"SOC 2 Type 1 vai Type 2?" ir pirmais jautājums, ko uzdod katrs uzņēmums, kad klients pieprasa SOC 2. Abus ziņojumus izsniedz neatkarīga CPA firma, un abi balstās uz vieniem un tiem pašiem kritērijiem, taču tie atbild uz dažādiem jautājumiem. Šajā rakstā skaidrojam atšķirību starp Type 1 un Type 2, salīdzinām termiņus un izmaksas un sniedzam praktisku ieteikumu, ar ko sākt.
Īsā atbilde
SOC 2 Type 1 atbild uz jautājumu: "Vai uzņēmuma kontroles ir piemēroti izstrādātas uz konkrētu datumu?" Auditors pārliecinās, ka politikas pastāv, kontroles ir ieviestas un tās spēj izpildīt attiecīgos kritērijus.
SOC 2 Type 2 atbild uz grūtāku jautājumu: "Vai šīs kontroles visā periodā darbojās efektīvi?" Auditors izlases veidā pārbauda pierādījumus par visu novērošanas periodu (parasti 3, 6 vai 12 mēneši) un testē, vai procedūras patiešām tika ievērotas: vai aizgājušo darbinieku konti tika dzēsti, vai rezerves kopijas tika testētas, vai izmaiņas izgāja pārskatīšanu?
Vienkārši sakot: Type 1 ir fotogrāfija, Type 2 – videoieraksts.
Salīdzinājums blakus
| Aspekts | SOC 2 Type 1 | SOC 2 Type 2 |
|---|---|---|
| Audita priekšmets | Kontroļu izstrāde | Izstrāde + darbības efektivitāte |
| Laika aptvērums | Viens datums ("uz") | 3–12 mēnešu periods |
| Auditora testēšana | Dokumentu pārskatīšana, intervijas, konfigurācijas pārbaudes | Tas pats, kā arī pierādījumu izlases pārbaude visā periodā |
| Laiks līdz ziņojumam no nulles | 2–4 mēneši | 6–12 mēneši |
| Tipiskā audita maksa (MVU) | $8–20k | $15–40k |
| Kā to lasa klienti | "Viņi ir sākuši ceļu" | "Viņi ir pierādījuši, ka procesi darbojas" |
| Biežums | Parasti vienreiz | Katru gadu |
Ko auditors patiesībā testē
Type 1
Uz ziņojuma datumu auditors katru kontroli vērtē pēc principa "vai tā pastāv un vai tā ir pietiekama". Kontrolei "piekļuve produkcijas videi tiek piešķirta tikai pēc apstiprinājuma" pietiek parādīt politiku, apstiprināšanas plūsmu pieteikumu sistēmā un pašreizējo lietotāju sarakstu ar pierādījumiem, ka katram lietotājam ir apstiprināts pieprasījums.
Type 2
Tai pašai kontrolei auditors pieprasīs sarakstu ar visiem perioda, teiksim, sešu mēnešu, laikā piešķirtajiem piekļuves tiesību gadījumiem, atlasīs nejaušu izlasi un katram pārbaudīs, vai pieprasījums pastāvēja, vai to apstiprināja pilnvarota persona un vai piekļuve tika piešķirta pēc apstiprinājuma, nevis pirms tā. Ja vienam no 25 izlases gadījumiem trūkst apstiprinājuma, tā ir novirze, un tā nonāk ziņojumā.
Tāpēc Type 2 prasa disciplīnu: kontrolēm jādarbojas katru dienu, un pierādījumi jāvāc nepārtraukti, nevis nedēļu pirms audita.
Kad pietiek ar Type 1
- Klients pieprasa "jebkādu SOC 2" īsā termiņā, piemēram, pirms līguma parakstīšanas pēc trim mēnešiem.
- Jūs tikko esat ieviesuši kontroles, un tām nav darbības vēstures; Type 2 bez novērošanas perioda fiziski nav iespējams.
- Agrīnas stadijas jaunuzņēmumam jāparāda investoriem un pirmajiem klientiem, ka drošība tiek uztverta nopietni.
- Gaidāmas būtiskas infrastruktūras izmaiņas, tāpēc novērošanas perioda fiksēšana tagad nav praktiska.
