SOC 2

4 年 2020 月 XNUMX 日 | 百库 SOC 2


社会 2

在三种SOC审计类型中, SOC 2是最常见的审计报告。与服务提供商合作时,SOC 2 审计非常普遍。人们普遍认为 SOC 2 是SOC 1的升级版,这完全正确。完成 SOC 1 审计的组织只是陈述其控制措施,但不会进行任何测试来验证这些控制措施是否得到执行。而 SOC 2 审计则会测试控制措施是否存在差距、失效或缺陷,并在最终报告中列出这些项目。准备进行 SOC 2 审计的公司必须设计流程,生成可供其内部检查和测试的文档,而 SOC 1 公司通常不会制定如此严格的流程。

SOC 2 审计中的控制领域

SOC 2 负责检查服务组织的控制措施,涵盖一项或多项信托服务标准 (TSC):

SOC 2 的制定旨在为贵公司运营的 IT 服务定义一套一致的流程。这些流程可以由内部员工执行,也可以由第三方服务提供商执行。如果您使用第三方服务提供商,您可能需要要求他们提供关于隐私保密性、完整性、可用性和安全性控制措施的 SOC 2 审计报告。但需要注意的是,大多数托管服务提供商 (MSP) 既没有能力也没有资金来申请 SOC 2 审计。这并非意味着他们不提供此类保证,而是整个行业尚未朝着 MSP 获得 SOC 2 II 型审计的方向发展。

SOC 2 Type I 和 SOC 2 Type II 审计之间的区别

SOC 2 类型 I 审计确认组织内部存在适当的控制措施。而类型 II 审计则确认控制措施不仅到位,而且确实有效。SOC 2 类型 II 更能体现公司或供应商在数据保护和管理方面的表现。如果您找到一家通过 SOC 2 类型 II 审计的供应商,请务必检查其包含的控制措施,因为供应商仍然控制着测试内容。

来源:《信息安全杂志》

相关术语:SOC 1SOC 3

这对于中小企业来说意味着什么?

SOC 2 审计是识别安全计划漏洞的绝佳方法。但 SOC 2 审计的问题在于其成本高昂,起价约为 3 万美元。与 SOC 1 审计类似,如果您负担得起,SOC 2 审计当然是有益的,但还有其他策略可以用来评估您的安全状况。Cyber​​Hoot 已帮助众多企业以更低的成本识别并修复其 IT 系统中的漏洞!Cyber​​Hoot 不仅帮助识别网络安全漏洞,还提供相应的解决方案来弥补这些漏洞。Cyber​​Hoot 通过网络安全策略、意识培训,甚至网络钓鱼测试,帮助员工提高安全意识,增强安全防护能力。

要了解 SOC 1 和 SOC 2 之间的区别,请观看此简短视频:

您是否采取了足够的措施来保护您的业务?

立即注册 CyberHoot,睡得更好,了解您的

员工接受过网络培训并保持警惕!


立即注册!

最新博客

关注最新动态 安全见解

发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。

虚假软件安装程序正在关闭 Windows 更新

虚假软件安装程序正在关闭 Windows 更新

作者:凯蒂·博奎蒂 | 编辑:克雷格·泰勒 克雷格·泰勒编辑:我记得早期的日子……

了解更多
如果“苹果支持”回电,请挂断。

如果“苹果支持”回电,请挂断。

作者:凯蒂·博奎蒂 | 编辑:克雷格·泰勒 克雷格·泰勒编辑:本周的博客文章……

了解更多
认识一下 Manic:一款拥有隐蔽备份计划的安卓恶意软件

认识一下 Manic:一款拥有隐蔽备份计划的安卓恶意软件

时不时地,会出现一些恶意软件,它们耍的花招巧妙到足以让安全研究人员停下来思考……

了解更多