SOC 2 gatavība ir darbs, kas notiek, pirms auditors vispār ieskatās jūsu sistēmās. Rezultātu bieži dēvē par “SOC 2 sertifikāciju”, taču tehniski SOC 2 ir apliecinājuma ziņojums, ko izsniedz neatkarīga, licencēta ASV CPA firma – neviens jūs “nesertificē”, un neviens konsultants nevar izsniegt ziņojumu. BALTUM konsultantu komanda sagatavo uzņēmumu: tvērums, trūkumu analīze, politikas, kontroles, pierādījumi un atbalsts audita laikā. Ziņojumu pēc tam izsniedz BALTUM grupas ASV reģistrētā CPA firma – atsevišķa komanda, kas strādā saskaņā ar profesijas neatkarības noteikumiem. Šajā rakstā izklāstīts sagatavošanās process, ko mēs ievērojam, un noslēgumā ir kontrolsaraksts, ko varat izmantot iekšēji.
1. solis. Izlemiet, kāpēc jums vajadzīgs SOC 2 un kurš ziņojuma veids
Sāciet ar klientu vai potenciālo klientu, kas to prasa. Ja tam ātri vajag “SOC 2 ziņojumu”, ātrākais ceļš ir SOC 2 Type 1 ziņojums, kas vērtē kontroļu izstrādi konkrētā brīdī. Ja klienta iepirkumu vai drošības komanda prasa pierādījumus, ka kontroles laika gaitā darbojās efektīvi, jums vajadzīgs SOC 2 Type 2 ar novērošanas periodu, kas parasti ilgst 3 līdz 12 mēnešus.
Šis ir arī brīdis, kad apsvērt SOC 2 apvienošanu ar ISO 27001. Abi ietvari politiku un kontroļu ziņā lielā mērā pārklājas, un gatavošanās abiem vienlaikus ir ievērojami lētāka nekā to darīšana pēc kārtas – izplatīta izvēle Eiropas uzņēmumiem, kuru vietējā tirgus klienti sagaida ISO 27001, bet ASV klienti – SOC 2. Kā tas darbojas, skatiet mūsu SOC 2 + ISO 27001 paketē.
2. solis. Definējiet tvērumu un Trust Services Criteria
SOC 2 balstās uz AICPA Trust Services Criteria (TSC). Obligāta ir tikai drošība (kopējie kritēriji). Pieejamību, konfidencialitāti, apstrādes integritāti un privātumu pievieno atkarībā no tā, ko jūs solāt klientiem. Tipisks SaaS uzņēmums izvēlas drošību un pieejamību, dažkārt arī konfidencialitāti.
Tvērums nosaka visu tālāko: kuras sistēmas, komandas, mākoņkontus un apakšapstrādātājus auditors pārbaudīs. Bieža kļūda ir iekļaut tvērumā visu uzņēmumu, kad klientiem rūp tikai viens produkts. Šaurs, skaidri aprakstīts tvērums nozīmē mazāk kontroļu, mazāk pierādījumu un zemāku audita maksu.
3. solis. Veiciet trūkumu analīzi
Trūkumu analīze atbild uz vienu jautājumu: kur mēs esam šodien attiecībā pret TSC? Mēs izejam cauri katram kritērijam un klasificējam rezultātu:
- kontrole pastāv un ir dokumentēta – atliek tikai savākt pierādījumus;
- kontrole pastāv praksē, bet nav formalizēta – jāuzraksta politika un procedūra;
- kontrole nepastāv – tā jāizstrādā un jāievieš.
Rezultāts ir prioritizēts ceļvedis ar atbildīgajiem un termiņiem. Tas ir arī vienīgais godīgais pamats izmaksu un termiņu novērtēšanai.
4. solis. Rakstiet politikas, kuras patiešām ievērosiet
SOC 2 politiku komplekts parasti satur 15–25 dokumentus: informācijas drošība, piekļuves kontrole, izmaiņu pārvaldība, reaģēšana uz incidentiem, darbības nepārtrauktība, piegādātāju pārvaldība, pieņemama lietošana, risku pārvaldība, droša izstrāde un tā tālāk. Zelta likums: politikai jāapraksta, kā jūs patiešām strādājat. Auditori pārbauda dokumenta un prakses atbilstību, un neatbilstība ir biežākais noviržu avots ziņojumā.
5. solis. Ieviesiet tehniskās un organizatoriskās kontroles
Lielākajai daļai mākoņuzņēmumu, kas strādā ar AWS, Azure vai Google Cloud, kontroļu pamatkomplekts izskatās šādi:
- Daudzfaktoru autentifikācija un vienotā pieteikšanās visām kritiskajām sistēmām.