Kad nepieciešams Type 2
- Korporatīvie klienti, bankas, apdrošinātāji, veselības aprūpes uzņēmumi. To piegādātāju risku procedūras parasti prasa Type 2 ar vismaz sešu mēnešu periodu.
- Jums jau ir Type 1; klienti gaidīs Type 2 nākamā gada laikā.
- SOC 2 ir daļa no jūsu pārdošanas stratēģijas, nevis vienreizēja prasība. Type 2 tiek atjaunots katru gadu, un nepārtraukta ziņojumu ķēde bez pārrāvumiem aptvērumā ir spēcīgs arguments sarunās.
- Jūs lielā apjomā apstrādājat sensitīvus datus un vēlaties patiesu savu procesu brieduma pārbaudi.
Tipiskā stratēģija: vispirms Type 1, tad Type 2
Visizplatītākais un vismazāk riskantais ceļš izskatās šādi:
- Trūkumu analīze un kontroļu ieviešana (1–3 mēneši). Nosakiet tvērumu un TSC kritērijus, novērsiet trūkumus.
- Type 1 audits. Jūs saņemat pirmo ziņojumu, ko jau var rādīt klientiem.
- Novērošanas periods (parasti seši mēneši pirmajam Type 2, pēc tam divpadsmit). Kontroles darbojas, un pierādījumi uzkrājas.
- Type 2 audits. Jūs saņemat ziņojumu, kas aptver visu periodu.
- Ikgadēja Type 2 atjaunošana bez pārrāvumiem aptvērumā.
Type 1 var izlaist un uzreiz doties uz Type 2. Kopumā tas ir lētāk, taču pirmo ziņojumu saņemsiet tikai pēc 8–12 mēnešiem. Ja darījumi gaida, starpposma Type 1 atmaksājas.
Kas ir bridge letter un kāpēc tā ir svarīga
Type 2 ziņojums aptver pagājušu periodu. Ja klients pieprasa ziņojumu februārī, bet jūsu pēdējais periods beidzās septembrī, rodas pārrāvums. Šādiem gadījumiem uzņēmums izsniedz bridge letter (sauktu arī par gap letter): vadības apliecinājumu, ka kopš perioda beigām kontrolēs nav notikušas būtiskas izmaiņas. Tā neaizstāj ziņojumu, bet nosedz intervālu līdz nākamajam auditam.
Biežākās kļūdas izvēlē
- Solīt klientam Type 2 "pēc trim mēnešiem". Bez novērošanas perioda tas nav iespējams, un cienījams auditors tam nepiekritīs.
- Izvēlēties īsāko periodu (trīs mēneši) pirmajam Type 2, kad klients nepārprotami gaida sešus vai divpadsmit.
- Mainīt tvērumu vai kritērijus perioda vidū, to nesaskaņojot ar auditoru.
- Neplānot nākamo periodu uzreiz pēc ziņojuma saņemšanas un nonākt pie pārrāvuma aptvērumā.
Kā palīdz BALTUM
Mūsu konsultantu komanda veic trūkumu analīzi, izstrādā politikas un palīdz ieviest kontroles tā, lai tās jau no pirmās dienas būtu gatavas Type 2, ne tikai Type 1. Mēs iestatām pierādījumu vākšanu, lai novērošanas periods nesagādātu pārsteigumus, un saskaņojam grafiku ar BALTUM grupas ASV CPA firmu, kuras neatkarīgā audita komanda izsniedz ziņojumu. Ja jūsu Eiropas klienti prasa arī ISO 27001, apskatiet SOC 2 + ISO 27001 paketi; lielākā daļa kontroļu ir kopīgas, un sertifikātu izsniedz grupas akreditētā sertifikācijas institūcija. Par budžeta detaļām lasiet cik maksā SOC 2, bet pamatus skatiet rakstā kas ir SOC 2.
Neesat pārliecināti, kurš ziņojuma veids atbilst jūsu situācijai? Atsūtiet mums īsu sava produkta un klienta prasības aprakstu, un mēs ieteiksim optimālo secību un termiņus. Saņemt konsultāciju.