וואָס איז SOC 2?

צוטרוי איז געווען אַ האַנדשייק. הייַנט, עס איז אַ דאַטן שטעג, אַ קאָנטראָלירן קלאָץ און אַ סקרעענשאָט. צי איר זענט אַ סטאַרטאַפּ פייטינג פֿאַר דיין ערשטער פאַרנעמונג קליענט אָדער אַ וואָג-אַרויף ניגאָושיייטינג ייַנשאַפונג מיט אַ פאָרטשון 500, די קשיא איז נישט "צי איר זאָרגן וועגן זיכערהייט?" עס איז "קענען איר באַווייַזן עס?"

דאָס איז ווו SOC 2 קומט אין - ניט ווי אַ אָפּצייכן איר הענגען אויף דיין וואַנט, אָבער ווי אַ פאָרענסיק דערציילונג וואָס ווייזט, שריט דורך שריט, ווי דיין סיסטעמען טראַכטן, אַקט און ריספּאַנד אין פאַקטיש-צייט. דער פירער יגזיסץ ווייַל רובֿ דערקלערונגען פון SOC 2 לייענען ווי פּאָליטיק בינדערס אָדער פּליטקע טשעקליסץ. אָבער SOC 2 איז נישט אַ טשעקליסט. עס איז אַ סיסטעם פון צוטרוי.

דאָס איז דיין פּלאַן - ניט נאָר צו פֿאַרשטיין SOC 2, אָבער צו נוצן עס: צו ייַנרייען דיין ינערלעך פּראַסעסאַז, באַפרידיקן דיין קאַסטאַמערז און גיין אין דיין ווייַטער קאָנטראָלירן מיט וויסן אַז איר האָט אַרקאַטעקטיד די רעכט קאָנטראָלס פֿון דער ערד אַרויף.

און מיר וועלן נישט דריפּן-פיטער איר ווייג קאַנסעפּס אָדער אַבסטראַקט העסקעם טיריז. מיר וועלן גיין דורך יעדער פאַסע - פֿון באַגריף צו קאָנטראָל, פֿון פריימווערק צו פעלד זאָגן - אַזוי איר ניט בלויז "פאָרן" SOC 2 אָבער ניצן עס צו באַהערשן דיין מאַרק.

א פריימווערק געבוירן פון אַקאַונטאַביליטי

SOC 2 שטייט פֿאַר סערוויס אָרגאַניזאַציע קאָנטראָל טיפּ 2, און טראָץ דעם וואָס פילע פאָדערן טעות, עס איז נישט אַ "סערטאַפאַקיישאַן." איר טאָן ניט באַקומען SOC 2 סערטאַפייד. איר פאַרענדיקן אַ SOC 2 אַטעסטאַטיאָן באַשטעלונג, געטאן דורך אַ לייסאַנסט קפּאַ פירמע אונטער די אמעריקאנער אינסטיטוט פון סערטיפיעד פּובליק אַקאַונטאַנץ (AICPA) גיידליינז. דער דיסטינגקשאַן איז קריטיש: אַ באַווייַזן ימפּלייז אַ דורכפאַל / דורכפאַל רעזולטאַט. אַן אַטעסטאַטיאָן איז אַ נואַנסעד מיינונג, אַ משפט באזירט אויף דיין סיסטעם ס פּלאַן און פאָרשטעלונג.

וואָס מאכט SOC 2 שטאַרק איז נישט די בריוו-העאַד - דאָס איז די שטרענגקייַט. עס טוט נישט פאָרשרייַבן ספּעציפיש קאָנטראָלס ווי ISO 27001. אַנשטאָט, עס האלט איר פאַראַנטוואָרטלעך צו Trust Services Criteria (TSC) און פרעגט א פשוטע פראגע: קענען איר באַווייַזן איר טרעפן זיי? עס פאדערט ביידע פּלאַן יפעקטיוונאַס (זענען די רעכט קאָנטראָלס אין פּלאַץ?) און אַפּערייטינג יפעקטיוונאַס (האָבן זיי פליסנדיק קאַנסיסטאַנטלי איבער צייַט?).

אין אנדערע ווערטער, SOC 2 איז נישט וועגן וואָס איר זאָגן איר טאָן. עס איז וועגן וואָס איר קענען באַווייַזן אַז איר האָט געטאן.

סאָק 1, סאָק 2, סאָק 3 - וואָס איז די חילוק?

די "SOC" משפּחה כולל דריי טייפּס, יעדער דיזיינד פֿאַר פאַרשידענע פארזיכערונג אַבדזשעקטיווז:

  • SOC 1: פאָקוסעס אויף פינאַנציעל ריפּאָרטינג קאָנטראָלס. טראַכטן פּייראָול פּראַוויידערז אָדער פינאַנציעל סאַאַס פּלאַטפאָרמס. דאָס איז די פעלד פון אַדאַטערז, אַקאַונטאַנץ און סאַרבאַנעס-אָקסליי.
  • SOC 2: קאָווערס אַפּעריישאַנאַל צוטרוי- זיכערהייט, אַוויילאַבילאַטי, קאַנפאַדענשיאַלאַטי, פּראַסעסינג אָרנטלעכקייַט און פּריוואַטקייט. דאָס איז די דאָמינאַנט פריימווערק פֿאַר וואָלקן-באזירט באַדינונגס, סאַאַס, דאַטן פּראַסעסערז און אַפּי-ערשטער געשעפטן.
  • SOC 3: א ציבור-פייסינג קיצער פון SOC 2, בדעה פֿאַר פֿאַרקויף אָדער אַלגעמיין פאַרשפּרייטונג. ווייניקער דיטיילד, אָבער נאָך גאַווערנד דורך AICPA.

אין פּראַקטיש טערמינען, אויב דיין קאַסטאַמערז פרעגן "ווי טאָן איר באַשיצן אונדזער דאַטן?" - איר זענט אין SOC 2 טעריטאָריע.

ווער פּערפאָרמז SOC 2 אַטטעסטיישאַנז?

בלויז אַ לייסאַנסט Certified Public Accountant (CPA) פירמע קענען אַרויסגעבן אַ SOC 2 באַריכט.

די פירמס מוזן נאָכפאָלגן אַטעסטאַטיאָן סטאַנדאַרדס (AT-C 105 און AT-C 205) דיפיינד דורך די AICPA. דער פּראָצעס כולל אַ דיטיילד אפשאצונג פון דיין סיסטעם, דאַקיאַמענטאַד דורכקוק דורכפירונג פון קאָנטראָל, אָפּשאַצונג פון דיין ינערלעך פּאַלאַסיז און טעסטינג זאָגן געזאמלט איבער אַ דיפיינד צייט.

די פונדרויסנדיק נאַטור איז קריטיש - עס גיט דריט-פּאַרטיי וואַלאַדיישאַן אַז דיין קאָנטראָלס זענען מער ווי ינערלעך אַספּעריישאַנז. זיי זענען אַדאַטיוו ריאַלאַטיז.

עטלעכע קפּאַ פירמס ספּעשאַלייז אין SOC 2 פֿאַר סטאַרטאַפּס, פאָרשלאָגן גרייטקייַט אַסעסמאַנץ, טעסטינג און אפילו באַנדאַלד GRC מכשירים. אנדערע דערוואַרטן איר צו אָנקומען מיט סיסטעמען און זאָגן שוין אין פּלאַץ. אין קיין פאַל, דער סוף ציל איז דער זעלביקער: אַן אַטעסטאַטיאָן באַריכט אַז קאַנפערמז אַז דיין סיסטעם איז זיכער, סטראַקטשערד און יפעקטיוולי אַפּערייטינג.

ISMS.online פּראָווידעס אַ סטרימליינד העסקעם פּלאַטפאָרמע וואָס טראַנספאָרמז SOC 2 פון אַ מאַנואַל מאַסע אין אַ סטרימליינד, זאָגן-געטריבן פּראָצעס. דורך קאַנסאַלאַדייטינג קאָנטראָל טראַקינג, פאַקטיש-צייט מאָניטאָרינג, און קאָנטראָלירן-גרייט דאַקיומענטיישאַן אין איין סענטראַלייזד אָרט, ISMS.online אַקסעלערייץ דיין וועג צו דערגרייכן - און האַלטן - SOC 2 אַטעסטיישאַן מיט קלעריטי און בטחון.

ספר אַ דעמאָ

קאָמפּליאַנסע טוט נישט האָבן צו זיין קאָמפּליצירט.

מיר האָבן געטאן די שווער אַרבעט פֿאַר איר, געבן איר אַ העאַדסטאַרט פון 81% פון דעם מאָמענט איר קלאָץ אויף.
כל איר האָבן צו טאָן איז צו פּלאָמבירן די בלאַנקס.

ספר אַ דעמאָ

פארוואס SOC 2 איז וויכטיק

צוטרוי איז ניט נאָר אַ ווערט. עס איז אַ פּראָאָפ פליכט.

אין אַ וועלט ווו דאַטן בריטשיז האָבן ווערן אַ וויקלי כעדליין, צוטרוי איז ניט מער אַ פֿאַרקויף קלינגוואָרט - עס איז אַ קאַנטראַקטשואַל פאָדערונג. אויב איר פאַרקויפן צו אנדערע געשעפטן, ספּעציעל אין רעגיאַלייטאַד ינדאַסטריז אָדער גרויס ענטערפּריסעס, SOC 2 איז נישט אַפּשאַנאַל. עס איז די אָנהייב פונט פֿאַר קיין ערנסט שמועס.

אָבער דאָ ס דער קיקער: פילע אָרגאַנאַזיישאַנז נאָך טראַכטן SOC 2 איז נאָר אַ כערדאַל. עפּעס צו "באַקומען אויס פון די וועג" פֿאַר סאַלעס ענייבאַלינג. דער מיינדסעט געראַנטיז איר וועט לייַדן דורך דעם פּראָצעס און פאַרפירן די ביגער געלעגנהייט.

ווייַל SOC 2, ווען באהאנדלט ריכטיק, ווערט עפּעס אַנדערש: אַ סיסטעמייזד צוטרוי אַרקאַטעקטשער. עס פאָרסעס איר צו דעפינירן ווי דיין פירמע אַקשלי אַפּערייץ ווען עס קומט צו באַוואָרעניש דאַטן, ריספּאַנדינג צו טרעץ און רעגירן ינערלעך אַקאַונטאַביליטי.

ווען די אַרקאַטעקטשער איז פאַקטיש - דאַקיומענטאַד, אַפּעריישאַנאַל און אַדיטאַבאַל - איר ניט מער געסינג אין זיכערהייט. איר באַווייזן עס.

