SOC 2 Type 2: raport, o który proszą klienci korporacyjni
Type 2 dowodzi, że kontrole są nie tylko zaprojektowane, ale też konsekwentnie działają przez cały okres obserwacji. To raport, który satysfakcjonuje większość zespołów bezpieczeństwa u dużych nabywców z USA.
Czym Type 2 różni się od Type 1
W Type 2 audytor testuje skuteczność działania kontroli w oknie obserwacji od 3 do 12 miesięcy: na próbach sprawdza, czy dostęp rzeczywiście był nadawany i odbierany, logi przeglądane, dostawcy oceniani, a incydenty obsługiwane zgodnie z procedurą. Raport zyskuje sekcję z wynikami testów i wyjątkami.
Type 2 wymaga zatem dyscypliny: dowody muszą gromadzić się co tydzień, a nie być składane w noc przed audytem. Zobacz SOC 2 Type 1 vs Type 2.
Okres obserwacji
Pierwszy Type 2 często obejmuje 3 lub 6 miesięcy, aby szybciej uzyskać wynik; kolejne — 12 miesięcy, tak aby raporty następowały bezpośrednio po sobie. Przerwy między raportami pokrywa bridge letter — pismo kierownictwa potwierdzające brak istotnych zmian.
BALTUM organizuje zbieranie dowodów tak, aby okres minął bez wyjątków: kalendarz kontroli, właściciele, szablony dowodów oraz opcjonalnie platforma automatyzująca (Vanta, Drata, Sprinto lub podobna) podłączona do Państwa chmury, systemu HR i repozytoriów.
Co otrzymuje Państwa klient
Raport SOC 2 Type 2 zawiera opinię firmy CPA, System Description (opis systemu), listę kontroli i wyniki testów. Udostępnia się go klientom pod NDA. Do użytku publicznego pomagamy przygotować krótkie podsumowanie (SOC 3 lub stronę o bezpieczeństwie) na Państwa witrynę.
Co Państwo otrzymują
- Wszystko, co w Type 1, a ponadto:
- Kalendarz kontroli i macierz dowodów na cały okres
- Wdrożenie lub dostrojenie platformy automatyzującej zbieranie dowodów
- Comiesięczne monitorowanie wykonywania kontroli w okresie obserwacji
- Przygotowanie do doboru prób przez audytora
- Bridge letter między raportami i pomoc przy ankietach klientów