- Centralizēta piekļuves pārvaldība ar periodisku piekļuves tiesību pārskatīšanu.
- Šifrēšana glabāšanā un pārsūtīšanā.
- Drošības notikumu žurnalēšana, uzraudzība un brīdināšana.
- Ievainojamību pārvaldība: skenēšana, ielāpu uzstādīšana, periodiska ielaušanās testēšana.
- Formāls izmaiņu process: pull requests, koda pārskatīšana, nodalītas vides.
- Rezerves kopijas ar testētu atjaunošanu.
- Iepriekšējās darbības pārbaudes, drošības izpratnes apmācība un darbinieku aiziešanas procedūra.
- Risku novērtēšana un piegādātāju (apakšapstrādātāju) pārbaude.
Lielāko daļu no tā var panākt ar mākoņa un identitāšu nodrošinātāja iebūvētajām funkcijām. Atbilstības automatizācijas platformas palīdz vākt pierādījumus, bet neaizstāj pašas kontroles.
6. solis. Vāciet pierādījumus no pirmās dienas
Auditori balstās uz artefaktiem: konfigurācijas ekrānuzņēmumiem, žurnālu eksportiem, piekļuves tiesību pārskatīšanas ierakstiem, izmaiņu pieteikumiem, parakstītiem politiku iepazīšanās apliecinājumiem. Type 2 ziņojumam pierādījumiem jāaptver viss novērošanas periods, tāpēc vākšanas procesam jābūt ieviestam pirms perioda sākuma. Mēs iesakām vienkāršu matricu: kontrole, atbildīgais, pierādījums un biežums.
7. solis. Izvēlieties CPA firmu un izejiet auditu
SOC 2 ziņojumu var izsniegt tikai CPA firma, kas strādā saskaņā ar AICPA standartiem (SSAE 18 / AT-C 205). Mēs saskaņojam tvērumu un grafiku ar BALTUM grupas CPA audita komandu un audita darbu laikā jūsu vārdā atbildam uz pieprasījumiem un skaidrojam kontroles. Indikatīvā audita maksa maziem un vidējiem uzņēmumiem: aptuveni $8–20k par Type 1 un $15–40k par Type 2 atkarībā no tvēruma un perioda garuma. Sagatavošanās izmaksas ir atkarīgas no tā, cik trūkumu atklāj analīze.
Indikatīvs sagatavošanās grafiks
| Posms | Ilgums | Rezultāts |
|---|---|---|
| Tvēruma noteikšana un trūkumu analīze | 2–3 nedēļas | Ceļvedis |
| Politikas un kontroļu ieviešana | 6–12 nedēļas | Darbojošās kontroles |
| Type 1 audits | 3–6 nedēļas | Type 1 ziņojums |
| Type 2 novērošanas periods | 3–12 mēneši | Pierādījumu vēsture |
| Type 2 audits | 4–8 nedēļas | Type 2 ziņojums |
Biežākās SOC 2 sagatavošanās kļūdas
- Nopirkt politiku veidnes un nekad tās nepielāgot reālajiem procesiem.
- Pārmērīgi paplašināt tvērumu un nonākt pie daudz vairāk kontrolēm, nekā klienti prasa.
- Sākt novērošanas periodu, pirms kontroles patiešām darbojas.
- Katrai kontrolei nav nozīmēta atbildīgā persona.
- Uztvert ziņojumu kā pastāvīgu – skatiet mūsu rakstu par SOC 2 bridge letter un nepārtrauktu atbilstību.
SOC 2 gatavības kontrolsaraksts
- Ziņojuma veids, tvērums un TSC kategorijas ir definētas.
- Trūkumu analīze veikta, ceļvedis ar termiņiem apstiprināts.
- Politikas apstiprinātas, un darbinieki ar tām iepazinušies.
- MFA, šifrēšana, žurnalēšana un rezerves kopijas ieslēgtas un dokumentētas.
- Risku novērtēšana un piegādātāju pārbaude pabeigta.
- Pierādījumu vākšana piesaistīta katrai kontrolei.
- CPA firma izvēlēta un audita datumi saskaņoti.
Ja plānojat SOC 2 auditu un vēlaties godīgu skatījumu uz to, cik daudz darba tas prasīs jūsu uzņēmumam, pieprasiet piedāvājumu – mēs veiksim sākotnējo gatavības novērtējumu un piedāvāsim plānu un budžetu. Noderīgs var būt arī mūsu ceļvedis SOC 2 Eiropas programmatūras uzņēmumiem, kas pārdod ASV.