Šta je Service Organization Control Type 2 (SOC 2)?
Service Organization Control Type 2 (SOC 2) je nezavisan revizorski izveštaj kojim se proverava da li kompanija štiti podatke tokom vremena i zaista postupa u skladu sa sopstvenim pravilima. Zamislite ga kao pregled bezbednosnih i privatnosnih kontrola tokom cele sezone, a ne kao brzinski kviz. Ako obrađujete podatke klijenata u klaudu, ovo je ozbiljna potvrda da tome pristupate odgovorno.
SOC 2 znači da je proizvod neprobojan. Nije tačno. Pokazuje da su kontrole osmišljene i da funkcionišu tokom vremena, ali to nije program za nagrađivanje prijava bagova, test penetracije niti garancija da ništa ne može poći po zlu.
Kako funkcioniše Service Organization Control Type 2 (SOC 2)
Kratka priča: kripto startap za kastodi želi da privuče klijente među bankama. Banke traže dokaze o kontrolama, a ne prazne priče. Tu na scenu stupaju revizori, fascikle i vremenski plan.
Standard je pod okriljem Američkog instituta ovlašćenih javnih računovođa. Izvor možete pogledati na stranici AICPA SOC.
- Obuhvat: Kompanija bira koji se kriterijumi Trust Services Criteria primenjuju, kao što su bezbednost i dostupnost, i odlučuje koji sistemi ulaze u obuhvat.
- Praćenje: Nezavisni revizor pregleda politike, kontrole pristupa, upravljanje promenama i drugo, a zatim prati njihovo funkcionisanje tokom više meseci. Na primer, uzorkuju se evidencije pristupa produkcionim novčanicima.
- Testiranje: Revizor proverava da li su kontrole zaista funkcionisale tokom perioda pregleda. Pravila za lozinke, reagovanje na incidente, rezervne kopije, provere dobavljača — sve se proverava.
- Izveštaj: Revizor sastavlja izveštaj Type 2 u kojem objašnjava sistem, šta je testirano, rezultate i sve izuzetke. Čist izveštaj je dobra vest.
- Deljenje: Kompanije zatim dele izveštaj sa klijentima, često putem portala za zahteve kao što je AWS Artifact ili sličnih portala. Ugovori o poverljivosti su uobičajeni, snimci ekrana nisu.
Da, upravo se o tome radi.
Zašto je Service Organization Control Type 2 (SOC 2) važan
Zato što svi tvrde da im je bezbednost važna. Malo njih to može da dokaže. SOC 2 je dokaz.
- Prednost: Kraće provere dobavljača i brže zaključivanje poslova, jer kupci mogu da veruju načinu na koji obrađujete podatke, bez mesec dana dopisivanja.
- Šira slika: Naslovi o provalama učinili su poverenje poslovnom prednošću. Spoj Rolexa i Reddit rasprava, uz prateće dokaze.
- Relevantnost: Berze, novčanici kao usluga, kastodi platforme i pružaoci analitičkih usluga koriste ga za sticanje partnera. Kao aktuelan primer pogledajte javno predstavljene bezbednosne i usklađivačke prakse kompanije Fireblocks.
Pitajte dobavljače za period izveštavanja i obuhvat. Zatim uskladite te datume sa planiranim početkom rada. Aktuelan period, relevantni sistemi i bezbednost uz dostupnost obično su neophodni.
Ključne karakteristike standarda Service Organization Control Type 2 (SOC 2)
Evo po čemu se izdvaja:
- Vremenski period: Obuhvata funkcionisanje kontrola tokom određenog perioda, a ne samo njihovu osmišljenost u jednom trenutku.
- Kriterijumi: Zasnovan je na kriterijumima Trust Services Criteria, kao što su bezbednost, dostupnost, poverljivost, integritet obrade i privatnost.
- Publika: Pristup izveštaju je ograničen; obično se deli sa klijentima i potencijalnim klijentima uz ugovor o poverljivosti.
Želite kompletnu listu kriterijuma i očekivanja? Sve je objašnjeno u pregledu AICPA.
Varijante
Sve ove varijante spadaju u širi okvir System and Organization Controls:
- SOC1: Fokusira se na kontrole finansijskog izveštavanja, često za obračun zarada ili procesore transakcija.
- SOC2 Type 1: Proverava osmišljenost kontrola u jednom trenutku. Jednokratni presek, a ne periodično praćenje.
- SOC2 Type 2: Proverava osmišljenost i operativnu efikasnost tokom više meseci. Upravo taj izveštaj kupci traže.
- SOC3: Sažetak za opštu upotrebu koji može da se objavi javno.
SOC 2 proverava kontrole koje se odnose na ljude, procese i tehnologiju, ali ne podrazumeva reviziju vaših pametnih ugovora niti dokazuje da vaša aplikacija nema nijednu bezbednosnu grešku. I dalje su vam potrebni pregledi koda i ciljano testiranje.
Primer
Startap koji nudi novčanik kao uslugu deli svoj najnoviji izveštaj SOC 2 Type 2 sa bankom, uz ugovor o poverljivosti, kako bi pokrenuo pilot-integraciju.
Zanimljivost
SOC 2 je postao popularan sa usponom klaud provajdera početkom dvehiljaditih, jer su kupcima bili potrebni dosledni kriterijumi za procenu SaaS kontrola. Pet kriterijuma Trust Services Criteria nekada se nazivalo principima, a ta promena naziva zbunila je i revizore i marketinške stručnjake.
Zaključak
Posmatrajte to ovako: treća strana je mesecima pratila vaše bezbednosne rutine i zabeležila svoja zapažanja, tako da klijenti ne moraju samo da veruju vašim obećanjima.