Бисквитки Поверителност
Приемам Политика за бисквитки Ние използваме бисквитки "cookies", за да разберем как използвате нашия уебсайт и да подобрим ефективността му.  Използвайки този уебсайт Вие се съгласявате с нашата Линкът е копиран!

Оценка и подготовка за SOC 2

Оценка и подготовката за SOC 2 помага на организация, предоставяща услуги, да подготви системите, контролите и необходимите доказателства за независима проверка спрямо избрани Trust Services Criteria. Услугата е предназначена за технологични компании, SaaS и доставчици на услуги, които са изправени пред изисквания за увереност от страна на клиентите и трябва да се подготвят ефективно, преди да ангажират независима CPA фирма.

Какви резултати постигате?

Целта е регулаторната и рисковата неопределеност да се превърне в решения, които можете да поемете като отговорност, да финансирате и да подкрепите с доказателства.

  • Определяне на системата, услугите и Trust Services Criteria в обхвата.
  • Идентифициране на пропуските в дизайна на контролите и доказателствата преди периода на проверката.
  • Изясняване на отговорността за контролите и честотата на прилагането им.
  • Изготвяне на практичен план за корекции и доказателства.
  • Намаляване на предотвратимите смущения по време на независимата проверка.

Обхват: какво разглеждаме?

Обхватът се определя съвместно с вас преди началото на работата. В зависимост от целта, средата и разрешения достъп ангажиментът може да обхваща:

  • Описание на системата и граници на услугите.
  • Приложимите Trust Services Criteria и ангажиментите към клиентите.
  • Дизайн, отговорност и честота на контролите.
  • Политики, процедури и хранилища за доказателства.
  • Логически достъп, управление на промените и операции.
  • Оценка на риска, управление на доставчиците и процеси при инциденти.
  • Контроли за непрекъсваемост на бизнеса и наличност, когато са избрани.
  • Готовност за целите на проверка от тип Type I или Type II.

Нашият подход стъпка по стъпка

Потвърждаване на факторите от страна на клиентите, обхвата на системата, критериите, целевия тип доклад и предвидените срокове, съгласувано с бъдещия одитор, където е уместно.

1. Определяне на целите на проверката:

Свързване на съществуващите контроли със съответните критерии и идентифициране на липсващите или слаби доказателства.

2. Картографиране на контролите и доказателствата:

Преглед дали контролите са подходящо проектирани и дали повтарящите се контроли действат последователно.

3. Оценка на дизайна и действието:

Определяне на отговорници, подобряване на процесите и изграждане на чиста доказателствена следа.

4. Корекции и събиране на доказателства:

Изпробване на пакета, преди да започне независимата проверка от CPA.

5. Провеждане на преглед на готовността:

Резултати, върху които можете да действате

Всичко, което предаваме, е насочено както към ръководството, така и към хората, които ще действат по него. В зависимост от обхвата то може да включва:

  • Меморандум за обхвата и готовността по SOC 2.
  • Матрица на контролите спрямо Trust Services Criteria.
  • Регистър на пропуските и корекциите.
  • План за искане и съхранение на доказателства.
  • Насоки за отговорниците на контролите.
  • Резултати от тестовете за готовност.
  • Подкрепа при координацията с одитора, когато е разрешена.

Как Сайбър Тех Груп поддържа фокуса на работата?

Сайбър Тех Груп потвърждава решението, което трябва да бъде подкрепено, необходимото ниво на доказателства, отговорните заинтересовани страни и разграничението между консултантската работа, внедряването, правното тълкуване и независимата увереност. Констатациите се свързват с отговорници, зависимости и измерими следващи действия.

Кога тази услуга е правилният избор?

  • Корпоративни клиенти изискват доклад SOC 2.
  • SaaS компания се подготвя за първата си проверка.
  • Обхватът на системата или моделът на услугата се е променил.
  • Предишен одит е установил повтарящи се слабости в доказателствата.
  • Контролите по ISO/IEC 27001 трябва да се съпоставят със SOC 2.
  • Организацията трябва да избере между подготовка за Type I и Type II.

Как работим: стандарти и граници?

Ангажиментът може да се позовава на AICPA Trust Services Criteria, на насоките на AICPA за докладване по SOC 2 и на съответни допълващи рамки като ISO/IEC 27001. Позоваването на дадена рамка описва как структурираме работата; то само по себе си не е сертификация, акредитация или решение на регулаторен орган.

 

Сроковете се определят след съгласуване на обхвата и варират според размера на средата и наличността на доказателства и заинтересовани страни.

 

SOC 2 е доклад от проверка, а не сертификация. Сайбър Тех Груп може да осигури подкрепа за готовността и корекциите, но не може да издаде доклада; независимата проверка трябва да бъде извършена от подходящо лицензирана CPA фирма.

Обсъдете услугата „Подготовка за SOC 2“ с нас. Кратък разговор за определяне на обхвата потвърждава целта, границите, доказателствата, модела на предоставяне и резултатите, преди да изготвим предложение.

Свързани услуги

Често задавани въпроси

Какво обхваща услугата „Подготовка за SOC 2“?

Обхватът се определя съвместно с вас преди началото на работата. Типичните области включват описание на системата и граници на услугите, приложимите Trust Services Criteria и ангажиментите към клиентите, дизайн, отговорност и честота на контролите, както и политики, процедури и хранилища за доказателства. Изключенията, необходимият достъп, вашите отговорности и критериите за приемане са описани в предложението.

Какво ще получим в края на ангажимента?

Резултатите зависят от съгласуваната цел и могат да включват меморандум за обхвата и готовността по SOC 2, матрица на контролите спрямо Trust Services Criteria, регистър на пропуските и корекциите и план за искане и съхранение на доказателства. Всяка съществена констатация е обвързана с доказателства, въздействие върху бизнеса, приоритет и ясен отговорник за следващата стъпка.

Какви доказателства трябва да подготвим?

Сайбър Тех Груп обикновено изисква политиките, регистрите, управленските записи, техническите доказателства и предишните оценки, които са относими към съгласувания обхват. Искането за доказателства е съобразено така, че клиентът да не събира материали, които няма да бъдат използвани.

Предоставя ли услугата правен съвет или сертификация?

Не. Сайбър Тех Груп предоставя оценка по киберсигурност и подкрепа при внедряване в рамките на съгласувания обхват. Формалното правно тълкуване, законоустановената увереност и акредитираната сертификация остават отделни.

Колко време продължава ангажиментът?

Сроковете се определят след съгласуване на обхвата и варират според размера на средата и наличността на доказателства и заинтересовани страни.

Как се свързва това с „Внедряване и готовност по ISO/IEC 27001“?

Тези услуги отговарят на свързани, но различни въпроси. Определянето на обхвата установява дали „Подготовка за SOC 2“, „Внедряване и готовност по ISO/IEC 27001“ или координирана програма е най-малкият полезен подход без дублиране на работа.

Как се свързва това с „Внедряване и готовност по ISO/IEC 27001“?

Тези услуги отговарят на свързани, но различни въпроси. Определянето на обхвата установява дали „Подготовка за SOC 2“, „Внедряване и готовност по ISO/IEC 27001“ или координирана програма е най-малкият полезен подход без дублиране на работа.