קאַמפּעטיטיוו דרוק איז שוין דאָ

מער ווי 70% פון ייַנשאַפונג טשעקליסץ אין מיטן-צו-גרויס ענטערפּריסעס איצט אַרייַננעמען SOC 2 אָדער אַן עקוויוואַלענט אַטעסטאַטיאָן פאָדערונג. אויב איר זענט אַ סאַאַס פירמע וואָס כאָופּינג צו פאַרמאַכן זעקס-פיגור דילז אָדער יקספּאַנד אין סעקטאָרס ווי פינטעטש, כעלטקער אָדער פאַרנעמונג עס, פעלן פון SOC 2 קענען דיסקוואַליפיירן איר גלייך.

און עס ס ניט נאָר פאַרנעמונג בויערס. ינקריסינגלי, סטאַרטאַפּס זיך בעטן SOC 2 פון זייער ווענדאָרס. אין אַ נול צוטרוי יקאָוסיסטאַם, יעדער לינק איז וויכטיק.

איר קאָנקורירן מער ניט מיט דער פירמע אַראָפּ די גאַס — איר קאָנקורירן מיט די ווייַטער מערסט געהאָרכיק ווערסיע פון ​​איר.

אינערלעכער קלעריטי, פונדרויסנדיק צוטרוי

די ביגאַסט, קלענסטער דיסקאַסט נוץ פון SOC 2? עס פאָרסעס איר צו דערקלערן דיין ינערלעך פּראַסעסאַז.

ווען איז געווען די לעצטע מאָל דיין ינזשעניעריע מאַנשאַפֿט ריוויוד אַקסעס רעכט אין אַלע סיסטעמען?

צי איר האָבן אַ דאַקיאַמענטאַד באַקאַפּ און ומגליק אָפּזוך סטראַטעגיע?

זענען ינסאַדאַנץ זענען טראַקט, ריוויוד און פאסטעכער אין קעסיידערדיק פֿאַרבעסערונג סייקאַלז?

SOC 2 שטעלט סטרוקטור צו די פֿראגן - און אין טאן אַזוי, עס קריייץ אַ סיסטעם פון אַפּעריישאַנאַל צייַטיקייַט וואָס גייט ווייַט ווייַטער פון אַדאַץ. עס איז אַ געצייַג פֿאַר וווּקס. פֿאַר גאַווערנאַנס. פֿאַר קאַנטיניויישאַן.

SOC 2 העסקעם איז נישט די פּרייַז פון טאן געשעפט. עס איז די פריימווערק וואָס ינייבאַלז איר צו טאָן בעסער געשעפט.


Trust Services Criteria (TSC): די פּילערז פון SOC 2

די פינף קרייטיריאַ וואָס דעפינירן אַפּעריישאַנאַל צוטרוי

SOC 2 איז באזירט אויף די Trust Services Criteria (TSC), דעוועלאָפּעד דורך די AICPA צו אַססעסס פינף דימענשאַנז פון צוטרוי אין טעכנאָלאָגיע-געטריבן סערוויס אָרגאַניזאַציעס:

  1. זיכערהייַט (פארלאנגט) - די סיסטעם איז פּראָטעקטעד קעגן אַנאָטערייזד אַקסעס, ביידע גשמיות און לאַדזשיקאַל.
  2. אַוואַילאַביליטי - די סיסטעם איז בארעכטיגט פֿאַר אָפּעראַציע און נוצן ווי באגאנגען אָדער מסכים.
  3. פּראַסעסינג אָרנטלעכקייַט - סיסטעם פּראַסעסינג איז גאַנץ, גילטיק, פּינטלעך, בייַצייַטיק און אָטערייזד.
  4. קאַנפאַדענשיאַלאַטי - אינפֿאָרמאַציע דעזיגנייטיד ווי קאַנפאַדענשאַל איז פּראָטעקטעד ווי באגאנגען אָדער מסכים.
  5. אַליינקייַט - פערזענלעכע אינפֿאָרמאַציע איז געזאמלט, געוויינט, ריטיינד און דיסקלאָוזד אין קאַנפאָרמאַטי מיט קאַמיטמאַנץ.

דאָס זענען נישט בלויז אַבסטראַקט אידעאלן. יעדער קריטעריאָן איז געשטיצט דורך אַ פריימווערק פון פּראָסט קרייטיריאַ (CC1-CC9) און פאָקוס פון פאָקוס (POF)- ספּעציפיש, טעסטאַבלע פּרינסאַפּאַלז אַזאַ ווי לאַדזשיקאַל אַקסעס קאָנטראָל, ינסידענט ענטפער, טוישן פאַרוואַלטונג און ריזיקירן אַסעסמאַנץ.

טראַכטן פון די TSC ווי די אַרקאַטעקטשעראַל פּלאַן. די קאָממאָן קריטעריאַ זענען די סטראַקטשעראַל מאַסע-שייַכעס בימז. דיין קאָנטראָלס? זיי זענען די ציגל און שטאָל.

זיכערהייט: די נאָן-פאַרקויפלעך קאָר

יעדער SOC 2 באַשטעלונג מוזן דעקן די זיכערהייט קריטעריע, וואָס מאַפּס גלייַך צו אַלע פּראָסט קריטעריאַ. דאָס ינשורז אַ באַסעלינע מדרגה פון צוטרוי און אַלאַוז איר צו בויען נאָך קרייטיריאַ (למשל, אַוואַילאַביליטי, פּריוואַטקייט) באזירט אויף דיין געשעפט מאָדעל און קונה רעקווירעמענץ.

זיכערהייט קאָווערס געביטן ווי: - באַניצער אַקסעס פּראַוויזשאַנז און רעוואָקאַטיאָן - ענקריפּשאַן אין רו און אין דורכפאָר - ינסידענט דיטעקשאַן און ענטפער - נעץ מאָניטאָרינג און פּערימעטער קאָנטראָלס

דאָס איז נישט בלויז טעכניש - עס איז קולטור. צי דיין מענטשן וויסן ווי צו באַריכט ינסאַדאַנץ? זענען דיין ווענדאָרס אַססעססעד? זענען דיין פּאַלאַסיז טאַקע נאכגעגאנגען?

אָפּטיאָנאַל טוט נישט מיינען ירעלאַוואַנט

כאָטש בלויז זיכערהייט איז מאַנדאַטאָרי, איר זאָל מייַכל די רוען TSCs ווי סטראַטידזשיק ליווערידזש:

  • אַוואַילאַביליטי איז יקערדיק פֿאַר סאַאַס פּלאַטפאָרמס מיט ופּטימע סלאַס.
  • פּראַסעסינג אָרנטלעכקייַט ענינים אין קיין סיסטעם ווו דאַטן טראַנספאָרמאַציע אַקערז - טראַכטן בילינג ענדזשאַנז אָדער לאַדזשיסטיקס אַפּפּס.
  • קאַנפאַדענשיאַלאַטי זאָל זיין אַדרעסד אויב איר פירן קונה דאַטן מיט NDAs אָדער קאַנטראַקץ אין פּלאַץ.
  • אַליינקייַט איז ינקריסינגלי נייטיק אויב איר פאַרבינדן PII, ספּעציעל מיט GDPR, CCPA און HIPAA ינטערסעקטינג העסקעם לאַנדסקייפּס.

טשאָאָסינג דיין TSC פאַרנעם איז נישט וועגן טיקקינג באָקסעס - עס ס וועגן אַליינינג וואָס דיין סיסטעם טוט מיט ווי איר באַווייַזן צוטרוי.

דער ווייַטער שריט איז צו פֿאַרשטיין ווי צו סטרוקטור דיין אַטטעסטיישאַן זיך - טיפּ 1 ווס טיפּ 2, און וואָס איינער גיט איר די מייַלע דיפּענדינג אויף דיין וווּקס בינע.


צוטרוי. זיכערהייַט. העסקעם - אַלע אין איין פּלאַטפאָרמע.

באַקומען SOC 2-גרייט מיט פּראָווען פראַמעוואָרקס, סטרימליינד מיט אַ געבויט-אין עקספּערטיז. קיין געסווערק, נאָר רעזולטאַטן.

בעטן אַ דעמאָ הייַנט

SOC 2 טיפּ 1 ווס טיפּ 2: וואָס וועג גלייַכן דיין גרייטקייַט?

א מעשה פון צוויי רעדוקציעס

פארשטאנד די חילוק צווישן SOC 2 טיפּ 1 און טיפּ 2 איז קריטיש - ניט נאָר פֿאַר טשוזינג דיין קאָנטראָלירן דרך, אָבער פֿאַר אַליינינג דיין ינערלעך צייַטיקייַט צו די עקספּעקטיישאַנז פון דיין בויערס און אַדאַטערז. די צוויי פֿאָרמאַטירונגען דינען זייער פאַרשידענע סטראַטידזשיק צוועקן, און קאַנפיוזינג זיי פירט צו איינער פון די מערסט פּראָסט מיססטעפּס אין פרי-בינע העסקעם.

A טיפּ 1 באַווייַזן יוואַליוייץ צי דיין קאָנטראָל פּלאַן איז געזונט און אין פּלאַץ ווי אַ איין פונט אין צייט. עס ענטפֿערס אַ פאָוקיסט קשיא: צי איר האָבן די רעכט קאָנטראָלס אין פּלאַץ הייַנט צו טרעפן די Trust Services Criteria? דאָס מאכט טיפּ 1 ידעאַל פֿאַר קאָמפּאַניעס וואָס נאָר פאָרמאַלייזינג זייער קאָנטראָלס אָדער פּריפּערינג פֿאַר גרעסערע קלייאַנץ, ווייַל עס גיט אַ "גרייטקייט סיגנאַל" צו די מאַרק.

A טיפּ 2 באַווייַזן, אָבער, נעמט זאכן צו אן אנדער מדרגה. עס יוואַליוייץ די אַפּערייטינג יפעקטיוונאַס פון דיין קאָנטראָלס איבער אַ דיפיינד אָבסערוואַציע צייַט, טיפּיקלי ריינדזשינג פון דריי צו צוועלף חדשים. טיפּ 2 דערציילט אַ געשיכטע פון ​​קאָנסיסטענסי. עס איז נישט וועגן וואָס איר זאָגן איר טאָן - עס איז וועגן וואָס דיין קאָנטראָלירן לאָגס, וואָקטהראָוגהס, סקרעענשאָץ און אינצידענט ריפּאָרץ ווייַזן אַז איר האָט דורכגעקאָכט ריפּיטידלי.

טיפּ 1: די סטאַרטינג ליניע

אויב דיין פירמע איז אַ פרי-בינע, נאָך נישט האָבן אַלע פּאַלאַסיז ענפאָרסט, אָדער ראָולינג אויס שליסל סיסטעמען (ווי אידענטיטעט פאַרוואַלטונג אָדער מאָניטאָרינג), אַ טיפּ 1 אַטעסטאַטיאָן גיט איר אַ טאַקטיש פוטכאָולד. עס אַלאַוז איר צו זאָגן צו קאַסטאַמערז און סטייקכאָולדערז: "מיר האָבן אַרכיטעקט צוטרוי - מיר זענען גרייט צו באַווייַזן עס."

