Domů › Rámce › SOC 2

Software pro soulad se SOC 2, hostovaný v EU a připravený na audit.

Trust Services Criteria (Security, Availability, Processing Integrity, Confidentiality, Privacy) jako 51 opakovaných opatření s důkazy, revize přístupů a řízení změn v pravidelném intervalu a registr dodavatelů. Součást od Pro, 99 € měsíčně.

Ve zkratce

  • Common Criteria (Security): CC1–CC9: kontrolní prostředí, komunikace, posouzení rizik, monitorování, kontrolní činnosti, logický a fyzický přístup, systémové operace, změny…
  • Availability: A1: monitorování, kapacita, prostředí, BCP a obnova.
  • Processing Integrity: PI1: úplné, přesné, včasné, autorizované zpracování.
  • Confidentiality: C1: identifikace a ochrana důvěrných informací.

Na této stránce

  1. Co je SOC 2?
  2. Na koho se vztahuje
  3. Hlavní opatření SOC 2 pokrytá v Dazr
  4. Na co se auditoři dívají
  5. Jak Dazr pomáhá se SOC 2

Co je SOC 2?

SOC 2 (AICPA Trust Services Criteria). B2B SaaS z EU prodávající velkým firmám na trhu USA, kde se zprávy SOC 2 při nákupu běžně požadují vedle ISO 27001.

Na koho se vztahuje

  • B2B SaaS z EU expandující na trh USA
  • Firmy s datovými platformami a nástroji pro vývojáře obsluhující velké firmy v USA
  • Platformy AI / ML, jejichž zákazníci žádají SOC 2 vedle ISO 27001
  • SaaS blízké zdravotnictví zaměřené na poskytovatele v USA (často v kombinaci s HIPAA)

Hlavní opatření SOC 2 pokrytá v Dazr

Common Criteria (Security)CC1–CC9: kontrolní prostředí, komunikace, posouzení rizik, monitorování, kontrolní činnosti, logický a fyzický přístup, systémové operace, řízení změn, zmírňování rizik.
AvailabilityA1: monitorování, kapacita, prostředí, BCP a obnova.
Processing IntegrityPI1: úplné, přesné, včasné, autorizované zpracování.
ConfidentialityC1: identifikace a ochrana důvěrných informací.
PrivacyP1–P8: informování, volba, shromažďování, použití, uchovávání, zpřístupnění, kvalita, monitorování, vymáhání (v souladu s GAPP).

Na co se auditoři dívají

Auditoři SOC 2 Type 2 ověřují vzorkem důkazy za auditní období (obvykle 6 až 12 měsíců): revize přístupů skutečně proběhly, změny prošly kontrolou kolegů, incidenty byly zaznamenány, dodavatelé byli revidováni. Dazr je evidenční systém za celé období.

Jak Dazr pomáhá se SOC 2

Dazr Compliance je platforma pro řízení compliance hostovaná v EU (software GRC) pro evropské organizace všech velikostí, od pětičlenného týmu po velké podniky. SOC 2 je jedním z jejích jedenácti rámců, součástí od Pro, 99 € měsíčně. V praxi to znamená:

  • Uchovávejte Trust Services Criteria s propojenými opatřeními a důkazy
  • Provádějte čtvrtletní revize přístupů v pravidelném intervalu s e-mailovými připomínkami
  • Sledujte schvalování změn a důkazy o kontrole kolegy
  • Veďte dodavatele v registru dodavatelů s odkazy na smlouvy o zpracování a SOC 2 / ISO a daty revizí
  • Předejte auditorovi pohled jen ke čtení pro vzorkování, nebo auditní stopu v jediném PDF
Pohled auditora jen ke čtení s časově omezeným přístupem, postupem podle rámců a kartami pro opatření, rizika, incidenty, politiky a protokol aktivit
Pohled auditora: časově omezený a jen ke čtení.

Zpět na úplný přehled Dazr Compliance › | Zaregistrovat se zdarma ›

Odpovědi na otázky k SOC 2.

Dá nám Dazr zprávu SOC 2?

Ne. Zprávu SOC 2 vydává vaše auditorská firma (CPA) po svém auditu. Dazr je evidenční systém, ze kterého budou brát vzorky. Audit neprovádíme.

Type 1, nebo Type 2?

Type 1 osvědčuje návrh k určitému okamžiku; Type 2 osvědčuje provozní účinnost za období. Dazr se pro Type 2 dobře hodí: opakovaná opatření s datovanými důkazy a protokol aktivit ukazují, co bylo za celé auditní období uděláno.

Funguje to vedle ISO 27001?

Ano. Common Criteria a příloha A se výrazně překrývají; stejné důkazy často poslouží oběma. Zapněte oba rámce ve stejném pracovním prostoru.

Kde jsou data hostována?

Pouze v Evropské unii. Záznamy pracovního prostoru jsou na aplikační vrstvě šifrované v klidu pomocí AES-256-GCM; nahrané soubory s důkazy spoléhají na šifrování v klidu poskytovatele úložiště. Italský subjekt, jurisdikce EU. SOC 2 je americký rámec, ale audit i infrastruktura mohou být v EU a mnoho zákazníků z USA to preferuje.

Připraveni začít s programem SOC 2?

SOC 2 je součástí Pro (99 €/měs., až pět rámců a pět uživatelů) a Enterprise (499 €/měs.); samoobslužně přes Mollie, bez DPH, zrušit můžete kdykoli. Free a Basic pokrývají ISO 27001, GDPR a NIS2. Custom je jediný tarif na základě smlouvy, naceněný na vyžádání.