Home › Framework › SOC 2

Software di compliance SOC 2, ospitato nell'UE e pronto per l'audit.

I Trust Services Criteria (Security, Availability, Processing Integrity, Confidentiality, Privacy) come 51 controlli ricorrenti con evidenze, revisioni degli accessi e change management a cadenza regolare e un registro dei fornitori. Incluso da Pro, 99 € al mese.

In sintesi

  • Common Criteria (Security): CC1-CC9: ambiente di controllo, comunicazione, valutazione dei rischi, monitoraggio, attività di controllo, accesso logico e fisico, operatività dei sistemi, change…
  • Availability: A1: monitoraggio, capacità, controlli ambientali, BCP e ripristino.
  • Processing Integrity: PI1: trattamento completo, accurato, tempestivo e autorizzato.
  • Confidentiality: C1: identificazione e protezione delle informazioni riservate.

In questa pagina

  1. Che cos'è il SOC 2?
  2. Chi deve conformarsi
  3. I principali controlli SOC 2 coperti da Dazr
  4. Cosa verificano gli auditor
  5. Come Dazr aiuta con il SOC 2

Che cos'è il SOC 2?

SOC 2 (Trust Services Criteria dell'AICPA). SaaS B2B con sede nell'UE che vendono alle grandi aziende statunitensi, dove nei processi di acquisto il report SOC 2 viene chiesto di routine insieme alla ISO 27001.

Chi deve conformarsi

  • SaaS B2B europei che si espandono sul mercato USA
  • Piattaforme dati e strumenti per sviluppatori con clienti enterprise negli USA
  • Piattaforme di IA / ML i cui clienti chiedono il SOC 2 insieme alla ISO 27001
  • SaaS per il settore sanitario rivolti a strutture USA (spesso insieme all'HIPAA)

I principali controlli SOC 2 coperti da Dazr

Common Criteria (Security)CC1-CC9: ambiente di controllo, comunicazione, valutazione dei rischi, monitoraggio, attività di controllo, accesso logico e fisico, operatività dei sistemi, change management, mitigazione dei rischi.
AvailabilityA1: monitoraggio, capacità, controlli ambientali, BCP e ripristino.
Processing IntegrityPI1: trattamento completo, accurato, tempestivo e autorizzato.
ConfidentialityC1: identificazione e protezione delle informazioni riservate.
PrivacyP1-P8: informativa, scelta, raccolta, utilizzo, conservazione, comunicazione, qualità, monitoraggio, applicazione (in linea con i GAPP).

Cosa verificano gli auditor

Gli auditor SOC 2 Type 2 campionano le evidenze lungo il periodo di audit (di solito da 6 a 12 mesi): le revisioni degli accessi sono state fatte davvero, le modifiche sono state revisionate da un collega, gli incidenti registrati, i fornitori riesaminati. Dazr è il sistema di registrazione per tutto il periodo.

Come Dazr aiuta con il SOC 2

Dazr Compliance è una piattaforma di compliance management (software GRC) ospitata nell'UE per organizzazioni europee di ogni dimensione, da un team di cinque persone alla grande impresa. Il SOC 2 è uno dei suoi undici framework, incluso da Pro a 99 € al mese. In pratica significa:

  • Tenere i Trust Services Criteria con controlli ed evidenze collegati
  • Svolgere con regolarità le revisioni trimestrali degli accessi, con promemoria via e-mail
  • Seguire le approvazioni del change management e le evidenze di revisione tra pari
  • Tenere i fornitori nel relativo registro con link a DPA e report SOC 2 / certificati ISO e date di revisione
  • Dare all'auditor una vista in sola lettura per il campionamento, oppure un audit trail in un unico PDF

Torna alla panoramica completa di Dazr Compliance › | Registrati gratis ›

SOC 2: le risposte alle vostre domande.

Dazr ci rilascia un report SOC 2?

No. Il report SOC 2 lo emette la vostra società di revisione (CPA) dopo il suo audit. Dazr è il sistema di registrazione da cui campionerà le evidenze. Non svolgiamo l'audit.

Type 1 o Type 2?

Il Type 1 attesta la progettazione in un dato momento; il Type 2 l'efficacia operativa in un periodo. Dazr è particolarmente adatto al Type 2: controlli ricorrenti con evidenze datate e il registro attività mostrano cosa è stato fatto lungo tutto il periodo di audit.

Funziona insieme alla ISO 27001?

Sì. I Common Criteria e l'Annex A si sovrappongono molto; spesso la stessa evidenza vale per entrambi. Attivate i due framework nello stesso workspace.

Dove sono ospitati i dati?

Solo nell'Unione europea. I record del workspace sono cifrati a riposo con AES-256-GCM a livello applicativo; i file di evidenza caricati si affidano alla cifratura a riposo del fornitore di storage. Società italiana, giurisdizione UE. SOC 2 is a US framework but the audit and infrastructure can be EU-based, and many US customers prefer that.

Pronti ad avviare il programma SOC 2?

SOC 2 è incluso in Pro (99 €/mese, fino a cinque framework e cinque utenti) ed Enterprise (499 €/mese); self-service tramite Mollie, IVA esclusa, disdetta in qualsiasi momento. Free e Basic coprono ISO 27001, GDPR e NIS2. Custom è l'unico piano con contratto, con prezzo su richiesta.