דער סיגנאַל קענען זיין ינוואַליאַבאַל אין קאָנטראַקט נאַגאָושייישאַנז. פילע קאַסטאַמערז וועלן אָננעמען אַ טיפּ 1 פֿאַר די ערשטער יאָר, ווי לאַנג ווי איר אַקטיוולי אַרבעט צו אַ טיפּ 2.

אבער היט אייך: טיפּ 1 זאָל קיינמאָל ווערן אַ העסקעם טויט-סוף. אויב איר האַלטן ביי טיפּ 1 און קיינמאָל גיינ ווייַטער צו טיפּ 2, בויערס וועלן אָנהייבן צו פרעגן צי דיין אַפּעריישאַנז זענען טאַקע דערוואַקסן.

טיפּ 2: דער דערווייַז אַז ווינס מאַרקעץ

ווען איר אַרייַן טיפּ 2 טעריטאָריע, די גאנצע קאָנטראָלירן אָביעקטיוו שיפץ. די קפּאַ פירמע וועט אָפּשאַצן ניט נאָר דיין פּאַלאַסיז אָבער דיין זאָגן פון אָפּעראַציע איבער צייַט. וואָס כולל:

  • טוישן לאָגס און אַקסעס פּראַוויזשאַנז היסטאָריעס
  • ינסידענט ענטפער רעקאָרדס מיט טימעסטאַמפּס
  • ריזיקירן אַסעסמאַנץ וואָס זענען קעסיידער ריוויוד
  • באַקקופּ און אָפּזוך בויער ריפּאָרץ

טיפּ 2 איז ווו SOC 2 ווערט אַ פאַקטיש דיפערענטשיייטער. עס ווייזט אַז איר זענט נישט בלויז געהאָרכיק אין טעאָריע - איר זענט אַפּעריישאַנאַל אַליינד אין פיר. און פֿאַר פאַרנעמונג בויערס, ספּעציעל אין הויך-ריזיקירן אָדער רעגיאַלייטאַד ווערטיקאַלז, טיפּ 2 איז געווארן טיש סטייקס.

א דערוואַקסן טיפּ 2 אַטעסטאַטיאָן, ריפּיטיד יאָר נאָך יאָר, ווערט מער ווי אַ זיכערהייט אָפּצייכן. עס ווערט ינסטיטושאַנאַל קרעדיביליטי.

אויב טיפּ 1 איז די אַרקאַטעקטשעראַל פּלאַן, טיפּ 2 איז דער דורכקוק באַריכט וואָס קאַנפערמז אַז די הויז וועט נישט ייַנבראָך אונטער דרוק.

טשאָאָסינג די רעכט וועג פאָרויס

אַזוי וואָס איז רעכט פֿאַר איר?

  • קלייַבן טיפּ קסנומקס אויב:
  • איר זענט אין דער פרי-בינע אָדער אין אַקטיוו גרייטקייַט מאָדע.
  • איר דאַרפֿן צו באַווייַזן קאַוואָנע און ריכטונג געשווינד.
  • איר גרייטן זיך פֿאַר גרעסערע אַדאַץ, אָבער איר זענט נישט גרייט צו באַווייַזן סוסטאַינעד קאָנטראָל אָפּעראַציע.

  • קלייַבן טיפּ קסנומקס אויב:

  • איר האָט שוין אַפּעריישאַנאַלייזד דיין שליסל קאָנטראָלס.
  • קאַסטאַמערז אָדער פּאַרטנערס דאַרפן לאַנג-טערמין צוטרוי וואַלאַדיישאַן.
  • איר ווילן צו נוצן SOC 2 ווי אַ לאַנג-טערמין קאַמפּעטיטיוו דיפערענטשיייטער.

און געדענקען: איר קענען יבערגאַנג פון טיפּ 1 צו טיפּ 2 אין דער זעלביקער יאָר. עטלעכע פירמס טאָן אַ טיפּ 1 אין ק 1 און אַ טיפּ 2 דורך ק 4, אַליינינג ביידע די גרייטקייט סיגנאַל און אַפּעריישאַנאַל זאָגן מיט פאַרשידענע פונקטן אין די פארקויפונג לייקע.


SOC 2 רעקווירעמענץ און קאָנטראָלס: פֿון טשעקליסט צו באַפֿעלן סיסטעם

וואָס טוט SOC 2 אַקשלי דאַרפן?

די שיינקייט פון SOC 2 - און זיין אַרויסרופן - איז אַז עס קען נישט זאָגן איר פּונקט וואָס קאָנטראָלס צו נוצן. ניט ענלעך ISO 27001, וואָס כולל אַ פּרעדעפינעד גאַנג פון קאָנטראָלס (אנעקס א), סאָק 2 יקספּעקץ איר צו דעפינירן און ינסטרומענט קאָנטראָלס וואָס ייַנרייען צו די TSC און גלייַכן דעם קאָנטעקסט פון דיין סיסטעמען.

דאָס גיט איר בייגיקייט. אבער עס אויך מיטל ווייגקייט קענען טייטן דיין קאָנטראָלירן.

אַז ס וואָס קלעריטי אין דיין קאָנטראָל סטרוקטור איז העכסט. דער אָדיטאָר טוט נישט זאָרגן אויב דיין קאָנטראָל איז פאַנטאַזיע אָדער ינאַווייטיוו. זיי זאָרגן אויב עס איז דאַקיומענטאַד, ימפּלאַמענאַד, מאָניטאָרעד און אַליינד צו איינער אָדער מער Trust Services Criteria.

דאָ איז די מערסט נואַנס: קאָנטראָלס זענען נישט בלויז קאַנפיגיעריישאַנז. זיי זענען עדות-באַקט מעשיות ווי דיין סיסטעמען רעדוצירן ריזיקירן און מקיים דיין הבטחות.

קאַטעגאָריעס פון קאָנטראָלס וואָס איז מערסט וויכטיק

כאָטש דיין ספּעציפיש קאָנטראָלס וועט בייַטן, SOC 2 אַטעסטיישאַן באַשטעלונגען יוזשאַוואַלי פאַרלאָזנ זיך אַ קאָנסיסטענט באַקבאָון פון קאַטעגאָריעס וואָס נאָכגיין די פּראָסט קריטעריאַ (CC1-CC9):

  • אַקסעס קאָנטראָלס - ווער האט אַקסעס צו וואָס, ווי עס איז באוויליקט, ריוואָוקט און ריוויוד.
  • לאַדזשיקאַל & גשמיות זיכערהייַט - MFA, פירעוואַללס, אַקסעס צו דאַטן צענטער, ענקריפּשאַן פּראָטאָקאָלס.
  • סיסטעם אָפּעראַטיאָנס - מאָניטאָרינג, דיטעקשאַן, טוישן לאָגס, פאָרשטעלונג אַדאַץ.
  • ריזיקירן פאַרוואַלטונג - ריזיקירן רעדזשיסטערז, באַהאַנדלונג פּלאַנז, רעצענזיע לאָגס.
  • פאַרקויפער פאַרוואַלטונג - SLAs, פאַרקויפער באריכטן, רעכט דיליץ.
  • ינסידענט ענטפער - ענטפער פּלאַנז, בריטש לאָגס, קאָמוניקאַציע רעקאָרדס.
  • טוישן מאַנאַגעמענט - ווערסיעס, אַפּרווואַלז, ראָולבאַק פּלאַנז.
  • באַקקופּ & רעקאָווערי - אָפסיטע סטאָרידזש, BCP / DR דרילז, רעסטעריישאַן טעסץ.

יעדער פון די קאַטעגאָריעס וועט אַנטהאַלטן קייפל קאָנטראָלס, עטלעכע אָטאַמייטיד, עטלעכע מאַנואַל, אַלע דיזיינד צו ייַנרייען כוונה מיט דערווייַז.

אין די SOC 2 אַלוועלט, אַ "קאָנטראָל" איז נישט אַ טשעקקבאָקס. עס איז אַ דערציילונג נאָדע- אַ צוטרוי אַפּאַראַט צווישן איר, דיין סיסטעמען, דיין אָדיטאָר און דיין מאַרק.

פון קאָנטראָל צו קאָנטראָלירן-גרייט עווידענסע

אַזוי וואָס מאכט אַ קאָנטראָל "גוט"? צוויי זאכן:

  1. טרייסאַביליטי: איר קענען מאַפּע עס קלאר צו איינער אָדער מער Trust Services Criteria און, אָפּטיאָנאַללי, צו Points of Focus.
  2. פּראַוויזאַביליטי: איר קענען באַווייַזן אַז עס איז געווען אַפּעריישאַנאַל בעשאַס די אָבסערוואַציע פֿענצטער - באַקט דורך לאָגס, פאַרשטעלן קאַפּטשערז, פּראָצעס וואַלקטראָוגהס אָדער מכשירים עקספּאָרץ.

פֿאַר בייַשפּיל: - א קאָנטראָל קען זאָגן: "כל פּראָדוקציע אַקסעס ריקוועס דאַרפן מאַנידזשיריאַל האַסקאָמע דורך Jira Service Desk." - דער אָדיטאָר וועט דערוואַרטן: - א רשימה פון ריקוועס - אַפּרווואַלז דורך די סיסטעם - טימעסטאַמפּס - ריטענשאַן פּעריאָד ענפאָרסמאַנט - סקרעענשאָץ אָדער קסוו עקספּאָרץ

אָן זאָגן, אַ קאָנטראָל איז אַ געשיכטע אָן אַ פּלאַנעווען.

אַז ס וואָס מאָדערן אָרגאַניזאַציעס זענען ווענדן צו ISMS.online, אונדזער פּלאַטפאָרמע אַלאַוז איר צו דעפינירן קאָנטראָלס, מאַפּע זיי צו TSC, און לינק לעבן זאָגן אַרטאַפאַקץ מיט פול קאָנטראָלירן טרייסאַביליטי.

דעם טורנס דיין קאָנטראָל פריימווערק אין אַ לעבעדיק, אַדיטאַבאַל מאַפּע— נישט קײן קבר־עולם.


דורכשניט קאָמפּליאַנסע קאַמפּלעקסיטי. בלייבן אַודיט-גרייט

דיטש די סילאָ, רעדוצירן מי, און האַלטן העסקעם מיט אַ ריפּיטאַבאַל, סטראַקטשערד צוגאַנג.

