Forside › Rammeværk › SOC 2

SOC 2-compliancesoftware, hostet i EU og klar til audit.

Trust Services Criteria (Security, Availability, Processing Integrity, Confidentiality, Privacy) som 51 tilbagevendende kontroller med dokumentation, gennemgang af adgange og ændringsstyring efter fast frekvens og et leverandørregister. Inkluderet fra Pro, 99 € om måneden.

Kort fortalt

  • Common Criteria (Security): CC1-CC9: kontrolmiljø, kommunikation, risikovurdering, overvågning, kontrolaktiviteter, logisk og fysisk adgang, systemdrift, ændrings…
  • Availability: A1: overvågning, kapacitet, miljø, beredskabsplan og genopretning.
  • Processing Integrity: PI1: fuldstændig, nøjagtig, rettidig, autoriseret behandling.
  • Confidentiality: C1: identifikation og beskyttelse af fortrolig information.

På denne side

  1. Hvad er SOC 2?
  2. Hvem skal overholde den
  3. Vigtige SOC 2-kontroller i Dazr
  4. Hvad revisorer kigger efter
  5. Sådan hjælper Dazr med SOC 2

Hvad er SOC 2?

SOC 2 (AICPA Trust Services Criteria). B2B SaaS i EU, der sælger til det amerikanske enterprise-marked, hvor SOC 2-rapporter rutinemæssigt kræves ved indkøb sammen med ISO 27001.

Hvem skal overholde den

  • B2B SaaS i EU, der udvider til det amerikanske marked
  • Virksomheder med dataplatforme og udviklersoftware, der betjener amerikanske virksomheder
  • AI-/ML-platforme, hvis kunder beder om SOC 2 sammen med ISO 27001
  • SaaS tæt på sundhedssektoren rettet mod amerikanske udbydere (ofte kombineret med HIPAA)

Vigtige SOC 2-kontroller i Dazr

Common Criteria (Security)CC1-CC9: kontrolmiljø, kommunikation, risikovurdering, overvågning, kontrolaktiviteter, logisk og fysisk adgang, systemdrift, ændringsstyring, risikoreduktion.
AvailabilityA1: overvågning, kapacitet, miljø, beredskabsplan og genopretning.
Processing IntegrityPI1: fuldstændig, nøjagtig, rettidig, autoriseret behandling.
ConfidentialityC1: identifikation og beskyttelse af fortrolig information.
PrivacyP1-P8: oplysning, valg, indsamling, brug, opbevaring, videregivelse, kvalitet, overvågning, håndhævelse (tilpasset GAPP).

Hvad revisorer kigger efter

SOC 2 Type 2-revisorer udtager dokumentation over auditperioden (typisk 6 til 12 måneder): gennemgange af adgange fandt faktisk sted, ændringer blev gennemgået af kolleger, hændelser blev registreret, leverandører blev gennemgået. Dazr er systemet, hvor det dokumenteres, gennem hele perioden.

Sådan hjælper Dazr med SOC 2

Dazr Compliance er en compliance management-platform hostet i EU (GRC-software) til europæiske organisationer i alle størrelser, fra et team på fem personer til store virksomheder. SOC 2 er et af dens tolv rammeværk, inkluderet fra Pro, 99 € om måneden. I praksis betyder det:

  • Hav Trust Services Criteria med tilknyttede kontroller og dokumentation
  • Kør kvartalsvise gennemgange af adgange efter fast frekvens med påmindelser via e-mail
  • Følg godkendelser i ændringsstyringen og dokumentation for kollegagennemgang
  • Hav leverandører i leverandørregistret med links til databehandleraftaler og SOC 2-/ISO-rapporter og gennemgangsdatoer
  • Giv revisoren en skrivebeskyttet visning til stikprøver eller et revisionsspor i én PDF
Skrivebeskyttet revisorvisning med tidsbegrænset adgang, fremdrift pr. rammeværk og faner for kontroller, risici, hændelser, politikker og aktivitetsloggen
Revisorvisningen: tidsbegrænset og skrivebeskyttet.

Tilbage til den fulde oversigt over Dazr Compliance › | Tilmeld dig gratis ›

Spørgsmål om SOC 2, besvaret.

Giver Dazr os en SOC 2-rapport?

Nej. SOC 2-rapporten udstedes af dit revisionsfirma efter deres audit. Dazr er systemet, de udtager stikprøver fra. Vi udfører ikke auditten.

Type 1 eller Type 2?

Type 1 bekræfter designet på et bestemt tidspunkt; Type 2 bekræfter den operationelle effektivitet over en periode. Dazr passer godt til Type 2: tilbagevendende kontroller med dateret dokumentation og aktivitetsloggen viser, hvad der blev gjort i hele auditperioden.

Fungerer det ved siden af ISO 27001?

Ja. Common Criteria og Annex A overlapper meget; den samme dokumentation kan ofte bruges til begge. Aktivér begge rammeværk i samme arbejdsområde.

Hvor hostes data?

Kun i Den Europæiske Union. Poster i arbejdsområdet krypteres i hvile med AES-256-GCM i applikationslaget; uploadede dokumentationsfiler er afhængige af lagerudbyderens kryptering i hvile. Italiensk selskab, EU-jurisdiktion. SOC 2 er et amerikansk rammeværk, men audit og infrastruktur kan være i EU, og mange amerikanske kunder foretrækker det.

Klar til at starte dit SOC 2-program?

SOC 2 er inkluderet i Pro (99 €/md., op til fem rammeværk og fem brugere) og Enterprise (499 €/md.); selvbetjent via Mollie, ekskl. moms, kan opsiges når som helst. Free og Basic dækker ISO 27001, GDPR og NIS2. Custom er den eneste plan på kontrakt, prissat efter ønske.