suurim rühm: kontohaldus, MFA, minimaalsete õiguste põhimõte, juurdepääsu tühistamine, krüpteerimine, füüsiline turvalisus.
  • CC7 Süsteemi toimingud — anomaaliate tuvastamine, intsidentidele reageerimine, taastamine.
  • CC8 Muudatuste haldus — taristu- ja koodimuudatused on volitatud, testitud ja dokumenteeritud.
  • CC9 Riskide maandamine — talitluspidevus ja tarnijariski haldus.

Tüüpilised kontrollid: MFA kõigis ettevõtte süsteemides, kvartaalsed juurdepääsude ülevaatused, töösuhte lõpetamine koos juurdepääsu tühistamisega samal päeval, koodi ülevaatus enne juurutamist, tsentraliseeritud logimine, intsidentidele reageerimise plaan, iga-aastane turvakoolitus, kriitiliste tarnijate hindamine.

2. Käideldavus

See kriteerium testib, kas süsteem on toimimiseks ja kasutamiseks kättesaadav nii, nagu klientidele lubatud. Jutt ei ole „100% käideldavusest“, vaid teie võimest pakkuda lubatud teenustaset ja taastuda, kui midagi läheb valesti.

Tüüpilised kontrollid: jõudluse ja mahu seire, taristu liiasus, regulaarsed varukoopiad koos taastamise testimisega, igal aastal testitav avariitaaste plaan, katkestustele reageerimise protseduurid. Kaasake see kriteerium, kui teie lepingud sisaldavad SLA-sid või kui kliendid sõltuvad teie süsteemist reaalajas.

3. Töötluse terviklus

See kriteerium puudutab seda, kas süsteemi töötlus on täielik, täpne, õigeaegne ja volitatud. See on oluline süsteemide puhul, kus arvutusviga toob kaasa otseseid rahalisi või õiguslikke tagajärgi: makseplatvormid, arveldus, palgaarvestus, aruandlus, otsuseid toetav analüütika.

Tüüpilised kontrollid: sisendi valideerimine, kontrollsummad ja võrdlused, vigade ja järjekordade käsitlemine, töötluslogid, andmekvaliteedi kontrollid, parandusprotseduurid. Enamiku „tavaliste“ SaaS-toodete jaoks on see kriteerium tarbetu ja selle kaasamine „igaks juhuks“ ainult suurendab auditi tasu.

4. Konfidentsiaalsus

See kriteerium testib, kas konfidentsiaalseks määratud teave on kaitstud vastuvõtmisest hävitamiseni. Konfidentsiaalne teave tähendab andmeid, mille kasutamine on lepingu või seadusega piiratud: klientide ärisaladused, lähtekood, finantsandmed, tehingutingimused.

Tüüpilised kontrollid: andmete klassifitseerimine, krüpteerimine säilitamisel ja edastamisel, konfidentsiaalsuslepingud töötajate ja tarnijatega, teadmisvajadusel põhinevad juurdepääsupiirangud, säilitamise ja turvalise kõrvaldamise poliitikad. Kriteerium on asjakohane allhankeettevõtetele, kes töötavad kliendi koodi ja andmetega, ning tundlikku teavet käitlevatele B2B-toodetele.

5. Privaatsus

Kõige mahukam valikuline kriteerium. See puudutab isikuandmeid (andmeid eraisikute kohta) ja hindab kogu elutsüklit: teavitamine, valik ja nõusolek, kogumine, kasutamine, säilitamine, andmesubjekti juurdepääs, avalikustamine kolmandatele isikutele, andmekvaliteet, seire. Ülesehituselt on see lähedane GDPR-i nõuetele, kuigi mitte identne.

Oluline on eristada: konfidentsiaalsus kaitseb mis tahes piiratud kasutusega andmeid; privaatsus hõlmab konkreetselt eraisikute isikuandmeid ja nende õigusi. Kaasake privaatsuse kriteerium, kui määrate ise, kuidas isikuandmeid töödeldakse (näiteks B2C-toode), mitte ei töötle neid üksnes kliendi juhiste järgi. B2B-stsenaariumides asendatakse see sageli konfidentsiaalsuse kriteeriumi ja eraldi GDPR-i vastavusega.

Kuidas valida oma aruande kriteeriumid

  1. Vaadake klientide lepinguid ja küsimustikke. Kui kliendid küsivad SLA-de ja taastamise kohta, kaasake käideldavus. Kui nad annavad teile koodi ja äriandmeid, kaasake konfidentsiaalsus.
  2. Arvestage toote olemust. Maksed, arveldus, arvutused viitavad töötluse terviklusele. Teie kontrolli all olevad isikuandmed viitavad privaatsusele.
  3. Ärge määrake ulatust liiga laialt. Iga kriteerium tähendab täiendavaid kontrolle, tõendeid ja audiitori töötunde. Kõige levinum SaaS-komplekt on turvalisus + käideldavus, sageli koos konfidentsiaalsusega.
  4. Planeerige laiendamist. Esimene aruanne võib hõlmata ainult turvalisust ning järgmisel aastal saab lisada täiendavaid kriteeriume, kui turg seda nõuab.

Fookuspunktid: kuidas kriteeriume lugeda

Iga kriteeriumi kohta pakub AICPA „fookuspunkte“ (points of focus): näiteid sellest, mida kontrollide kavandamisel arvesse võtta. Need ei ole kohustuslikud nõuded; audiitor ei võta iga käsitlemata punkti eest punkte maha, vaid kasutab neid juhisena. Praktiline nõuanne: käige puuduste analüüsi ajal fookuspunktid läbi. See on kiireim viis mõista, mida audiitor ootab.

Seos teiste raamistikega

Enamik turvalisuse kontrolle kattub ISO 27001 lisaga A, mistõttu valmistuvad Euroopa ettevõtted, kes teenindavad nii koduturgu kui ka USA-d, sageli mõlemaks korraga; vaadake võrdlust SOC 2 vs ISO 27001 ja SOC 2 + ISO 27001 paketti. Kui olete teemaga alles alustamas, alustage artiklist mis on SOC 2, ja aruandetüüpide erinevuse kohta lugege Type 1 vs Type 2.

Pole kindel, millised kriteeriumid teie SOC 2 ulatusse kuuluvad? Meie konsultatsioonimeeskond viib läbi puuduste analüüsi TSC fookuspunktide alusel, soovitab optimaalse kriteeriumide komplekti ja valmistab teie ettevõtte ette auditiks, mille teeb BALTUM-i grupi USA CPA-firma, mille litsentseeritud CPA-audiitorid töötavad konsultantidest sõltumatult. Küsige konsultatsiooni.