SOC 2 Type 2: aruanne, mida suurkliendid küsivad
Type 2 tõendab, et kontrollmeetmed pole mitte ainult kavandatud, vaid toimivad järjepidevalt kogu vaatlusperioodi vältel. See on aruanne, mis rahuldab enamikku USA suurostjate turvameeskondi.
Kuidas Type 2 erineb Type 1-st
Type 2 puhul testib audiitor toimimise tõhusust 3- kuni 12-kuulise vaatlusperioodi vältel: valimi alusel kontrollitakse, kas pääsuõigusi tõesti anti ja võeti ära, logisid vaadati üle, tarnijaid hinnati ja intsidente käsitleti protseduuri kohaselt. Aruandesse lisandub osa testitulemuste ja eranditega.
Type 2 nõuab seetõttu distsipliini: tõendid peavad kogunema iganädalaselt, mitte olema kokku pandud auditi eelõhtul. Vt SOC 2 Type 1 vs Type 2.
Vaatlusperiood
Esimene Type 2 tehakse sageli 3 või 6 kuu vältel, et tulemus kiiremini kätte saada; järgmised 12 kuu vältel, et aruanded järgneksid üksteisele katkestusteta. Aruannete vahelised lüngad kaetakse bridge letteriga (sildkirjaga) — juhtkonna kirjaga, mis kinnitab oluliste muudatuste puudumist.
BALTUM seadistab tõendite kogumise nii, et periood mööduks eranditeta: kontrollmeetmete kalender, vastutajad, tõendite mallid ja soovi korral automatiseerimisplatvorm (Vanta, Drata, Sprinto vm), mis on ühendatud Teie pilve, personalisüsteemi ja koodihoidlatega.
Mida Teie klient saab
SOC 2 Type 2 aruanne sisaldab CPA-firma arvamust, System Descriptioni (süsteemikirjeldust), kontrollmeetmete loendit ja testitulemusi. Seda jagatakse klientidega konfidentsiaalsuslepingu alusel. Avalikuks kasutamiseks aitame koostada lühikokkuvõtte (SOC 3 või turvalehe) Teie veebisaidile.
Mida Te saate
- Kõik, mis sisaldub Type 1-s, ning lisaks:
- Kontrollmeetmete kalender ja tõendite maatriks kogu perioodiks
- Tõendite automatiseerimisplatvormi juurutamine või häälestamine
- Kontrollmeetmete täitmise igakuine seire vaatlusperioodi vältel
- Ettevalmistus audiitori valimipõhiseks kontrolliks
- Bridge letter (sildkiri) aruannete vahel ja abi klientide küsimustikega