Domov › Rámce › SOC 2

Softvér pre súlad so SOC 2, hostovaný v EÚ a pripravený na audit.

Trust Services Criteria (Security, Availability, Processing Integrity, Confidentiality, Privacy) ako 51 opakovaných opatrení s dôkazmi, revízie prístupov a riadenie zmien v pravidelnom intervale a register dodávateľov. Súčasť od Pro, 99 € mesačne.

V skratke

  • Common Criteria (Security): CC1–CC9: kontrolné prostredie, komunikácia, posúdenie rizík, monitorovanie, kontrolné činnosti, logický a fyzický prístup, systémové operácie, zmeny…
  • Availability: A1: monitorovanie, kapacita, prostredie, BCP a obnova.
  • Processing Integrity: PI1: úplné, presné, včasné, autorizované spracovanie.
  • Confidentiality: C1: identifikácia a ochrana dôverných informácií.

Na tejto stránke

  1. Čo je SOC 2?
  2. Na koho sa vzťahuje
  3. Hlavné opatrenia SOC 2 pokryté v Dazr
  4. Na čo sa audítori pozerajú
  5. Ako Dazr pomáha so SOC 2

Čo je SOC 2?

SOC 2 (AICPA Trust Services Criteria). B2B SaaS z EÚ predávajúce veľkým firmám na trhu USA, kde sa správy SOC 2 pri nákupe bežne požadujú vedľa ISO 27001.

Na koho sa vzťahuje

  • B2B SaaS z EÚ expandujúce na trh USA
  • Firmy s dátovými platformami a softvérom pre vývojárov obsluhujúce veľké firmy v USA
  • Platformy AI / ML, ktorých zákazníci žiadajú SOC 2 vedľa ISO 27001
  • SaaS blízke zdravotníctvu zamerané na poskytovateľov v USA (často v kombinácii s HIPAA)

Hlavné opatrenia SOC 2 pokryté v Dazr

Common Criteria (Security)CC1–CC9: kontrolné prostredie, komunikácia, posúdenie rizík, monitorovanie, kontrolné činnosti, logický a fyzický prístup, systémové operácie, riadenie zmien, zmierňovanie rizík.
AvailabilityA1: monitorovanie, kapacita, prostredie, BCP a obnova.
Processing IntegrityPI1: úplné, presné, včasné, autorizované spracovanie.
ConfidentialityC1: identifikácia a ochrana dôverných informácií.
PrivacyP1–P8: informovanie, voľba, zhromažďovanie, použitie, uchovávanie, sprístupnenie, kvalita, monitorovanie, presadzovanie (v súlade s GAPP).

Na čo sa audítori pozerajú

Audítori SOC 2 Type 2 overujú vzorkou dôkazy za auditné obdobie (zvyčajne 6 až 12 mesiacov): revízie prístupov skutočne prebehli, zmeny prešli kontrolou kolegov, incidenty boli zaznamenané, dodávatelia boli revidovaní. Dazr je evidenčný systém za celé obdobie.

Ako Dazr pomáha so SOC 2

Dazr Compliance je platforma na riadenie compliance hostovaná v EÚ (softvér GRC) pre európske organizácie všetkých veľkostí, od päťčlenného tímu po veľké podniky. SOC 2 je jedným z jej jedenástich rámcov, súčasťou od Pro, 99 € mesačne. V praxi to znamená:

  • Uchovávajte Trust Services Criteria s prepojenými opatreniami a dôkazmi
  • Vykonávajte štvrťročné revízie prístupov v pravidelnom intervale s e-mailovými pripomienkami
  • Sledujte schvaľovanie zmien a dôkazy o kontrole kolegom
  • Veďte dodávateľov v registri dodávateľov s odkazmi na zmluvy o spracúvaní a SOC 2 / ISO a dátumami revízií
  • Odovzdajte audítorovi pohľad len na čítanie na vzorkovanie, alebo auditnú stopu v jedinom PDF
Pohľad audítora len na čítanie s časovo obmedzeným prístupom, postupom podľa rámcov a kartami pre opatrenia, riziká, incidenty, politiky a protokol aktivít
Pohľad audítora: časovo obmedzený a len na čítanie.

Späť na úplný prehľad Dazr Compliance › | Zaregistrovať sa zadarmo ›

Odpovede na otázky k SOC 2.

Dá nám Dazr správu SOC 2?

Nie. Správu SOC 2 vydáva vaša audítorská firma (CPA) po svojom audite. Dazr je evidenčný systém, z ktorého budú brať vzorky. Audit nevykonávame.

Type 1, alebo Type 2?

Type 1 osvedčuje návrh k určitému okamihu; Type 2 osvedčuje prevádzkovú účinnosť za obdobie. Dazr sa na Type 2 dobre hodí: opakované opatrenia s datovanými dôkazmi a protokol aktivít ukazujú, čo bolo za celé auditné obdobie urobené.

Funguje to vedľa ISO 27001?

Áno. Common Criteria a príloha A sa výrazne prekrývajú; rovnaké dôkazy často poslúžia obom. Zapnite oba rámce v rovnakom pracovnom priestore.

Kde sú údaje hostované?

Len v Európskej únii. Záznamy pracovného priestoru sú na aplikačnej vrstve šifrované v pokoji pomocou AES-256-GCM; nahrané súbory s dôkazmi sa spoliehajú na šifrovanie v pokoji poskytovateľa úložiska. Taliansky subjekt, jurisdikcia EÚ. SOC 2 je americký rámec, ale audit aj infraštruktúra môžu byť v EÚ a mnoho zákazníkov z USA to uprednostňuje.

Pripravení začať s programom SOC 2?

SOC 2 je súčasťou Pro (99 €/mes., až päť rámcov a päť používateľov) a Enterprise (499 €/mes.); samoobslužne cez Mollie, bez DPH, zrušiť môžete kedykoľvek. Free a Basic pokrývajú ISO 27001, GDPR a NIS2. Custom je jediný plán na základe zmluvy, nacenený na požiadanie.