Certyfikat SOC 2

W raporcie SOC 2 podano, że zawieranie umów z przedsiębiorstwami.

Raport SOC 2 to dokument, którego wymagają północnoamerykańscy nabywcy korporacyjni, zanim powierzą Ci swoje dane. Opierając się na kryteriach usług zaufania AICPA — bezpieczeństwie, dostępności, integralności przetwarzania, poufności i ochronie prywatności — RESTIV pomaga Ci przejść od etapu przygotowań do uzyskania raportu SOC 2 typu II bez zastrzeżeń, zapewniając mechanizmy kontroli i dowody, które pozostają w stanie gotowości do audytu przez cały czas między kolejnymi okresami kontrolnymi.

  • Kryteria AICPA dotyczące usług powierniczych — wszystkie pięć kategorii
  • Gotowość do certyfikacji SOC 2 typu I i typu II
  • Dane gromadzone w sposób ciągły w całym okresie objętym audytem
  • Automatyczne wypełnianie kwestionariuszy dotyczących bezpieczeństwa

Jakie wymagania musi spełniać certyfikat SOC 2?

Certyfikat SOC 2 jest tak wiarygodny, jak dowody, na których się opiera. Stosujemy odpowiednie mechanizmy kontroli i nieustannie gromadzimy dowody, więc badanie jedynie potwierdza to, co już jest faktem.

Zakres i kryteria wyboru

Wybierz kryteria usług zaufania, które odpowiadają rzeczywistym wymaganiom Twoich nabywców — bezpieczeństwo jest obowiązkowe; dostępność, integralność przetwarzania, poufność i prywatność należy uwzględnić tam, gdzie mają one znaczenie — a następnie określ granice systemu.

Wdrożenie systemu sterowania

Wybierz i uruchom elementy sterujące, które spełniają wybrane kryteria, przyporządkowane do wspólnych kryteriów, tak aby podczas egzaminu nic nie pozostawało przedmiotem interpretacji.

Ciągłe gromadzenie dowodów

Testy typu II sprawdzają skuteczność działania w danym okresie. Gromadzimy dane w sposób ciągły w całym tym przedziale czasowym, dzięki czemu nie ma potrzeby pośpiesznego uzupełniania danych pod koniec okresu ani nie powstają luki w dokumentacji.

Współpraca z audytorami i kwestionariusze

Zajmujemy się utrzymywaniem kontaktów z firmą audytorską oraz automatycznie wypełniamy kwestionariusze dotyczące bezpieczeństwa, których wymagania musi spełniać Państwa certyfikat SOC 2 — dzięki czemu proces, który dotychczas trwał kilka dni, zajmuje teraz zaledwie kilka godzin.

Twoja droga do certyfikatu SOC 2 typu II.

Od zakresu badania do podpisanego raportu — przy czym okres obserwacji traktowany jest jako ciągły strumień dowodów, a nie jako zbieranie danych w ostatniej chwili.

01

Zakres

Wybierz kryteria i granice systemu

Należy ustalić, które kryteria usług zaufania mają zastosowanie, oraz określić zakres systemu. Odpowiedni zakres pozwala skoncentrować badanie na kwestiach, o które faktycznie pytają nabywcy.

Trust Services CriteriaSystem DescriptionScoping
02

Gotowość

Ocena luk i działania naprawcze

Ocenić obecne środowisko kontroli pod kątem wybranych kryteriów, udokumentować braki i podjąć działania naprawcze — są to działania przygotowawcze, które pozwalają uniknąć uwag w raporcie końcowym.

Gap AssessmentRemediationCommon Criteria
03

Wdrożyć

Obsługa elementów sterujących i rozpoczęcie gromadzenia dowodów

Uruchom elementy sterujące i rozpocznij ciągłe gromadzenie dowodów. Każdy element sterujący ma swojego właściciela oraz aktualne źródło dowodów, a nie tylko dokument sporządzany raz w roku.

Control OperationEvidence SourcesOwnership
04

Okienko obserwacyjne

Okres eksploatacji typu II

W przypadku typu II środki kontroli muszą funkcjonować przez określony okres — zazwyczaj od trzech do dwunastu miesięcy. Dowody gromadzą się w sposób ciągły, więc dokumentacja jest kompletna już w dniu rozpoczęcia badania.

3–12 Month PeriodContinuous EvidenceOperating Effectiveness
05

Egzamin

Raport firmy audytorskiej

Niezależna firma audytorska przeprowadza badanie SOC 2 i sporządza raport. Dbamy o ciągłość działania programu, dzięki czemu prace nad raportem za następny okres są już na dobrej drodze.

CPA ExaminationType II ReportAnnual Renewal

Raport dotyczący zaufania nabywców – w liczbach

5

Kategorie kryteriów usług powierniczych

Type II

Raport dotyczący ciągłej efektywności operacyjnej

147

Ramy zgodności obsługiwane przez RESTIV

Raport, który otwiera drogę do sprzedaży dla przedsiębiorstw.

Rozmowa dotycząca gotowości do certyfikacji SOC 2 to prywatna sesja robocza z zespołem RESTIV — omówimy kryteria wymagane przez Twoich klientów, Twoje braki w tym zakresie oraz najszybszą i wiarygodną ścieżkę do uzyskania raportu typu II bez zastrzeżeń.