Ako SOC 2, preskúmanie SOC 3 adresuje kontroly relevantné pre bezpečnosť, dostupnosť, integritu spracovania, dôvernosť alebo súkromie podľa rozsahu. Rozdiel je distribúcia a hĺbka: SOC 3 vynecháva detailný opis systému, testovacie postupy a výsledky, ktoré robia SOC 2 obmedzeného použitia.
Pretože správa je navrhnutá pre všeobecnú distribúciu, organizácie často používajú pečať alebo správu SOC 3 pre verejný assurance marketing, zatiaľ čo poskytujú SOC 2 pod NDA pre substantívne hodnotenie. Kontrolor spoliehajúci sa len na SOC 3 vidí stanovisko audítora a rozsah, nie podkladové dôkazy kontrol.
Kľúčové body
RozsahPotvrdiť, ktoré Trust Services Criteria boli zahrnuté, pokryté obdobie alebo dátum, hranicu systému a akékoľvek sub-servisné organizácie — samotná pečať nič z tohto nekomunikuje.
PoužitieVhodné pre verejný assurance a predbežné triedenie; neadekvátne pre vlastné hodnotenie rizika zákazníka, ktoré potrebuje detail SOC 2.
Dôležité obmedzenieFormát všeobecného použitia znamená, že čitateľ nedokáže inšpektovať testy, výnimky ani komplementárne kontroly používateľskej entity. Pečať SOC 3 je sumárny signál, nie dôkaz, na ktorý sa proces obstarávania alebo rizika môže spoľahnúť.