SOC 2(系统和组织控制 2)

安全、可用性、处理完整性、机密性和隐私而实施的内部控制措施数据。 <p>SOC 2 标准由美国注册会计师协会 (AICPA) 制定。该标准定义了一组原则——信任服务原则——为评估组织的内部控制提供了基础。每条原则都与一组标准相关联,这些标准指定组织需要采取哪些措施才能遵守标准

来源:搜索云安全

什么是 SOC 2(系统和组织控制 2)?

SOC 2(系统和组织控制 2),发音为“sock 2”,是一项自愿合规标准,用于确保服务提供商正确管理和保护其所管理的敏感数据。 SOC 2 提供了一个用于审核和报告组织已实施的内部控制的结构,以确保数据的安全性、可用性、处理完整性、机密性和隐私性。

SOC 2 标准由美国注册会计师协会 (AICPA) 制定。该标准定义了一组原则——信任服务原则——为评估组织的内部控制提供了基础。每条原则都与一组标准相关联,这些标准根据组织自己既定的目标指定组织需要采取哪些措施才能符合标准。

为了实现 SOC 2 合规性,组织必须接受第三方 CPA 公司的审计,以验证组织的控制是否满足 SOC 2 标准。完成评估后,公司将生成一份有关审计结果的综合报告。审核员可以创建两种类型的报告:

  • SOC 2 类型 1。评估组织在特定时间点设计和实施内部控制的情况。这是两种报告类型中更简单、更快捷的一种。
  • SOC 2 类型 2。评估组织在一段时间内设计和实施内部控制以及应用这些控制的情况。此类报告更复杂,生成时间更长,但可以更好地保证控制措施的有效性。
  • 信托服务的标准是什么?

    AICPA 将 TSC 分为五个大类,为理解基本标准的一般性质提供了一个结构:

  • 可用性。受保护的系统和信息满足组织目标定义的可用性和使用要求。