SSAE 合规性,又称鉴证业务及合规性准则声明,是一套审计准则和指南,采用美国注册会计师协会 (AICPA) 审计准则委员会 (ASB) 发布的准则。
这些标准定义了服务公司如何报告其合规控制和流程。SSAE 16(SOC 1)于2010年4月发布,作为所有服务审计师记录的报告标准,旨在取代审计准则第70号。如果您熟悉SOC 1审计,那么您很可能也熟悉SSAE 16。然而,SSAE 16存在诸多缺陷,并于2017年5月1日被SSAE 18取代,后者旨在弥补这些不足。
SSAE 18 是目前仍在使用的标准。审计师在执行 SOC 18 至 1 评估时,无论采用 I 类(即对控制措施进行时间点评估)还是 II 类(即对控制措施进行 3 至 9 个月的周期性审查),均须遵循 SSAE 12 的规定。
SSAE 18 对子服务机构的处理方式进行了重大修改。此前,子服务机构(外包或分包商)的控制和测试不属于审计范围,导致测试方面存在重大缺陷。
资料来源:TechTarget、Otava
中小企业应构建可审计的网络安全方案,其中包含访问管理、最小权限、问责制、培训、治理和技术方面的控制措施。每个领域都需要控制措施和流程,以生成可供检查的成果。为此,任何中小企业都应通过 SSAE 18 评估做好接受外部检查的准备。初期,企业应进行 SOC 1(即时间点)控制措施检查。这样,企业便有时间以较少的时间和金钱投入来纠正漏洞并进行补救。一旦成功通过 SOC 1 SSAE 18 评估,中小企业应迅速转向 SOC2,以验证流程是否能够长期有效。
能够成功通过 SSAE 18 SOC 2 Type II 评估的 SMB 应该能够很好地通过其他类型的审计,尽管 HIPAA、PCI 可能存在超出现有控制范围的独特规定。
本文关于 SSAE 审计最重要的信息是:检查业务流程和控制措施至关重要。NIST 和 CyberHoot 都建议任何组织建立风险管理框架。这样做可以确保您将有限且宝贵的时间和金钱投入到最重要的风险缓解活动中。这绝对是物有所值。
CyberHoot 可以通过其政策和流程管理、培训计划、钓鱼测试,甚至提供可用于外部评估前的自我评估工具,在帮助企业做好此类审计准备方面发挥重要作用。请发送电子邮件至sales@cyberhoot.com获取更多信息!
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。