פּלאַן אַ דעמאָ איצט

SOC 2 קאָנטראָלירן טיימליין: וואָס צו דערוואַרטן, ווען צו צוגרייטן

פֿון פּלאַנירונג צו אַטעסטאַטיאָן: אַ רעאַליסטיש טיימליין

איינער פון די ביגאַסט פאַרבאָרגן טרעץ צו מצליח SOC 2 איז טיימליין מיסאַליינמאַנט. גרינדערס אָפט יבערנעמען אַז זיי קענען "באַקומען SOC 2" אין אַ ביסל וואָכן. אָבער אַ פאַקטיש אַטעסטאַטיאָן - ספּעציעל טיפּ 2 - ריקווייערז סטראַקטשערד פּלאַנירונג און קרייַז-פאַנגקשאַנאַל קאָואָרדאַניישאַן.

דאָ ס אַ ברייקדאַון פון די טיפּיש טיימליין:

פאַסע 1: ינערלעך גרייטקייַט (2-6 וואָכן)

  • דעפינירן סיסטעם פאַרנעם
  • מאַפּע סיסטעמען, מענטשן און דאַטן פלאָוז
  • פּלאַן און אַפּרווו האַרץ פּאַלאַסיז
  • באַשטימען קאָנטראָל אָונערז

פאַסע 2: קאָנטראָל ימפּלאַמענטיישאַן (1-3 חדשים)

  • אַפּעריישאַנאַלייז קאָנטראָלס אַריבער טימז
  • אָנהייבן טראַקינג לאָגס, ינסאַדאַנץ, אַפּרווואַלז
  • שטעלן אַרויף מכשירים (למשל אַקסעס פאַרוואַלטונג, באַקאַפּ אָטאַמיישאַן)

פאַסע 3: עווידענסע אַקיומיאַליישאַן (בלויז טיפּ 2, 3-12 חדשים)

  • לאָזן קאָנטראָלס צו אַרבעטן אין קאָנטראָלירן פֿענצטער
  • קלייַבן לעבן אַרטאַפאַקץ און סקרעענשאָץ
  • מאָניטאָר אויסנעמען און אינצידענט האַכלאָטע

פאַסע 4: קאָנטראָלירן דורכפירונג (4-6 וואָכן)

  • אַודיטאָר קיקאָפף באַגעגעניש
  • דאָקומענטאַטיאָן סאַבמישאַן
  • קאָנטראָל וואַלקטראָוגהס און ינטערוויוז
  • אַרויסגעבן טראַקינג און האַכלאָטע

פאַסע 5: באריכט פינאַליזאַטיאָן (2-4 וואָכן)

  • אַודיטאָר פּריפּערז פּלאַן
  • מאַנאַגעמענט ענטפער צו אויסנעמען
  • לעצט SOC 2 מעלדונג עקספּרעס

דעפּענדינג אויף פאַרנעם און צייַטיקייַט, גאַנץ צייט-צו-אַטטעסטיישאַן ריינדזשאַז פון 2-9 חדשים. פּלאַנירונג פרי איז נישט אַפּשאַנאַל - דאָס איז דער יסוד פון הצלחה.

ווי ISMS.online אַקסעלערייץ דעם פּראָצעס

איינער פון די סיבות וואָס קאָמפּאַניעס נוצן ISMS.online איז ווייַל עס דראַמאַטיקלי קאַמפּרעסיז פאַסעס 1-3. אַנשטאָט פון בויען קאָנטראָל פראַמעוואָרקס פון קראַצן אָדער דראַונינג אין ספּרעדשיץ, איר קענען:

  • ניצן פּריבילט קאָנטראָל לייברעריז מאַפּט צו TSC
  • באַשטימען אָונערז און זאָגן לינקס אין אַ שערד וואָרקספּאַסע
  • אַוטאָ-שפּור מיילסטאָונז מיט אַ געבויט-אין ARM מעטאַדאַלאַדזשי (אַודיט גרייטקייַט מיילסטאָונז)

דאס טורנס העסקעם פון אַ כאַאָטיש שטופּן אין אַ פּרידיקטאַבאַל, מאַנידזשאַבאַל סיקוואַנס. עס אויך קריייץ אַ איין מקור פון אמת איר קענען טיילן מיט דיין אָדיטאָר - קיין Google דרייוו נייטמערז, קיין E- בריוו פאָדעם אַרקיאַלאַדזשי.


ווייַטער רידינג

עווידענסע און דאַקיומענטיישאַן: די אַודיט-דערווייַז דערציילונג

זאָגן איז די קראַנטקייַט פון צוטרוי

ווען אַדאַטערז קומען, זיי טאָן ניט וועלן דיין ינטענטשאַנז. זיי ווילן דיין דערווייַז. אין SOC 2, יעדער קאָנטראָל איר דאָקומענט ווערט אַ פאָדערן - און יעדער פאָדערן מוזן זיין וואַלאַדייטאַד מיט זאָגן. אויב קאָנטראָלס זענען די שפּראַך פון העסקעם, זאָגן איז דער סינטאַקס וואָס מאכט זיי ינטעלידזשאַבאַל פֿאַר דיין אָדיטאָר.

אבער ניט אַלע זאָגן איז באשאפן גלייַך. סקרעענשאָץ גענומען וואָכן שפּעט, לאָגס וואָס טאָן ניט ווייַזן צייט סטאַמפּס, אָדער פּאַלאַסיז וואָס זענען נישט יקנאַלידזשד דורך דיין מאַנשאַפֿט וועט נישט נאָר פּאַמעלעך דיין קאָנטראָלירן - זיי קענען סאַקאָנע דיין אַטעסטאַטיאָן.

דער טיפער אמת? קאַלעקטינג גוט זאָגן איז נישט אַ טעכניש אַרבעט. עס איז אַ קולטור דיסציפּלין. א קאָלעקטיוו וואָס פארשטייט ווי צו דזשענערייט, צייט-סטאַמפּ, פֿאַרבינדונג און דערציילן זיין זאָגן איז אַ מאַנשאַפֿט וואָס טוט נישט נאָר דורכגיין אַדאַץ - עס וואָג מיט בטחון.

טייפּס פון עווידענסע סאָק 2 אַודיטאָרס דערוואַרטן

צו העלפֿן איר צוגרייטן, דאָ איז אַ ברייקדאַון פון די טייפּס פון זאָגן וואָס זענען מערסט אָפט פארלאנגט בעשאַס אַ טיפּ 2 קאָנטראָלירן. יעדער בייַשפּיל אַסומז די קאָנטראָל יגזיסץ - דיין אַרבעט איז צו ווייַזן עס געטראפן בעשאַס די אָבסערוואַציע פֿענצטער.

| עווידענסע טיפּ | באַשרייַבונג & נוצן קאַסע | |———————————|—————————| | אַקסעס לאָגס | ווייַזן ווער אַקסעסט סיסטעמען און ווען (למשל AWS CloudTrail, Okta לאָגס). | | פּאָליטיק דערקענטעניש | באַשטעטיקן עמפּלוייז האָבן לייענען און מסכים צו ינערלעך פּאַלאַסיז. | | טוישן מאַנאַגעמענט רעקאָרדס | טיקקעץ און אַפּרווואַלז פון מכשירים ווי Jira אָדער GitHub. | | אינצידענט רעפּאָרץ | צייט סטאַמפּס, האַכלאָטע אַקשאַנז און לעקציעס געלערנט. | | טראַינינג קאַמפּלישאַן רעקאָרדס | זיכערהייט וויסיקייַט טריינינג קאַמפּלישאַן דורך אַלע שטעקן. | | באַקאַפּס און רעקאָווערי טעסץ | לאָגס פון מצליח באַקאַפּ ריסטאָרז. | | פאַרקויפער Due Diligence | קאַנטראַקץ, SLAs און זיכערהייט באריכטן פֿאַר דריט-פּאַרטיי פּראַוויידערז. | | סיסטעם מאָניטאָרינג | פלינק ריפּאָרץ, עסקאַלירונג טראַקינג און האַכלאָטע זאָגן. |

רובֿ ימפּאָרטאַנטלי: דער אָדיטאָר דאַרף זען אַז די אַקשאַנז געטראפן בעשאַס די קאָנטראָלירן פֿענצטער. עפּעס רעטראַספּעקטיוו אָדער שייַעך-באשאפן פּאָסט-פאַקט וועט כאַפּן רויט פלאַגס.

וואָס מאכט עווידענסע קאָנטראָלירן-גראַד?

עס זענען פינף קעראַקטעריסטיקס וואָס הייבן ינערלעך דאַקיומענטיישאַן אין וואָס אַדאַטערז באַטראַכטן "רעוויזיע-גראַד זאָגן":

  1. צייט סטאַמפּט - קלאָר אָנווייַז פון ווען די געשעעניש פארגעקומען.
  2. מקור-וועראַפייאַבלע - לינקס אָדער עקספּאָרץ פון סיסטעמען (נישט זיך-געמאכט דאָקומענטן).
  3. קאָנטראָל-לינגקט - בפירוש מאַפּט צו אַ דאַקיומענטאַד קאָנטראָל אין דיין SOC 2 פריימווערק.
  4. באַזיצער-אַטטריביאַטאַבאַל - ווייזט ווער עקסאַקיוטאַד די אַרבעט אָדער געחתמעט אַוועק.
  5. ריטיינד סיקיורלי - סטאָרד אין אַ ווערסיע-קאַנטראָולד, דערלויבעניש-ריסטריקטיד סיסטעם.

דאָס איז נישט וועגן שליימעס. עס ס וועגן קרעדיביליטי. עטלעכע שטאַרק זאָגן אַרטאַפאַקץ, קלאר אַליינד צו קאָנטראָלס, זענען מער שטאַרק ווי אַ מבול פון אַנלינקד סקרעענשאָץ.

עווידענסע סטראַטעגיע = צייט סטראַטעגיע

די נומער איין טעות טימז מאַכן? ווארטן ביז די סוף פון די קאָנטראָלירן פֿענצטער צו אָנהייבן קאַלעקטינג זאָגן.

דאָס רעזולטאַטן אין ראַשט סקרעענשאָץ, פעלנדיק לאָגס און זאָגן גאַפּס וואָס זענען שווער צו פאַרמאַכן. די לייזונג איז אַפּעריישאַנאַלייזינג זאָגן זאַמלונג ווי אַ טייל פון טעגלעך אַרבעט:

  • באַן מאַנשאַפֿט פירט צו כאַפּן לאָגס ווען אַקשאַנז פּאַסירן.
  • בויען אָטאַמייטיד עקספּאָרץ אין דיין דעוו און זיכערהייט מכשירים.
  • ניצן זאָגן פּראַמפּס אין ספּרינט רעטראָס אָדער קאַמפּלישאַן פון פּרויעקט.

