Анкета SOC 1 или SOC 2 для оценки охвата
Данная анкета предназначена для Альянс Лазаря, Аккредитованная AICPA организация по проведению оценок. документировать и подтверждать граница в рамках области действия перед проведением полной оценки. Это соответствует требованиям AICPA в отношении определения границ авторизации, потоков данных, внешних зависимостей и других ключевых элементов определения области действия.
Благодарим вас за начало процесса определения масштабов вашего предстоящего проекта. SOC 1 (SSAE 18 / AT-C Раздел 320) или SOC 2 экспертиза.
Этот опросник по определению масштабов исследования является первым ключевым шагом в определении границ вашего отчета SOC. Ваши ответы помогут нам:
- Четко понимать Услуги вы предоставляете услуги пользователям и клиентам.
- Определить системы, входящие в область действияприложения, инфраструктура, люди и процессы
- Определите соответствующие цели контроля (для SOC 1 – внутренний контроль над финансовой отчетностью) или Критерии доверительных услуг (для SOC 2 – Безопасность, а также, при необходимости, Доступность, Целостность обработки, Конфиденциальность и/или Защита персональных данных)
- Подтвердите любой субсервисные организации (выделение или включение) и их роль в вашей системе управления.
- Установить точный описание системы и объем проверки, соответствующий стандартам AICPA и отвечающий потребностям заинтересованных сторон в обеспечении достоверности информации.
Анкета структурирована по разделам для обеспечения всестороннего определения масштаба проблемы. Ее следует заполнять на основе предоставленной CSP документации, интервью, схем и доказательств.
Часто задаваемые вопросы
Что такое экзамен SOC и зачем он мне нужен?
Экспертиза системного и организационного контроля (SOC) — это независимая аттестация, проводимая сертифицированной бухгалтерской фирмой (CPA) для оценки эффективности ваших средств контроля, связанных с безопасностью, доступностью, целостностью обработки данных, конфиденциальностью и/или приватностью. Организациям обычно требуется отчёт SOC для выполнения договорных требований клиентов, нормативных обязательств или для демонстрации заинтересованным сторонам и потенциальным клиентам надёжности внутреннего контроля.
Какие основные типы отчетов SOC предоставляет Lazarus Alliance?
Мы предоставляем все текущие комплекты SOC:
- SOC 1 (ICFR – контроль за финансовой отчетностью)
- SOC 2 и SOC 3 (критерии доверительных услуг: безопасность, доступность, целостность обработки, конфиденциальность, приватность)
- SOC для кибербезопасности
- SOC для цепочки поставок
В чем разница между SOC 1, SOC 2 и SOC для кибербезопасности?
- SOC 1 фокусируется на средствах контроля, относящихся к финансовой отчетности (ICFR).
- SOC 2 рассматривает нефинансовые элементы контроля на основе критериев AICPA Trust Services (чаще всего безопасность + дополнительные критерии).
- SOC по кибербезопасности — это более широкое исследование управления рисками кибербезопасности в масштабах всей организации, результатом которого является отчет, пригодный для публичного распространения.
Сколько времени обычно занимает экзамен SOC 2?
При первичной экспертизе (типа 1 или типа 2) процесс обычно занимает 6–12 месяцев с момента начала до выпуска отчёта. Экспертиза типа 2 требует как минимум 6-месячного периода наблюдения (большинство организаций выбирают 12 месяцев для более эффективного принятия рынком).
В чем разница между SOC 2 типа 1 и типа 2?
- Тип 1 проверяет проектирование и реализацию элементов управления на определенный момент времени.
- Тип 2 проверяет как структуру, так и операционную эффективность средств контроля за определённый период (минимум 6 месяцев). Отчёты типа 2 представляют собой значительно большую ценность для существующих и потенциальных клиентов.
Предлагает ли Lazarus Alliance как оценку готовности, так и сами аттестационные экзамены?
Да. Мы предоставляем услуги по оценке пробелов/готовности, поддержке в устранении недостатков и полному подтверждению подлинности. Многие клиенты обращаются к нам на протяжении всего жизненного цикла (готовность → устранение недостатков → проверка), чтобы обеспечить максимально плавный и успешный результат.
Имеют ли ваши экзаменаторы SOC лицензию CPA и есть ли у вас страхование профессиональной ответственности?
Да. Все наши руководители и экзаменаторы SOC являются лицензированными сертифицированными бухгалтерами (CPA) с обширным опытом работы в SOC, а Lazarus Alliance предоставляет надежную страховку профессиональной ответственности (E&O), связанную с услугами по подтверждению подлинности документов.
Можете ли вы выпустить отчет SOC 2, включающий критерий Privacy Trust Services?
Безусловно. Мы обычно проводим проверки SOC 2, включающие проверку конфиденциальности, безопасности и других применимых критериев, что особенно важно для организаций, обрабатывающих персональные данные (PII/PI) и которым необходимо продемонстрировать соответствие требованиям HIPAA, CCPA/CPRA, GDPR или другим стандартам конфиденциальности.
