Startsida › Ramverk › SOC 2

SOC 2-compliance-programvara, drift i EU och redo för revision.

Trust Services Criteria (Security, Availability, Processing Integrity, Confidentiality, Privacy) som 51 återkommande kontroller med underlag, behörighetsgranskningar och ändringshantering med fast intervall och ett leverantörsregister. Ingår från Pro, 99 € i månaden.

I korthet

  • Common Criteria (Security): CC1-CC9: kontrollmiljö, kommunikation, riskbedömning, övervakning, kontrollaktiviteter, logisk och fysisk åtkomst, systemdrift, ändrings…
  • Availability: A1: övervakning, kapacitet, miljö, kontinuitetsplan och återställning.
  • Processing Integrity: PI1: fullständig, korrekt, snabb, auktoriserad behandling.
  • Confidentiality: C1: identifiering och skydd av konfidentiell information.

På den här sidan

  1. Vad är SOC 2?
  2. Vem som måste följa den
  3. Viktiga SOC 2-kontroller i Dazr
  4. Vad revisorer letar efter
  5. Så hjälper Dazr med SOC 2

Vad är SOC 2?

SOC 2 (AICPA Trust Services Criteria). B2B SaaS i EU som säljer till den amerikanska storföretagsmarknaden, där SOC 2-rapporter rutinmässigt krävs vid upphandling tillsammans med ISO 27001.

Vem som måste följa den

  • B2B SaaS i EU som expanderar till den amerikanska marknaden
  • Företag med dataplattformar och utvecklarprogramvara som betjänar amerikanska företag
  • AI-/ML-plattformar vars kunder ber om SOC 2 tillsammans med ISO 27001
  • SaaS nära vårdsektorn riktad mot amerikanska vårdgivare (ofta i kombination med HIPAA)

Viktiga SOC 2-kontroller i Dazr

Common Criteria (Security)CC1-CC9: kontrollmiljö, kommunikation, riskbedömning, övervakning, kontrollaktiviteter, logisk och fysisk åtkomst, systemdrift, ändringshantering, riskreducering.
AvailabilityA1: övervakning, kapacitet, miljö, kontinuitetsplan och återställning.
Processing IntegrityPI1: fullständig, korrekt, snabb, auktoriserad behandling.
ConfidentialityC1: identifiering och skydd av konfidentiell information.
PrivacyP1-P8: information, val, insamling, användning, lagring, utlämnande, kvalitet, övervakning, efterlevnad (anpassat efter GAPP).

Vad revisorer letar efter

SOC 2 Type 2-revisorer tar stickprov på underlag under revisionsperioden (vanligtvis 6 till 12 månader): behörighetsgranskningar genomfördes faktiskt, ändringar granskades av kollegor, incidenter registrerades, leverantörer granskades. Dazr är systemet där det dokumenteras, under hela perioden.

Så hjälper Dazr med SOC 2

Dazr Compliance är en plattform för compliancehantering med drift i EU (GRC-programvara) för europeiska organisationer i alla storlekar, från ett team på fem personer till storföretag. SOC 2 är ett av dess tolv ramverk och ingår från Pro, 99 € i månaden. I praktiken betyder det:

  • Ha Trust Services Criteria med kopplade kontroller och underlag
  • Kör kvartalsvisa behörighetsgranskningar med fast intervall och påminnelser via e-post
  • Följ godkännanden i ändringshanteringen och underlag för kollegial granskning
  • Ha leverantörer i leverantörsregistret med länkar till personuppgiftsbiträdesavtal och SOC 2-/ISO-rapporter och granskningsdatum
  • Ge revisorn en skrivskyddad vy för stickprov eller ett revisionsspår i en PDF
Skrivskyddad revisorsvy med tidsbegränsad åtkomst, framsteg per ramverk och flikar för kontroller, risker, incidenter, policyer och aktivitetsloggen
Revisorsvyn: tidsbegränsad och skrivskyddad.

Tillbaka till hela översikten över Dazr Compliance › | Registrera dig gratis ›

Frågor om SOC 2, besvarade.

Ger Dazr oss en SOC 2-rapport?

Nej. SOC 2-rapporten utfärdas av din revisionsbyrå efter deras revision. Dazr är systemet de tar stickprov från. Vi utför inte revisionen.

Type 1 eller Type 2?

Type 1 bekräftar utformningen vid en viss tidpunkt; Type 2 bekräftar den operativa effektiviteten under en period. Dazr passar bra för Type 2: återkommande kontroller med daterat underlag och aktivitetsloggen visar vad som gjordes under hela revisionsperioden.

Fungerar det bredvid ISO 27001?

Ja. Common Criteria och Annex A överlappar mycket; samma underlag kan ofta användas för båda. Aktivera båda ramverken i samma arbetsyta.

Var lagras data?

Endast i Europeiska unionen. Poster i arbetsytan krypteras i vila med AES-256-GCM i applikationslagret; uppladdade underlagsfiler förlitar sig på lagringsleverantörens kryptering i vila. Italienskt bolag, EU-jurisdiktion. SOC 2 är ett amerikanskt ramverk, men revision och infrastruktur kan finnas i EU, och många amerikanska kunder föredrar det.

Redo att starta ditt SOC 2-program?

SOC 2 ingår i Pro (99 €/mån, upp till fem ramverk och fem användare) och Enterprise (499 €/mån); självbetjänat via Mollie, exkl. moms, kan sägas upp när som helst. Free och Basic täcker ISO 27001, GDPR och NIS2. Custom är den enda planen med avtal, prissatt på begäran.