און אויבן אַלע - נוצן אַ סיסטעם וואָס טראַקס דעם סענטראַלי.


פּראָסט טשאַלאַנדזשיז און מיסטייקס (און ווי צו דאַדזש זיי)

די "מיר וועלן טאָן עס שפּעטער" פאַלאַסי

SOC 2 איז אָפט פּאָוסטפּאָונד אין די נאָמען פון פּראָדוקט אַנטוויקלונג, פאַנדרייסינג אָדער גראָוט כאַקינג. אבער דאָ ס דער טראַפּ: די מער איר וואַרטן, די האַרדער עס געץ. קאָנטראָלס מוזן זיין אַפּעריישאַנאַל פֿאַר חדשים איידער זיי זענען אַודיטעד. פּאַלאַסיז מוזן זיין יקנאַלידזשד אין פאַקטיש צייט, נישט רעטראָאַקטיווע. זאָגן קענען ניט זיין באשאפן אויף פאָדערונג.

יעדער חודש איר פאַרהאַלטן איז נאָך אַ חודש איר שטופּן צוריק אַ טיפּ 2 באַריכט אַז קען זיין אַנלאַקינג פארקויפונג רעכט איצט.

גענעריק קאָנטראָלס = ניט אַנדערש אַדיץ

אויב איר נאָכמאַכן-פּאַפּ אַ קאָנטראָל ביבליאָטעק פון אַ העסקעם טשעקליסט אָן טיילערינג עס צו דיין סיסטעמען, איר האָט באַשטימט זיך פֿאַר דורכפאַל. אַדאַטערז זענען נישט גריידינג דיין קאָפּיערייטינג. זיי אָפּשאַצן די אַליינמאַנט צווישן וואָס איר זאָגן דיין סיסטעם טוט און וואָס דיין לאָגס, טיקיץ און וואָרקפלאָווס באַשטעטיקן אַז איר האָט טאַקע געטאן.

א גוט קאָנטראָל לייענט ווי אַן ינערלעך פּלייַבאָאָק: גענוי, אַקטיאָנאַבלע און באַקט דורך דורכפירונג.

בייַשפּיל: - ❌ "אַקסעס צו סיסטעמען איז לימיטעד צו אָטערייזד ניצערס." ← צו ווייג - ✅ "אַלע אַקסעס צו פּראָדוקציע סערווערס איז געגעבן דורך Okta דורך SAML SSO מיט קלענסטער פּריווילעגיע ראָלעס, ריוויוד קאָרטערלי דורך די זיכערהייט פירן." ← קאָנטראָלירן

עדות זינקען

אן אנדער פאַטאַל טעות? סטאָרינג דיין זאָגן אין צעוואָרפן פאָלדערס, דיסקאַנעקטיד ספּרעדשיץ און אַוטדייטיד דרייווז. דאָס קריייץ רייַבונג, ינטראַדוסיז ווערייישאַן צעמישונג און ינקריסיז די געלעגנהייַט אַז איר וועט פאַרפירן אַרטאַפאַקץ דיין אָדיטאָר דאַרף.

דער פאַרריכטן איז פּשוט: נוצן אַ סיסטעם געבויט פֿאַר זאָגן פאַרוואַלטונג.

ISMS.online לאָזן איר צו: - פֿאַרבינדונג יעדער קאָנטראָל צו זיין פֿאַרבונדן זאָגן (צוויי-וועג ביינדינג) - באַשטימען ריוויוערז און אָונערז פֿאַר יעדער אַרבעט - צייט סטאַמפּ און שלאָס זאָגן צו קאָנטראָלירן פֿענצטער - דזשענערייט עקספּאָרט פּאַקאַדזשאַז וואָס ייַנרייען זיך מיט דיין רעפּאָרטירן פֿאָרמאַט.

עס איז ניט נאָר וועגן סערווייווינג דיין ווייַטער קאָנטראָלירן. עס איז וועגן קיינמאל נישט געכאפט אומפארגרייט ווידער.


ווי צו פאַרענדיקן אַ SOC 2 אַטטעסטאַטיאָן באַשטעלונג

די אַטעסטאַטיאָן דזשאָורניי אין פּראַקטיס

לאָמיר אַלץ צוזאַמען ברענגען. איר פֿאַרשטיין די TSC. איר האָט דיזיינד דיין קאָנטראָלס. איר האָט ימפּלאַמענאַד מכשירים. וואָס איצט?

דאָ ס ווי אַ גאַנץ SOC 2 אַטעסטאַטיאָן באַשטעלונג פלאָוז פון קיקאָפף צו לעצט באַריכט:

שריט 1: דעפינירן פאַרנעם

  • קלייַבן וואָס TSC קאַטעגאָריעס איר וועט אַרייַננעמען
  • מאַפּע די סיסטעם גרענעץ: אַפּפּס, ינפראַסטראַקטשער, אַפּיס, מענטשן און ווענדאָרס
  • ידענטיפיצירן קיין קאַרווע-אַוץ (למשל דריט-פּאַרטיי סיסטעמען אַרויס דיין קאָנטראָל)

שריט 2: גרייטקייַט אַססעססמענט

  • דורכפירן ינערלעך ריס אַנאַליסיס
  • בויען קאָנטראָל מאַטריץ און באַשטימען אָונערז
  • פּלאַן פּאַלאַסיז און ייַנרייען צו די פונט פון פאָקוס

שריט 3: עווידענסע פֿענצטער הייבט

  • קאָנטראָלס אָנהייבן אַפּערייטינג ין דיפיינד אָבסערוואַציע צייַט
  • טימז קלאָץ, שפּור און דאָקומענט אַקשאַנז אַליינד צו קאָנטראָלס
  • זיכערהייט וויסיקייַט, DR טעסטינג, פאַרקויפער באריכטן פאַלן אין פאַקטיש צייט

שריט 4: סעלעקטירן אַן אַודיטאָר

  • קלייַבן אַ קפּאַ פירמע מיט סאָק 2 דערפאַרונג (ספּעציעל אין דיין ווערטיקאַל)
  • צייכן באַשטעלונג בריוו און שטימען אויף טעסטינג צייַט

שריט 5: פיעלדווערק & טעסטינג

  • אַודיטאָר ינטערוויוז סטייקכאָולדערז און יוואַליוייץ קאָנטראָלס
  • סיסטעם וואָקטהראָוגהס און אַרטאַפאַקט באריכטן
  • אויסנעמען זענען פלאַגד און קלעראַפייד

שריט 6: פּלאַן און פאַרוואַלטונג בריוו

  • אַודיטאָר פּריפּערז פּרילימאַנערי באַריכט און קאַמיונאַקייץ פיינדינגז
  • פאַרוואַלטונג ריספּאַנדז צו ישוז אָדער גיט פעלנדיק זאָגן

שריט 7: לעצט באַריכט עקספּרעס

  • די SOC 2 טיפּ 1 אָדער טיפּ 2 אַטעסטאַטיאָן באַריכט איז ארויס
  • כולל מיינונג, אויסנעמען און פאַרנעם פון טעסטינג
  • קענען איצט זיין שערד אונטער NDA מיט קאַסטאַמערז, פּאַרטנערס און פּראַספּעקס

טראַכטן פון דיין SOC 2 נסיעה ווי ווייניקער ווי אַ ספּרינט און מער ווי אַ רעלע: דיין ינערלעך טימז לויפן די פרי לאַפּס, דיין מכשירים פירן די באַטאַן, און דיין אָדיטאָר ענדיקן די ראַסע.


SOC 2 ווס ISO 27001: די פראַמעוואָרק פּנים-אַוועק

צוויי טיטאַנס פון צוטרוי, איין סטראַטידזשיק ברירה

אויב איר נאַוויגירן די זיכערהייט און העסקעם יקאָוסיסטאַם, איר'ווע מיסטאָמע געהערט די צוויי נעמען: SOC 2 און ISO 27001. ביידע זענען פּילערז פון צוטרוי. אָבער זיי זענען נישט ינטערטשיינדזשאַבאַל - און וויסן די חילוק קענען ראַטעווען איר צייט, געלט און מיסאַליינמאַנט.

SOC 2 איז אַן אַטטעסטאַטיאָן ארויס דורך אַ קפּאַ פירמע וואָס וואַלאַדייץ דיין סיסטעם ס אַליינמאַנט צו Trust Services Criteria. עס איז באַריכט-באזירט, פּרינציפּ-געטריבן און לאַרגעלי פאָוקיסט אויף סערוויס אָרגאַנאַזיישאַנז - ספּעציעל סאַאַס און וואָלקן-געבוירן געשעפטן.

ISO 27001 איז אַ סערטאַפאַקיישאַן ארויס דורך אַ דריט-פּאַרטיי רעגיסטראַטאָר וואָס וואַלאַדייץ די ימפּלאַמענטיישאַן פון דיין אָרגאַניזאַציע אינפֿאָרמאַציע זיכערהייט מאַנאַגעמענט סיסטעם (ISMS). עס איז קאָנטראָל-פּריסקריפּטיוו, גלאָובאַלי דערקענט און וויידלי אנגענומען אין אייראָפּע, APAC און רעגיאַלייטאַד ווערטיקאַלז.

שליסל דיפפערענסעס אין אַ בליק

| ויסמעסטונג | סאָק 2 | יסאָ 27001 | |—————————-|———————————–|————————————| | טיפּ | אַטטעסטאַטיאָן (קפּאַ) | Certification (אַקרעדיטיד גוף) | | פאָקוס | אַפּעריישאַנאַל קאָנטראָלס | פאַרוואַלטונג סיסטעמען | | פּרעסקריפּטיוו? | ניט (קריטעריאַ-באזירט) | יא (אנעקס א קאָנטראָלס) | | עווידענסע מאָדעל | אָבסערוואַציע-באזירט (טיפּ 2) | דאַקיומענטאַד + אַודיטעד | | ניצן קאַסע | סענטריק, B2B SaaS | אינטערנאַציאָנאַלע + ברייטערער סעקטאָרס | | TSC ↔ יסאָ מאַפּינג | טייל דורך POF → אַנעקס א | שטיצט אָבער ניט יידעניקאַל |

זאָל איר נאָכגיין ביידע?

אין אַ וואָרט: יאָ— אבער ניט שטענדיק אין דער זעלביקער צייט.

אויב איר 'רע סקיילינג אין אינטערנאַציאָנאַלע מארקפלעצער, ספּעציעל מיט אייראפעישע קלייאַנץ, ISO 27001 קען זיין פארלאנגט. אויב איר פאַרקויפן צו יו. עס.-באזירט פאַרנעמונג קלייאַנץ אָדער האַנדלען מיט העכסט שפּירעוודיק דאַטן ווי אַ פּראַסעסער, SOC 2 טיפּ 2 בלייבט די גאָלד נאָרמאַל.

