SSAE 合规性

24 年 2020 月 XNUMX 日 | 百库 SSAE 合规性


SSAE SOC 1

SSAE 合规性, 又称《鉴证业务与合规准则声明》,是使用美国注册会计师协会(AICPA)审计准则委员会(ASB)发布的标准的审计准则和指南的集合。

这些标准定义了服务公司如何报告其合规控制和流程。SSAE 16 (SOC 1) 于 2010 年 70 月发布,作为所有服务审计师记录的报告准则,并取代了《审计准则声明》第 XNUMX 号。如果您熟悉 SOC 1 审核,您很可能熟悉 SSAE 16。不幸的是,SSAE 16 存在许多缺陷,并于 1 年 2017 月 18 日被旨在弥补这些缺陷的 SSAE XNUMX 所取代。

SSAE 18 是目前仍在使用的标准。审计师在执行 SOC 18 至 1 评估时,无论采用 I 类(即对控制措施进行时间点评估)还是 II 类(即对控制措施进行 3 至 9 个月的周期性审查),均须遵循 SSAE 12 的规定。

SSAE 18 对子服务机构的处理方式进行了重大修改。此前,子服务机构(外包或分包商)的控制和测试不属于审计范围,导致测试方面存在重大缺陷。

来源: TechTarget公司, 奥塔瓦

相关术语: SOC 1, SOC 2, SOC 3

这对于中小企业来说意味着什么?

中小企业应构建可审计的网络安全方案,其中包含访问管理、最小权限、问责制、培训、治理和技术方面的控制措施。每个领域都需要控制措施和流程,以生成可供检查的成果。为此,任何中小企业都应通过 SSAE 18 评估做好接受外部检查的准备。初期,企业应进行 SOC 1(即时间点)控制措施检查。这样,企业便有时间以较少的时间和金钱投入来纠正漏洞并进行补救。一旦成功通过 SOC 1 SSAE 18 评估,中小企业应迅速转向 SOC2,以验证流程是否能够长期有效。

能够成功通过 SSAE 18 SOC 2 Type II 评估的 SMB 应该能够很好地通过其他类型的审计,尽管 HIPAA、PCI 可能存在超出现有控制范围的独特规定。

这篇关于SSAE审计的文章最重要的信息是,检查业务流程和控制措施非常重要。NIST和CyberHoot都建议在以下情况下建立风险管理框架: 任何 组织。这样做可以确保您将有限而宝贵的时间和金钱投入到最重要的风险缓解活动上。这是物有所值的。

CyberHoot 可以通过其政策和流程管理、培训计划、网络钓鱼测试,甚至在外部评估之前进行自我评估,在帮助公司做好此类审计准备方面发挥重要作用。电子邮件 sales@cyberhoot.com 获取更多信息!  

要了解有关 SSAE 和 SOC 审核的更多信息,请观看此简短视频:

您是否采取了足够的措施来保护您的业务?

立即注册 CyberHoot,睡得更好,了解您的

员工接受过网络培训并保持警惕!


立即注册!

最新博客

关注最新动态 安全见解

发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。

去年,您的员工将 47 个应用程序连接到了 Google。您能说出其中一个吗?

去年,您的员工将 47 个应用程序连接到了 Google。您能说出其中一个吗?

即使员工离职、密码更改或应用程序出现故障,OAuth 令牌也不会过期。您的安全程序需要……

了解更多
攻击者不需要密钥,他们已经掌握了你的密钥。

攻击者不需要密钥,他们已经掌握了你的密钥。

大多数数据泄露事件并非始于凌晨三点穿着连帽衫的黑客破解代码,而是始于你的用户名和……

了解更多
克劳德·米索斯打开了潘多拉魔盒。“玻璃之翼”计划正争分夺秒地将其关闭。

克劳德·米索斯打开了潘多拉魔盒。“玻璃之翼”计划正争分夺秒地将其关闭。

文章更新:截至2026年5月6日,包括谷歌DeepMind、微软、xAI等在内的所有美国主要人工智能实验室……

了解更多