Pomáha vedeniu zákazníka a audítorom finančných výkazov pochopiť, ako outsourcované spracovanie môže ovplyvniť kontroly finančného reportovania; nie je to všeobecné hodnotenie kybernetickej bezpečnosti.
Vedenie opisuje službu a tvrdí, že opis a kontroly spĺňajú uplatniteľné kritériá. Nezávislá licencovaná firma CPA skúma toto tvrdenie podľa uplatniteľných profesionálnych štandardov atestácie. Správa typu 1 adresuje návrh kontrol k špecifikovanému dátumu; správa typu 2 tiež adresuje operačnú efektívnosť počas špecifikovaného obdobia.
Kľúčové body
Čítať rozsahIdentifikovať službu, lokality, systémy, kontrolné ciele, reportovacie obdobie alebo dátum, sub-servisné organizácie a metódu použitú na ich zahrnutie alebo vylúčenie.
Použiť stanoviskoSkontrolovať stanovisko audítora, testy a výsledky pre správu typu 2, výnimky, odpovede vedenia a či dôkazy zodpovedajú rizikám finančného reportovania zákazníka.
Dokončiť reťazec kontrolImplementovať komplementárne kontroly používateľskej entity a hodnotiť závislosti na sub-servisných organizáciách; servisná organizácia nedokáže prevádzkovať kontroly priradené jej zákazníkom.
Dôležité obmedzenieČisté stanovisko SOC 1 nie je bezpečnostná certifikácia a nepokrýva každý systém, hrozbu ani zákaznícku zodpovednosť. Poskytuje assurance len pre opísaný rozsah, kritériá, dátum alebo obdobie a kontroly relevantné pre finančné reportovanie.