די גוטע נייעס? די פראַמעוואָרקס אָוווערלאַפּ שווער אין כוונה, און ווען געראטן אין אַ איין פּלאַטפאָרמע - ווי ISMS.online - איר קענען בויען אַמאָל און באַריכט פילע מאָל.

העסקעם פראַמעוואָרקס זענען נישט קאַמפּיטינג סטאַנדאַרדס. זיי זענען פאַרשידענע לענסעס אין דער זעלביקער האַרץ קשיא: "קענען מיר צוטרוי ווי דיין סיסטעמען אַרבעטן?"



SOC 2 מכשירים און טעמפּלאַטעס: סקיילינג מיט סיסטעמען, ניט ספּרעדשיץ

מכשירים טאָן ניט פאַרבייַטן פּראָצעס - זיי פאַרשטאַרקן עס

ווען קאָמפּאַניעס צוגאַנג SOC 2 גרייטקייַט, פילע ווענדן צו פּריבוילט טעמפּלאַטעס, פּאָליטיק קיץ אָדער אָטאַמייטיד העסקעם מכשירים. עס מאכט זינען: קיינער וויל צו בויען אַלץ פֿון קראַצן. אָבער כאָטש די מכשירים פאָרשלאָגן גיכקייַט, זיי אויך פירן ריזיקירן - ספּעציעל ווען זיי ווערן סאַבסטאַטוץ פֿאַר סטראַטידזשיק קלעריטי.

טעמפּלאַטעס זענען אַקסעלערייטערז, נישט ריפּלייסמאַנץ. זיי געבן סטרוקטור צו וואָס איר וויסן איר מוזן בויען - אָבער זיי קענען נישט זאָגן איר פאַר וואָס אַ קאָנטראָל ענינים, אָדער צי אַ שטיק פון זאָגן איז עכט קאָנטראָלירן-גרייט. מכשירים זענען עפעקטיוו בלויז ווען אַליינד מיט דיין פאַקטיש אַפּערייטינג פאַקט.

דער חילוק צווישן אַ כלי וואָס העלפט און אַ כלי וואָס כינדערט ליגט אין איין וואָרט: קאָנטעקסט. אָן עס, טעמפּלאַטעס ווערן באָקסעס איר טשעק. מיט אים, זיי ווערן סקאַפאַלדינג פֿאַר צוטרוי.

וואָס צו קוקן פֿאַר אין אַ קאָמפּליאַנסע פּלאַטפאָרמע

אויב איר 'רע געגאנגען צו נוצן מכשירים (און איר זאָל), קלייַבן אַ סיסטעם וואָס גייט ווייַטער פון אָטאַמיישאַן. די רעכט פּלאַטפאָרמע זאָל ניט נאָר הילף איר באַקומען דורך דיין קאָנטראָלירן— עס זאָל דיר העלפן בויען אַ ריפּיטאַבאַל, סקאַלאַבלע העסקעם סיסטעם אַז ימפּרוווז מיט יעדער ציקל.

דאָ ס וואָס סעפּערייץ ISMS.online פֿון טשעקליסט גענעראַטאָרס און ספּרעדשיט טאָאָלקיץ:

  • TSC קאָנטראָל ליבראַריעס פּרעבוילט קאָנטראָלס מאַפּט צו יעדער Trust Services קריטעריאָן מיט עדיטאַבלע פעלדער, ווערסיע און עמבעדיד זאָגן פּראַמפּס.

  • עווידענסע מאַפּינג ענגינע לינק קאָנטראָלס צו פּאַלאַסיז, ​​אַפּרווואַלז, סקרעענשאָץ, לאָגס און דריט-פּאַרטיי אַטטעסטיישאַנז אין פאַקטיש-צייט.

  • קאָנטראָלירן די טיימליין פּלאַננער געבויט-אין אַודיט גרייטקייַט מילעסטאָנע (ARM) מעטאַדאַלאַדזשי צו שפּור ימפּלאַמענטיישאַן און זאָגן צייַטיקייַט אַריבער טיפּ 1 און טיפּ 2 טיימליינז.

  • פּאָליטיק ליפעסיקלע מאַנאַגעמענט פּלאַן, אַפּרווו, אַרויסגעבן און שפּור מאַנשאַפֿט דערקענטעניש פון ינערלעך פּאַלאַסיז אין אַ הויפט וואָרקספּאַסע.

  • מולטי-פראַמעוואָרק שטיצן ייַנרייען SOC 2 מיט ISO 27001, NIST CSF, HIPAA און מער - אָן דופּליקאַט מי.

  • אַודיטאָר אַקסעס & עקספּאָרץ שאַפֿן קפּאַ-פרייַנדלעך באַריכט פּאַקאַדזשאַז מיט טרייסאַבאַל זאָגן פֿעדעם און דערלויבעניש קאַנטראָולד אָדיטאָר קוקן.

דער שליסל דיפערענטשיייטער? ISMS.online טוט ניט נאָר שפּור דיין קאָנטראָלס. עס דערציילט דיין העסקעם געשיכטע מיט קאָנטראָלירן-מיינונג פאַדעלאַטי, אַלע בשעת עמבעדדינג די השתדלות אין דיין אַפּעריישאַנאַל מוסקל.

די צייַטיקייַט פון אמת העסקעם איז ומזעיק פֿאַר דיין מאַנשאַפֿט אָבער קענטיק פֿאַר דיין אָדיטאָר. עס ס פּראָצעס, קאָדאַפייד.

וואָס טעמפּלאַטעס קענען - און קענען נישט - טאָן

טעמפּלאַטעס קענען צושטעלן אַ גרויס אָנהייב: - פּאָליטיק דראַפץ וואָס גלייַכן די שפּראַך פון מאָדערן פראַמעוואָרקס. - עווידענסע טשעקליסץ טיילערד צו Trust Services Criteria. - פּרעדעפינעד קאָנטראָל מאַטריץ מיט אַליינד פונט פון פאָקוס.

אבער דאָ ס וואָס טעמפּלאַטעס קען נישט טאָן: - שנייַדער קאָנטראָלס צו דיין סיסטעמען. - דאָקומענט דיין פאַקטיש וואָרקפלאָווס. - כאַפּן פאַקטיש-צייט ינסאַדאַנץ אָדער קאָנטראָלירן לאָגס. - פאַרבייַטן קרייַז-פאַנגקשאַנאַל אָונערשיפּ און אַקאַונטאַביליטי.

מייַכל זיי ווי סקאַפאַלדינג - אָבער טאָן ניט דערוואַרטן זיי צו בויען דיין הויז.


ספר אַ דעמאָ מיט ISMS.online

איר טאָן ניט קויפן קאָמפּליאַנסע. איר בויען ינפראַסטראַקטשער.

אויב איר זענט דאָ, איר האָט שוין איינגעזען אַז SOC 2 איז מער ווי אַ רייַף צו שפּרינגען דורך. עס איז אַן אַפּעריישאַנאַל דערציילונג. עס איז אַ צוטרוי מאָטאָר. און עס זאָל זיין געבויט אויף אַ פּלאַטפאָרמע וואָס פארשטייט אַז העסקעם איז נישט אַ זייַט פּרויעקט - עס איז דיין פירמע 'ס קרעדיביליטי, סיסטעמאַטיזעד.

דאָס איז פּונקט וואָס ISMS.online איז געווען געבויט צו צושטעלן.

זען ווי עס אַרבעט

בוך אַ פערזענליכען דעמאָ צו זען ווי איר קענען:

  • מאַפּע קאָנטראָלס גלייַך צו Trust Services Criteria, מיט פול זאָגן טרייסאַביליטי.
  • שפּור יעדער שריט פון דיין רעדוקציע גרייטקייַט נסיעה ניצן ARM מעטאַדאַלאַדזשי.
  • באַשטימען אָונערז, אָפּשאַצונג אַפּרווואַלז און לינק אַרטאַפאַקץ- אַלע אין איין זיכער, קאַלאַבערייטיוו וואָרקספּאַסע.
  • יקספּאַנד אין ISO 27001 אָדער NIST CSF אָן דופּליקייטינג העסקעם מי.
  • עקספּאָרט אָדיטאָר-גרייט ריפּאָרץ אַליינד צו סאָק 2 עקספּעקטיישאַנז און קפּאַ וואָרקפלאָווס.

גרייט צו אָפּשאַצן דיין העסקעם?

ISMS.online איז נישט אַ טשעקקבאָקס גענעראַטאָר. עס איז אַ קאָנטראָל באַפֿעלן צענטער דיזיינד פֿאַר העסקעם פירער וואָס זאָרגן וועגן טאן עס רעכט דער ערשטער מאָל - און מאַכן עס גרינגער יעדער מאָל נאָך.

זען די פּלאַטפאָרמע אין קאַמף און אָנהייבן צו בויען דיין קאָנטראָלירן-גרייט סיסטעם הייַנט.

ספר אַ דעמאָ


אָפֿט געשטעלטע פֿראגן

איז SOC 2 אַ סערטאַפאַקיישאַן?

ניין סאָק 2 איז נישט אַ סערטאַפאַקיישאַן - עס איז אַן אַטטעסטאַטיאָן באַשטעלונג געטאן דורך אַ לייסאַנסט קפּאַ פירמע. די לעצט דיליוועראַבאַל איז אַ באַריכט, נישט אַ באַווייַזן.


ווי לאַנג נעמט אַ SOC 2 קאָנטראָלירן?

עס דעפּענדס אויף דיין גרייטקייט: - טיפּ קסנומקס: טיפּיקלי 1-2 חדשים. — טיפּ קסנומקס: 3-12 חדשים, דיפּענדינג אויף די אָבסערוואַציע פֿענצטער און צייַטיקייַט פון דיין קאָנטראָל ימפּלאַמענטיישאַן.


צי איך דאַרפֿן אַ גרייטקייַט אַססעססמענט איידער איך דינגען אַ אָדיטאָר?

ניט פארלאנגט, אָבער העכסט רעקאַמענדיד. א גרייטקייט פאַסע העלפּס צו ידענטיפיצירן קאָנטראָל גאַפּס, פּאָליטיק וויקנאַסאַז און זאָגן ישוז וואָס קען דירייל די אַטעסטיישאַן שפּעטער.


וואָס קאָס אַ SOC 2 באַשטעלונג?

קאָס בייַטן: - גרייטקייט (ינערלעך אָדער קאָנסולטאַנט): $5,000 - $20,000 - אַטטעסטאַטיאָן (קפּאַ פירמע): $12,000 - $60,000 - מכשירים און ינערלעך מי: וועריאַבאַל דיפּענדינג אויף דיין סיסטעמען, סטאַפפינג און פּראַסעסאַז


קען איך באַקומען ביידע טיפּ 1 און טיפּ 2 אין דער זעלביקער יאָר?

