Il aide la direction des clients et les auditeurs des états financiers à comprendre comment le traitement externalisé peut affecter les contrôles de reporting financier ; ce n'est pas une évaluation de cybersécurité générale.
La direction décrit le service et atteste que la description et les contrôles satisfont aux critères applicables. Un cabinet d'expertise comptable (CPA) indépendant et agréé examine cette attestation selon les normes professionnelles d'attestation applicables. Un rapport de type 1 porte sur la conception des contrôles à une date donnée ; un rapport de type 2 porte aussi sur l'efficacité opérationnelle pendant une période donnée.
Points clés
Lire le périmètreIdentifier le service, les sites, les systèmes, les objectifs de contrôle, la période ou la date de reporting, les organismes de sous-service, et la méthode utilisée pour les inclure ou les exclure.
Utiliser l'opinionExaminer l'opinion de l'auditeur, les tests et leurs résultats pour un rapport de type 2, les exceptions, les réponses de la direction, et si les preuves correspondent aux risques de reporting financier du client.
Compléter la chaîne de contrôleMettre en œuvre les contrôles complémentaires de l'entité utilisatrice et évaluer les dépendances de sous-service ; l'organisme de services ne peut pas exploiter les contrôles attribués à ses clients.
Limite importanteUne opinion SOC 1 sans réserve n'est pas une certification de sécurité et ne couvre pas chaque système, menace ou responsabilité du client. Elle fournit une assurance uniquement pour le périmètre, les critères, la date ou la période décrits, et les contrôles pertinents pour le reporting financier.