อะไรคือ Service Organization Control Type 2 (SOC 2)?
Service Organization Control Type 2 (SOC 2) คือ รายงานการตรวจสอบอิสระที่ตรวจสอบว่าบริษัทปกป้องข้อมูลตามระยะเวลายาวและปฏิบัติตามกฎระเบียบของตนจริงหรือไม่ คิดซับซ้อนให้เหมือนการทบทวนระบบความปลอดภัยและความเป็นส่วนตัวตลอดฤดูกาล ไม่ใช่แบบทดสอบสั้นๆ หากคุณจัดการข้อมูลลูกค้าในคลาวด์ นี่คือใบเสร็จผู้ใหญ่ที่บอกว่าคุณให้ความสำคัญกับเรื่องนี้จริงๆ
SOC 2 หมายถึงผลิตภัณฑ์ที่ไม่แตกหัก. ไม่นะ มันบอกว่ากลไกควบคุมถูกออกแบบและดำเนินการในระยะยาว แต่ไม่ใช่รางวัลรางวัลสำหรับการหาข้อบกพร่อง การทดสอบเจาะจง หรือคำมั่นสัญญาว่าไม่มีอะไรผิดพลาด
วิธีที่ Service Organization Control Type 2 (SOC 2) ทำงาน
ฉากสั้น: สตาร์ทอัพ custody เข้ารหัสคริปโตต้องการลูกค้าระดับธนาคาร ธนาคารถามหาหลักฐานการควบคุม ไม่ใช่แค่บรรยากาศ เข้าสู่พยาน, สมุดบันทึก, และไทม์ไลน์
มาตรฐานนี้อยู่ภายใต้ American Institute of CPAs หากคุณต้องการแหล่งที่มา ลองดูที่ AICPA SOC.
- ขอบเขต: บริษัทเลือก Trust Services Criteria ที่ใช้บังคับ เช่น Security และ Availability และตัดสินใจว่าระบบใดถูกใช้งาน
- สังเกต: ผู้ตรวจสอบอิสระทบทวนแนวปฏิบัติ นโยบาย การควบคุมการเข้าถึง การเปลี่ยนแปลง และอื่นๆ จากนั้นติดตามการทำงานตลอดหลายเดือน ตัวอย่างเช่น การสุ่มดู access logs สำหรับ production wallets
- ทดสอบ: นักตรวจสอบพยายามยืนยันว่าการควบคุมทำงานจริงในช่วงการตรวจสอบ นโยบายรหัสผ่าน การตอบสนองเหตุการณ์ สำรองข้อมูล การทบทวนผู้ขาย ฯลฯ
- รายงาน: นักตรวจสอบเขียนรายงาน Type 2 อธิบายระบบ สิ่งที่ทดสอบ ผลลัพธ์ และข้อยกเว้นใดๆ รายงานที่สะอาดคือข่าวดี
- แบ่งปัน: บริษัทต่างๆ จากนั้นแชร์รายงานกับลูกค้าผ่านพอร์ตการร้องขอ เช่น AWS Artifact หรือคล้ายกัน NDAs มักเป็นเรื่องปกติ รูปภาพหน้าจอไม่ใช่
ใช่ นั่นคือไอเดีย
เหตุผลที่ SOC 2 มีความสำคัญ
เพราะทุกคนบอกว่ากลัวเรื่องความปลอดภัย แต่มีไม่กี่คนที่พิสูจน์ได้ SOC 2 คือข้อพิสูจน์
- ประโยชน์: รีวิวจากผู้ขายน้อยลงและดีลเร็วขึ้น เนื่องจากผู้ซื้อสามารถเชื่อมั่นในการจัดการข้อมูลของคุณโดยไม่ต้องแลกเปลี่ยนกลับไปมาเป็นเดือน
- มุมมอง: ข่าวหัวข้อการละเมิดทำให้ความไว้วางใจกลายเป็นคุณลักษณะธุรกิจ นี่คือ Rolex พบกับกระทู้ Reddit พร้อมใบเสร็จ
- ความเกี่ยวข้อง: ตลาดแลกเปลี่ยน กระเป๋าเงินแบบบริการ custody แพลตฟอร์มการดูแล และผู้ให้บริการวิเคราะห์ใช้งานเพื่อชนะพาร์ทเนอร์ ตัวอย่างสดดูที่ Fireblocks security and compliance.
ขอข้อมูลระยะเวลาการรายงานและขอบเขตจากผู้ขาย จากนั้นจับคู่วันเวลาเหล่านั้นกับเวลาที่คุณวางแผนจะเปิดใช้งาน ระยะเวลาสด ระบบที่เกี่ยวข้อง และ Security ร่วมกับ Availability เป็นสิ่งMust-have ที่มักต้องการ
คุณลักษณะสำคัญของ Service Organization Control Type 2 (SOC 2)
นี่คือสิ่งที่ทำให้มันแตกต่าง:
- เวลา: ครอบคลุมการปฏิบัติควบคุมตลอดช่วงเวลา ไม่ใช่การออกแบบในวันเดียว
- เกณฑ์: เชื่อมโยงกับ Trust Services Criteria เช่น Security, Availability, Confidentiality, Processing Integrity, และ Privacy
- ผู้ชม: รายงานถูกจำกัด โดยปกติแแชร์ภายใต้ NDA กับลูกค้าและผู้ที่มีโอกาส
ต้องการเมนูเต็มของเกณฑ์และความคาดหวังหรือไม่? The AICPA overview อธิบายไว้
Variations
ทั้งหมดนี้อยู่ภายใต้ร่ม System and Organization Controls:
- SOC1: เน้นการควบคุมการรายงานทางการเงิน มักสำหรับ payroll หรือผู้ประมวลธุรกรรม
- SOC2 Type 1: ทดสอบการออกแบบของการควบคุมในจุดเวลา Snapshot ไม่ใช่ฤดูกาล
- SOC2 Type 2: ทดสอบการออกแบบและประสิทธิภาพการดำเนินงานตลอดหลายเดือน เป็นสิ่งที่ผู้ซื้อขอ
- SOC3: สรุปการใช้งานทั่วไปที่สามารถโพสต์สาธารณะ
SOC 2 ตรวจสอบคน กระบวนการ และเทคโนโลยีการควบคุม แต่ไม่ได้ตรวจสอบ smart contracts ของคุณหรือพิสูจน์ว่าแอปของคุณไม่มีบั๊กด้านความปลอดภัย คุณยังต้องมี code reviews และการทดสอบเชิงเป้าหมาย
ตัวอย่าง
สตาร์ทอัพ wallet as a service แชร์ SOC 2 Type 2 รายงานฉบับใหม่กับธนาคารภายใต้ NDA เพื่อปลดล็อกการบูรณาการ pilot
ข้อเท็จจริงที่น่าสนใจ
SOC 2 ได้รับความนิยมมากขึ้นหลังจากผู้ให้บริการคลาวด์เติบโตในช่วงทศวรรษ 2010 ต้น เพราะผู้ซื้อ需要วิธีที่สม่ำเสมอในการประเมินควบคุม SaaS เกณฑ์ Trust Services ทั้งห้าขยิบเรียกว่า principles มาก่อน และการปรับชื่อก่อให้เกิดความสับสนกับผู้ตรวจสอบและนักการตลาด
Wrap-Up
คิดแบบนี้: บุคคลที่สามเฝ้าดูขั้นตอนความปลอดภัยของคุณเป็นเวลาหลายเดือนและเขียนบันทึกไว้ เพื่อให้ลูกค้าไม่ต้องเพียงเชื่อคำพูดของคุณ