A vizsgálat a biztonságot kezeli, és a jelentésben leírt hatókörtől és szolgáltatási vállalásoktól függően a rendelkezésre állást, feldolgozási integritást, bizalmasságot vagy adatvédelmet is kezelheti.
A vezetés leírja a rendszerét, és kijelenti, hogy a leírás és a kontrollok megfelelnek az alkalmazandó kritériumoknak. Független, engedéllyel rendelkező könyvvizsgálócég vizsgálja az állítást az alkalmazandó hitelesítési szabványok szerint. Az 1. típusú jelentés a kontrollkialakítást kezeli egy megjelölt időpontban; a 2. típusú jelentés azt is teszteli, hogy a kontrollok egy megjelölt időszak során hatékonyan működtek-e.
Legfontosabb pontok
Vizsgálja a lefedettségetErősítse meg a rendszerhatárt, szolgáltatásokat, helyszíneket, kiválasztott kritériumokat, alszolgáltató-szervezeteket, jelentési időszakot vagy dátumot, valamint a jelentős változásokat vagy kizárásokat.
Értékelje a bizonyítékotOlvassa el a véleményt, a vezetői kijelentést, a rendszerleírást, a 2. típusnál a teszteket és kivételeket, a kiegészítő felhasználóientitás-kontrollokat és a kiegészítő alszolgáltatószervezet-kontrollokat.
Igazítsa a felhasználáshozÁllapítsa meg, hogy a jelentési időszak, hatókör, kritériumok, auditor és kontrollbizonyítékok lefedik-e az ügyfél tényleges kockázatait; lényeges eltelt idő esetén kérjen áthidaló bizonyítékot.
Fontos korlátA SOC 2 hitelesítési vizsgálat, nem univerzális tanúsítvány vagy garancia arra, hogy a szolgáltató biztonságos. A leírt rendszeren kívüli kontrollok, az ügyfélkonfigurációk, a nem kiválasztott kritériumok, az időszak utáni események és a felfedezetlen hibák kezeletlen maradhatnak.