A SOC 2-höz hasonlóan a SOC 3-vizsgálat a biztonsághoz, rendelkezésre álláshoz, feldolgozási integritáshoz, bizalmassághoz vagy adatvédelemhez releváns kontrollokat kezeli a hatókör szerint. A különbség a terjesztés és a részletesség: a SOC 3 kihagyja azt a részletes rendszerleírást, tesztelési eljárásokat és eredményeket, amelyek a SOC 2-t korlátozott felhasználásúvá teszik.
Mivel a jelentés általános terjesztésre készül, a szervezetek gyakran SOC 3-jelvényt vagy jelentést használnak nyilvános biztosítékközlésre, miközben a SOC 2-t titoktartás mellett adják a tartalmi értékeléshez. A pusztán SOC 3-ra támaszkodó értékelő auditori véleményt és hatókört lát, nem a mögöttes kontrollbizonyítékokat.
Legfontosabb pontok
A hatókör továbbra is mérvadóErősítse meg, mely Trust Services kritériumokat foglaltak bele, a lefedett időszakot vagy dátumot, a rendszerhatárt és az esetleges alszolgáltató-szervezeteket — a jelvény önmagában ezek egyikét sem közli.
Felhasználási esetNyilvános biztosítékra és előszűrésre alkalmas; az ügyfél saját kockázatértékeléséhez nem elegendő — ahhoz a SOC 2 részletessége kell.
Fontos korlátAz általános felhasználású formátum miatt az olvasó nem vizsgálhatja a teszteket, kivételeket vagy kiegészítő felhasználóientitás-kontrollokat. A SOC 3-jelvény összefoglaló jelzés, nem bizonyíték, amelyre beszerzési vagy kockázati folyamat épülhet.