Certyfikat SOC 2
Raport SOC 2 to dokument, którego wymagają północnoamerykańscy nabywcy korporacyjni, zanim powierzą Ci swoje dane. Opierając się na kryteriach usług zaufania AICPA — bezpieczeństwie, dostępności, integralności przetwarzania, poufności i ochronie prywatności — RESTIV pomaga Ci przejść od etapu przygotowań do uzyskania raportu SOC 2 typu II bez zastrzeżeń, zapewniając mechanizmy kontroli i dowody, które pozostają w stanie gotowości do audytu przez cały czas między kolejnymi okresami kontrolnymi.
Certyfikat SOC 2 jest tak wiarygodny, jak dowody, na których się opiera. Stosujemy odpowiednie mechanizmy kontroli i nieustannie gromadzimy dowody, więc badanie jedynie potwierdza to, co już jest faktem.
Wybierz kryteria usług zaufania, które odpowiadają rzeczywistym wymaganiom Twoich nabywców — bezpieczeństwo jest obowiązkowe; dostępność, integralność przetwarzania, poufność i prywatność należy uwzględnić tam, gdzie mają one znaczenie — a następnie określ granice systemu.
Wybierz i uruchom elementy sterujące, które spełniają wybrane kryteria, przyporządkowane do wspólnych kryteriów, tak aby podczas egzaminu nic nie pozostawało przedmiotem interpretacji.
Testy typu II sprawdzają skuteczność działania w danym okresie. Gromadzimy dane w sposób ciągły w całym tym przedziale czasowym, dzięki czemu nie ma potrzeby pośpiesznego uzupełniania danych pod koniec okresu ani nie powstają luki w dokumentacji.
Zajmujemy się utrzymywaniem kontaktów z firmą audytorską oraz automatycznie wypełniamy kwestionariusze dotyczące bezpieczeństwa, których wymagania musi spełniać Państwa certyfikat SOC 2 — dzięki czemu proces, który dotychczas trwał kilka dni, zajmuje teraz zaledwie kilka godzin.
Od zakresu badania do podpisanego raportu — przy czym okres obserwacji traktowany jest jako ciągły strumień dowodów, a nie jako zbieranie danych w ostatniej chwili.
Wybierz kryteria i granice systemu
Należy ustalić, które kryteria usług zaufania mają zastosowanie, oraz określić zakres systemu. Odpowiedni zakres pozwala skoncentrować badanie na kwestiach, o które faktycznie pytają nabywcy.
Ocena luk i działania naprawcze
Ocenić obecne środowisko kontroli pod kątem wybranych kryteriów, udokumentować braki i podjąć działania naprawcze — są to działania przygotowawcze, które pozwalają uniknąć uwag w raporcie końcowym.
Obsługa elementów sterujących i rozpoczęcie gromadzenia dowodów
Uruchom elementy sterujące i rozpocznij ciągłe gromadzenie dowodów. Każdy element sterujący ma swojego właściciela oraz aktualne źródło dowodów, a nie tylko dokument sporządzany raz w roku.
Okres eksploatacji typu II
W przypadku typu II środki kontroli muszą funkcjonować przez określony okres — zazwyczaj od trzech do dwunastu miesięcy. Dowody gromadzą się w sposób ciągły, więc dokumentacja jest kompletna już w dniu rozpoczęcia badania.
Raport firmy audytorskiej
Niezależna firma audytorska przeprowadza badanie SOC 2 i sporządza raport. Dbamy o ciągłość działania programu, dzięki czemu prace nad raportem za następny okres są już na dobrej drodze.
5
Kategorie kryteriów usług powierniczych
Type II
Raport dotyczący ciągłej efektywności operacyjnej
147
Ramy zgodności obsługiwane przez RESTIV
Rozmowa dotycząca gotowości do certyfikacji SOC 2 to prywatna sesja robocza z zespołem RESTIV — omówimy kryteria wymagane przez Twoich klientów, Twoje braki w tym zakresie oraz najszybszą i wiarygodną ścieżkę do uzyskania raportu typu II bez zastrzeżeń.