יא. פילע קאָמפּאַניעס אָנהייבן מיט אַ טיפּ 1 צו באַפרידיקן די פרי-בינע ייַנשאַפונג דאַרף, און גיינ ווייַטער צו אַ טיפּ 2 נאָך די דערוואַקסן סיסטעמען און זאָגן אַקיומיאַלייטיד.


וואָס פראַמעוואָרקס קענען איך ייַנרייען מיט SOC 2?

SOC 2 אַליינז געזונט מיט: - יסאָ קסנומקס (אנעקס א קאָנטראָל מאַפּינג) - NIST סייבערסעקוריטי פריימווערק - היפּאַאַ (ווען האַנדלינג PHI) - GDPR / CCPA (ווען איר האַנדלען מיט PII)

מכשירים ווי ISMS.online לאָזן איר צו בויען קאָנטראָלס אַמאָל און באַריכט איבער קייפל פראַמעוואָרקס- שפּאָרן צייט און פֿאַרבעסערן טרייסאַביליטי.


וואָס כאַפּאַנז אויב איך פאַרלאָזן אַ SOC 2 קאָנטראָלירן?

איר טאָן ניט "דורכפאַל" SOC 2 אין די ביינערי זינען. אויב דיין אָדיטאָר געפינט אויסנעמען, זיי וועלן אַרייַננעמען זיי אין דעם באַריכט מיט דערציילונג קאָנטעקסט. מינערווערטיק ישוז קען נישט ווירקן דיין צוטרוי האַלטנ זיך. שטרענג קאָנטראָל פייליערז אָדער גאַפּס קען דאַרפן רימידייישאַן און אַ נאָכפאָלגן רעצענזיע.


איז ISMS.online קאַמפּאַטאַבאַל מיט קיין אָדיטאָר?

יא. ISMS.online איז אַדיטאָר-אַגנאָסטיק און דיזיינד צו פּראָדוצירן זאָגן אַוטפּוץ קאַמפּאַטאַבאַל מיט אַלע לייסאַנסט קפּאַ פירמס וואָס דורכפירן SOC 2 באַשטעלונגען.

SOC 2 טוט נישט אָנהייבן מיט אַן אָדיטאָר. עס סטאַרץ מיט אַ באַשלוס: צו בויען צוטרוי איידער איר דאַרפֿן עס.

איר זענט גרייט. זאל ס אַפּעריישאַנאַלייז דיין צוטרוי. → בוך דיין SOC 2 דעמאָ הייַנט.


צי איך דאַרפֿן אַ גרייטקייַט אַססעססמענט איידער איך דינגען אַ אָדיטאָר?

טעקניקלי, ניט. אבער סטראַטידזשיק? יא — לעגאַמרע. ענגיידזשינג אַ קפּאַ פירמע פֿאַר אַ סאָק 2 קאָנטראָלירן אָן קאַנדאַקטינג אַ גרייטקייַט אַסעסמאַנט איז ווי ווייזן זיך צו אַ מעראַטאַן מיט קיין טריינינג, קיין וואַסער, און קיין פארשטאנד פון די טעריין. איר קען בלייַבנ לעבן עס, אָבער איר וועט לייַדן - און דער רעזולטאַט וועט מסתּמא פאַלן קורץ פון וואָס דיין קאַסטאַמערז, סטייקכאָולדערז און ייַנשאַפונג טימז דערוואַרטן.

A גרייטקייט אַסעסמאַנט איז אַ סטראַקטשערד ינערלעך (אָדער דריט-פּאַרטיי גיידיד) אפשאצונג פון דיין אָרגאַניזאַציע ס קראַנט פּאַלאַסיז, ​​קאָנטראָלס און סיסטעמען, ספּאַסיפיקלי געמאסטן קעגן די Trust Services Criteria (TSC) וואָס דעפינירן SOC 2. זיין ציל איז צו ידענטיפיצירן וואָס איר שוין האָבן אין פּלאַץ, וואָס איז פעלנדיק, און - רובֿ קריטיש - וואָס דאַרף זיין רימידייטיד איידער אַ פונדרויסנדיק אָדיטאָר איז געבראכט אין.

סקיפּינג דעם שריט אָפט פירט צו עטלעכע פון ​​​​די מערסט טייַער און ווייטיקדיק אַוטקאַמז אין די SOC 2 רייזע: - כידעשדיק קאָנטראָל פייליערז בעשאַס פעלד אַרבעט - גאַפּס אין זאָגן זאַמלונג (למשל פעלנדיק צייט סטאַמפּס, פעלן פון אָונערשיפּ אָדער ינאַקסעסאַבאַל לאָגס) - מיסאַליינד קאָנטראָלס וואָס טאָן ניט שפּור צוריק צו די TSC - שוואַך געשריבן פּאַלאַסיז וואָס אַדאַטערז אָפּוואַרפן אָדער אַרויסרופן.

וואָס מאכט די גרייטקייט אַסעסמאַנט אַזוי ווערטפול איז ניט נאָר די טשעקליסט - עס איז די דערציילונג קלעריטי עס פאָרסעס דיין אָרגאַניזאַציע צו פאַרלייגן. איר אָנהייבן צו פרעגן יקערדיק פֿראגן: - וואָס סיסטעמען זענען פאקטיש אין פאַרנעם פֿאַר די קאָנטראָלירן? – האָבן מיר באַשטימט קלאָר אָונערז פֿאַר יעדער קאָנטראָל? - צי מיר האָבן קאָנטראָלירן-מיינונג זאָגן פֿאַר ווי די קאָנטראָל האט אַפּערייטאַד איבער צייַט? - זענען אונדזער פּאַלאַסיז נישט בלויז געשריבן - אָבער יקנאַלידזשד און ענפאָרסאַבאַל?

אָן דעם שריט, אפילו געזונט-ינטענטיד קאָמפּאַניעס געפֿינען זיך סקראַמבאַלינג צו ינסטרומענט קאָנטראָלס, רעטראָאַקטיווע דזשענערייט זאָגן, און רירייט פּאָליטיק שפּראַך - אַלע בשעת די קאָנטראָלירן זייגער איז טיקטאַק. דאָס איז נישט בלויז סטרעספאַל - עס איז טייַער.

די גוטע נייעס? א גרייטקייט אַסעסמאַנט דאַרף נישט זיין חדשים פון קאָנסולטאַנט מיטינגז. מאָדערן העסקעם פּלאַטפאָרמס ווי ISMS.online פאָרשלאָגן סטרימליינד גרייטקייַט מאַפּינג, ווו דיין סיסטעמען, מענטשן און פּאַלאַסיז זענען אַליינד צו TSCs, גאַפּס זענען פלאַגד און ימפּלאַמענטיישאַן טיימליינז זענען באשאפן. דאָס טורנס וואָס איז געווען אַ מאַנואַל ופדעקונג פאַסע אין אַ סטראַקטשערד, קאַלאַבערייטיוו קאָנטראָלירן פּרעפּ ספּרינט.

טראַכטן פון דיין גרייטקייַט אַסעסמאַנט ווי דיין קאָנטראָלירן פאַרזיכערונג פּאָליטיק. עס איז נישט טעקניקלי פארלאנגט - אָבער עס איז דער חילוק צווישן סערווייווינג דיין קאָנטראָלירן און אָונינג עס. די אָרגאַנאַזיישאַנז וואָס פאַרענדיקן גרייטקייט אַסעסמאַנץ טאָן ניט נאָר פאָרן זייער SOC 2 - זיי שטעלע זיך ווי קאָנטראָלירן-גרייט געשעפטן לאַנג איידער די פעלד אַרבעט הייבט.


וואָס קאָס אַ SOC 2 באַשטעלונג?

SOC 2 איז אָפט ריפערד צו ווי דער "פּרייז פון אַרייַנטרעטן" צו ערנסט B2B מארקפלעצער - און ווי קיין מינינגפאַל ינוועסמאַנט אין צוטרוי, די פּרייַז וועריז באזירט אויף ווי צוגעגרייט איר זענט, ווי קאָמפּלעקס דיין סוויווע איז און ווי פיל הילף איר דאַרפֿן. צום באַדויערן, פילע טימז גיין אין דעם פּראָצעס און דערוואַרטן אַ פלאַך אָפּצאָל אָדער סטאַנדערדייזד ציטירן, בלויז צו אַנטדעקן די פאַקטיש פּרייַז פון SOC 2 קומט פון דיסיזשאַנז געמאכט לאַנג איידער די ינווויס איז דזשענערייטאַד.

זאל ס ברעכן דעם אַראָפּ אין דרייַ הויפּט קאַטעגאָריעס פון קאָס:

1. גרייטקייט פאַסע (אַפּשאַנאַל, אָבער יקערדיק)

אויב דאָס איז דיין ערשטער SOC 2 אַטעסטאַטיאָן, איר וועט מסתּמא דאַרפֿן אַ גרייטקייט אַסעסמאַנט, ווי באדעקט אין די פריערדיקע FAQ. דאָס קען זיין דורכגעקאָכט דורך אַ קאָנסולטאַנט, ינערלעך העסקעם פירן אָדער דורך אַ פּלאַטפאָרמע ווי ISMS.online.

  • קאָסטן ראַנגע: $ 5,000 - $ 25,000
  • סיבות:
  • נומער פון Trust Services Criteria (TSC) אין פאַרנעם
  • צי קאָנטראָל דאַקיומענטיישאַן און פּאַלאַסיז שוין עקסיסטירן
  • ינערלעך העסקעם דערפאַרונג

אָרגאַנאַזיישאַנז וואָס האָפּקען דעם שריט אָפט מאַכן העכער קאָס שפּעטער - אָדער דורך ניט אַנדערש פעלד אַרבעט, ראַשט רימידייישאַן, אָדער די נויט צו שייַעך-אָננעמען זייער אָדיטאָר נאָך פיקסיר מאַטעריאַל קאָנטראָל גאַפּס.

2. אַודיטאָר פיז (ניט-פאַרקויפלעך)

דיין SOC 2 באַריכט מוזן זיין ארויס דורך אַ לייסאַנסט קפּאַ פירמע. די פירמס טיפּיקלי פאָרשלאָגן פאַרפעסטיקט אָפּצאָל באַשטעלונגען, אָבער רייץ בייַטן באטייטיק באזירט אויף קאָנטראָלירן פאַרנעם, טיפּ (טיפּ 1 קעגן טיפּ 2), און סיסטעם קאַמפּלעקסיטי.

