Preskúmanie adresuje bezpečnosť a môže adresovať dostupnosť, integritu spracovania, dôvernosť alebo súkromie podľa rozsahu a záväzkov služby opísaných v správe.
Vedenie opisuje svoj systém a tvrdí, že opis a kontroly spĺňajú uplatniteľné kritériá. Nezávislá licencovaná firma CPA skúma toto tvrdenie podľa uplatniteľných profesionálnych štandardov atestácie. Správa typu 1 adresuje návrh kontrol k uvedenému dátumu; správa typu 2 tiež testuje, či kontroly operovali efektívne počas uvedeného obdobia.
Kľúčové body
Inšpektovať pokrytiePotvrdiť hranicu systému, služby, lokality, vybrané kritériá, sub-servisné organizácie, reportovacie obdobie alebo dátum a významné zmeny alebo vylúčenia.
Hodnotiť dôkazyČítať stanovisko, tvrdenie vedenia, opis systému, testy a výnimky pre typ 2, komplementárne kontroly používateľskej entity a komplementárne kontroly sub-servisnej organizácie.
Zosúladiť použitieUrčiť, či obdobie správy, rozsah, kritériá, audítor a dôkazy kontrol adresujú skutočné riziká zákazníka; žiadať premostenie dôkazov, keď uplynul podstatný čas.
Dôležité obmedzenieSOC 2 je atestačná zákazka, nie univerzálna certifikácia ani záruka, že poskytovateľ je bezpečný. Kontroly mimo opísaného systému, konfigurácie zákazníka, nevybrané kritériá, udalosti po období a neobjavené zlyhania môžu zostať neadresované.