Segít az ügyfélvezetésnek és a pénzügyibeszámoló-auditoroknak megérteni, hogyan hat a kiszervezett feldolgozás a pénzügyibeszámolási kontrollokra; nem általános kiberbiztonsági értékelés.
A vezetés leírja a szolgáltatást, és kijelenti, hogy a leírás és a kontrollok megfelelnek az alkalmazandó kritériumoknak. Független, engedéllyel rendelkező könyvvizsgálócég vizsgálja az állítást az alkalmazandó hitelesítési szabványok szerint. Az 1. típusú jelentés a kontrollkialakítást kezeli egy meghatározott időpontban; a 2. típusú jelentés az üzemeltetési hatékonyságot is egy meghatározott időszakon át.
Legfontosabb pontok
Olvassa a hatókörtAzonosítsa a szolgáltatást, helyszíneket, rendszereket, kontrollcélokat, jelentési időszakot vagy dátumot, alszolgáltató-szervezeteket, valamint a befoglalásuk vagy kihagyásuk módszerét.
Használja a véleménytVizsgálja felül az auditori véleményt, a 2. típusú jelentésnél a teszteket és eredményeket, a kivételeket, a vezetői válaszokat, és hogy a bizonyíték megfelel-e az ügyfél pénzügyibeszámoló-kockázatainak.
Egészítse ki a kontrollláncotValósítsa meg a kiegészítő felhasználóientitás-kontrollokat, és értékelje az alszolgáltató-függőségeket; a szolgáltatószervezet nem tudja működtetni az ügyfeleire szabott kontrollokat.
Fontos korlátA tiszta SOC 1-vélemény nem biztonsági tanúsítvány, és nem fed le minden rendszert, fenyegetést vagy ügyfélfelelősséget. Csak a leírt hatókörre, kritériumokra, dátumra vagy időszakra és a pénzügyi beszámoláshoz releváns kontrollokra ad biztosítékot.