  • טיפּ קסנומקס: $ 10,000 - $ 25,000
  • טיפּ קסנומקס: $20,000 - $60,000+
  • סיבות:
  • גרייס פון דיין סוויווע (נומער פון אַפּפּס, טימז, ווענדאָרס)
  • לענג פון די אָבסערוואַציע צייט (בלויז טיפּ 2)
  • ינדאַסטרי (רעגיאַלייטאַד סעקטאָרס אָפט דאַרפן דיפּער אָפּשאַצונג)

פאַרנעמונג ווענדאָרס אָדער פירמס מיט אַגרעסיוו ייַנשאַפונג רעקווירעמענץ קען דאַרפן אַ 12-חודש טיפּ 2 אַטעסטאַטיאָן. אויב אַזוי, דערוואַרטן צו זיין אין דער אויבערשטער סוף פון דעם קייט.

3. מכשירים, אינערלעכער צייט און געלעגנהייט קאָס

SOC 2 איז ניט בלויז אַ דאָקומענט - עס איז אַ קרייַז-פאַנגקשאַנאַל מי וואָס רירט אינזשעניריע, DevOps, HR, זיכערהייט און לעגאַל. אַז מיטל ינערלעך צייט איז איינער פון די גרעסטן פאַרבאָרגן קאָס. אָן געהעריק סיסטעמען אין פּלאַץ, איר וועט פאַרברענגען וואָכן יאָגן זאָגן, רירייטינג פּאַלאַסיז און ויסגלייַכן ספּרעדשיץ.

פּלאַטפאָרמס ווי ISMS.online רעדוצירן דעם דראַמאַטיקלי דורך: - פאָרשלאָגן פאַר-מאַפּט TSC-אַליינד קאָנטראָל לייברעריז - אָטאַמייטינג זאָגן זאַמלונג און רימיינדערז - סענטראַלייזינג רעצענזיע און קאָנטראָלירן עקספּאָרץ

דעפּענדינג אויף דיין מאַנשאַפֿט סטרוקטור, דאָס איז דאַזאַנז פון שעה געראטעוועט פּער חודש, ניט צו דערמאָנען די רעדוקציע אין ריווערק, ווערסיע ערראָרס און קאָנטראָלירן-טאָג דרוק.

גאַנץ קאָסט סאַמערי:

קאָמפּאָנענטלאָואַסטאַמאַטהויך אָפּשאַצונג
גרייטקייַט פאַסע$5,000$25,000
אַודיטאָר באַשטעלונג$10,000$ קסנומקס +
מכשירים & פּלאַטפאָרמע$ קסנומקס / יאָר$ קסנומקס / יאָר
אינערלעכער מיבייַטעוודיקבייַטעוודיק

אין קורץ: די דורכשניטלעך SOC 2 באַשטעלונג ריינדזשאַז פון $ קסנומקס צו $ קסנומקס, דיפּענדינג אויף דיין צייַטיקייַט, קאַמפּלעקסיטי און צוגרייטונג מדרגה. אָבער מיט די רעכט סיסטעמען, די רעכט מאַנשאַפֿט און אַ קלאָר דערציילונג, איר קענען קאָנטראָלירן די קאָס - ניט די אנדערע וועג אַרום.


קען איך באַקומען ביידע טיפּ 1 און טיפּ 2 אין דער זעלביקער יאָר?

יאָ - איר קענען לעגאַמרע, און אין פילע קאַסעס, דאָס איז די די מערסט סטראַטידזשיק מאַך איר קענען מאַכן אויב איר באַלאַנסירן צייט-צו-מאַרק דרוק מיט לאַנג-טערמין צוטרוי-בנין. קאַמפּליטינג ביידע אַ SOC 2 טיפּ 1 און טיפּ 2 אַטעסטיישאַן אין דער זעלביקער קאַלענדאַר יאָר איז ניט בלויז פיזאַבאַל - עס איז אַ פּראָסט צוגאַנג פֿאַר קאָמפּאַניעס סקיילינג אין פאַרנעמונג פארקויפונג אָדער רעגיאַלייטאַד ינדאַסטריז וואס דאַרפֿן צו באַפרידיקן קוינע רעכט דיליץ ווי געשווינד ווי מעגלעך.

לאמיר דאס איבערברעכן מיט קלארקייט און כוונה.

וואָס איז דער חילוק ווידער?

  • SOC 2 טיפּ 1 אַססעסס צי דיין קאָנטראָלס זענען רעכט דיזיינד און אין פּלאַץ אין אַ איין פונט אין צייט. עס ענטפֿערס די קשיא: "איז די פירמע טעאָרעטיש צוגעגרייט צו באַשיצן דאַטן הייַנט?"

  • SOC 2 טיפּ 2 נעמט דאס ווייטער. עס יוואַליוייץ די אַפּעריישאַנאַל יפעקטיוונאַס פון די קאָנטראָלס איבער אַ צייט - יוזשאַוואַלי צווישן 3 און 12 חדשים. עס ענטפֿערס די קשיא: "האט די פירמע טאַקע נאכגעגאנגען די קאָנטראָלס איבער צייַט?"

די סטראַטעגיע הינטער טאן ביידע

דאָ איז דער פאַקט פֿאַר סאַאַס טימז אין וווּקס-בינע: איר קענען נישט וואַרטן אַ גאַנץ יאָר צו באַווייַזן צייַטיקייַט, אָבער איר אויך טאָן נישט וועלן צו האַלטן לאַנג-טערמין קרעדיביליטי דורך סטאָפּפּינג אין טיפּ 1. דעריבער, פילע טימז: 1. פאַרענדיקן אַ טיפּ 1 אין Q1 אָדער Q2, סיגנאַלינג צו קאַסטאַמערז און ייַנשאַפונג טימז אַז די גרונט קאָנטראָלס זענען אין פּלאַץ און די פירמע איז ערנסט וועגן העסקעם. 2. אָנהייבן זייער טיפּ 2 אָבסערוואַציע צייַט גלייך נאָך טיפּ 1, ניצן די זעלבע קאָנטראָלס און זאָגן מאָטאָר צו שפּור אָנגאָינג פאָרשטעלונג און פאַרשטאַרקן צייַטיקייַט.

דעם צוגאַנג סאַטיספייז קורץ-טערמין פארקויפונג בלאַקערז (דורך טיפּ 1) און שטעלעס איר צו געווינען מער פארקויפונג סייקאַלז (דורך טיפּ 2). און יאָ - פילע אַדאַטערז וועט פּעקל די באַשטעלונגען, מאל מיט דיסקאַונץ אָדער שערד זאָגן סייקאַלז.

אַפּעריישאַנאַל רעקווירעמענץ צו מאַכן דעם אַרבעט

איר וועט דאַרפֿן צו ענשור: - דיין קאָנטראָלס זענען לעבן און אַפּעריישאַנאַל איידער די טיפּ 1 קאָנטראָלירן ראַפּס. — דיין זאָגן זאַמלונג פּראַסעסאַז אָנהייבן גלייך נאָך די טיפּ 1 אַטעסטאַטיאָן איז ארויס. ― איר יבערגעבן קלאר צו דיין אָדיטאָר אַז טיפּ 2 וועט נאָכפאָלגן, אַזוי טעסטינג פֿענצטער און באַריכט טיימליינז קענען זיין סקעדזשולד יפישאַנטלי.

דאָס איז ווו ISMS.online ס פּלאַטפאָרמע אָפפערס אַ מאַסיוו מייַלע. ווייַל קאָנטראָלס, זאָגן, פּאַלאַסיז, ​​​​און קאָנטראָלירן לאָגס זענען סענטראַלייזד, איר טאָן ניט דאַרפֿן צו "אָנהייב איבער" פֿאַר טיפּ 2. איר פשוט פאָרזעצן קאַלעקטינג פאַקטיש-צייט אַרטאַפאַקץ און באַשטימען קאָנטראָלירן מיילסטאָונז באזירט אויף די אָבסערוואַציע פֿענצטער.

Final Thought

טראַכטן וועגן דעם ווי דאָס: טיפּ 1 בויען די ראַם. טיפּ 2 פילז אין די סטרוקטור. קאַמפּליטינג ביידע אין דער זעלביקער יאָר ווייזט די מאַרק אַז איר ניטאָ ניט נאָר טשעק באָקסעס - איר ניטאָ אַפּעריישאַנאַלייזינג צוטרוי און יטערייטינג שנעל. פֿאַר שנעל-וווּקס קאָמפּאַניעס, דאָס איז נישט בלויז אַ מעגלעכקייט. עס איז אַ שפּיל בוך.



שפרינג צו דער טעמע

מארק שרון

מארק איז דער הויפּט פון זוך און גענעראַטיווע אַי סטראַטעגיע ביי ISMS.online, ווו ער דעוועלאָפּס גענעראַטיווע ענגינע אָפּטימיזעד (GEO) אינהאַלט, ענדזשאַנירז פּראַמפּס און אַגענטיק וואָרקפלאָוז צו פאַרבעסערן זוכן, ופדעקונג און סטראַקטשערד וויסן סיסטעמען. מיט עקספּערטיז אין קייפל העסקעם פראַמעוואָרקס, SEO, NLP און דזשענעראַטיוו אַי, ער דיזיינז זוכן אַרקאַטעקטשערז וואָס בריק סטראַקטשערד דאַטן מיט דערציילונג סייכל.

יסמס פּלאַטפאָרמע טור

אינטערעסירט אין אַן ISMS.online פּלאַטפאָרמע רייַזע?

אָנהייב דיין פריי 2-מינוט ינטעראַקטיוו דעמאָ איצט און דערפאַרונג די מאַגיש פון ISMS.online אין קאַמף!

פּרוּווט עס פֿאַר פריי

מיר זענען אַ פירער אין אונדזער פעלד

יוזערז ליבע אונדז
גריד פירער - פרילינג 2025
מאָמענטום פירער - פרילינג 2025
רעגיאָנאַל פירער - פרילינג 2025 וק
רעגיאָנאַל פירער - פרילינג 2025 אי.יו
בעסטער עסט. ROI Enterprise - פרילינג 2025
רובֿ מסתּמא צו רעקאָמענדירן ענטערפּרייז - פרילינג 2025

"ISMS.Online, בוילעט געצייַג פֿאַר רעגולאַטאָרי העסקעם"

- דזשים מ.

"מאַכן פונדרויסנדיק אַדאַץ אַ ווינטל און סימלאַסלי פֿאַרבינדט אַלע אַספּעקץ פון דיין ISMS צוזאַמען"

— קארן סי.

"ינאַווייטיוו לייזונג צו אָנפירן ISO און אנדערע אַקרעדאַטיישאַנז"

— בן ה.

SOC 2 איז דאָ! פארשטארקן דיין זיכערהייט און בויען קונה צוטרוי מיט אונדזער שטאַרק העסקעם לייזונג הייַנט!