Kapag pumipili ng provider, seguridad ang isa sa pinakamahirap patunayan. Ipinapaliwanag ng gabay na ito ang limang Trust Services Criteria ng SOC 2, ang pagkakaiba ng Type I at Type II batay sa panahon, at kung ano ang dapat suriin sa report para masukat ang sariling panganib.
Kapag bumibili ng cloud service o tool, kadalasang seguridad ang pinakamahirap beripikahin. Maaaring subukan ang mga feature at ikumpara ang presyo, pero hindi makikita sa isang demo kung paano namamahala ng access ang isang kumpanya, paano ito tumutugon sa insidente, o saang mga lokasyon inilalagay ang data.
Dito ginagamit ang SOC 2 report. Hindi nito sinusukat kung madaling gamitin ang produkto. Ang sinasagot nito ay mas malalim na tanong: talagang ipinapatupad ba ng service organization ang mga security control ayon sa sinasabi nito?

Ang organisasyon ang ina-audit, hindi ang produkto
Ang SOC 2 (System and Organization Controls 2) ay isang auditing standard para sa mga service organization na binuo ng American Institute of Certified Public Accountants. Isang independent accounting firm ang naglalabas ng report at nagbibigay ng audit opinion. Ang Unqualified Opinion ay nangangahulugang epektibong gumana ang control system sa buong audit period at ito ang pinakamalakas na uri ng konklusyon sa ganitong audit.
Nakaayos ang audit sa limang Trust Services Criteria. Obligado ang Security, habang pinipili ang apat na iba pa depende sa uri ng negosyo:
| Criterion | Pokus |
|---|---|
| Security | Pag-iwas sa hindi awtorisadong access at intrusion |
| Availability | Matatag na pagpapatakbo ng serbisyo ayon sa pangako |
| Processing integrity | Tama, kumpleto, at napapanahong pagproseso ng data |
| Confidentiality | Encryption ng sensitibong impormasyon at paglilimita ng access |
| Privacy | Pagkolekta, paggamit, at huling pag-dispose ng personal na impormasyon |
Magkaiba ang Type I at Type II sa dimensiyon ng panahon
Ito ang isa sa pinakamadaling pagkamalian at isa rin sa pinakamahalagang pagkakaiba sa halaga ng report.
Sinusuri ng Type I ang disenyo ng mga control sa isang partikular na oras—sa madaling salita, kung makatwiran ang pagkakabuo ng mga patakaran at control. Sinusuri naman ng Type II kung paano gumagana ang mga control sa loob ng isang panahon, karaniwang 6 hanggang 12 buwan, kabilang ang pagsubaybay sa pang-araw-araw na operasyon, pagbabago sa code, pagbabago ng mga tauhan, at pagkuha ng sample na ebidensiya.
Sinasabi ng una kung may dokumentadong control framework; sinasabi ng ikalawa kung sinusunod talaga ito araw-araw sa nakaraang ilang buwan. Kaya kapag narinig mong “pumasa sa SOC 2” ang isang kumpanya, alamin muna kung Type I o Type II ang report.
Kaugnayan sa ISO 27001
Madalas banggitin nang magkasama ang dalawa, pero magkaiba ang tungkulin nila. Ang SOC 2 ay inilalabas ng accounting firm at pangunahing customer-facing assurance report na may mga paglalarawan ng control at test result. Karaniwan ito sa B2B procurement due diligence ng mga customer sa North America. Ang ISO 27001 naman ay sertipikasyon mula sa certification body at nakatuon sa information security management system ng organisasyon; sertipiko ang pangunahing output at mas malawak ang pagkilala rito sa buong mundo.
Maraming provider ang may pareho at hindi iyon magkasalungat. Ipinapakita ng ISO 27001 na naitayo ang isang kumpletong management system, samantalang ipinapakita ng SOC 2 Type II na talagang isinasagawa ang mga control. Sa pagtaya ng panganib, karaniwang mas detalyado ang impormasyong ibinibigay ng huli.
Ano ang dapat suriin kapag natanggap mo ang report
Karaniwang ibinibigay ng service provider ang report sa ilalim ng nondisclosure agreement. May ilang seksiyong hindi dapat laktawan.
Unahin ang audit scope. Aling produkto, data center, at business line ang sakop, at tumutugma ba iyon sa aktuwal mong gagamitin? Hindi mapapatunayan ng report ang anumang nasa labas ng scope.
Kasunod ang coverage period. Tuloy-tuloy ba ito at kabilang ba ang pinakahuling kumpletong cycle? Ang report mula dalawang taon na ang nakalipas ay hindi sapat para ilarawan ang kalagayan ngayon.
Pagkatapos, tingnan ang Exceptions, na kadalasang pinakamaraming kapaki-pakinabang na detalye. Dito nakasaad kung aling mga control ang hindi epektibong gumana, ano ang naapektuhan, at kung may remediation plan. Ang pagkakaroon ng exception ay hindi awtomatikong nangangahulugang hindi magagamit ang serbisyo. Ang mahalaga ay kung sakop nito ang sarili mong risk exposure at kung malinaw at sinusubaybayan ang remediation.
Sa huli, bumalik sa sarili mong pangangailangan. Kung data availability ang mahalaga sa iyo pero security lang ang sakop ng report, hindi nito sinasagot ang tanong mo. Madalas makaligtaan ito: ang isang report na daan-daang pahina ay hindi nangangahulugang bawat pahina ay may kaugnayan sa iyong sitwasyon.
Ano ang hindi kayang palitan ng certification
Pinatutunayan ng security certification ang antas ng pamamahala ng provider, pero hindi nito pinatutunayang compliant ang sarili mong paraan ng paggamit.
Halimbawa, sa account management. Kahit pumasa sa audit ang security system ng provider, kailangan pa ring sumunod sa kani-kanilang platform rules ang paraan mo ng paglalaan ng permission, pag-configure ng environment, at paggawa ng operasyon sa iba’t ibang platform. Sinasagot ng certification kung maayos na pinangangasiwaan ng provider ang iyong data, pero hindi kung compliant ang sarili mong operasyon.
Paulit-ulit na binibigyang-diin sa ganitong audit ang malinaw na environment isolation at access boundaries. Ang pagtrato sa bawat environment bilang hiwalay na unit at pagpigil sa paghahalo ng session at data sa pagitan ng mga account ay iisang prinsipyo; ang kaibahan lang ay nasa panig mo ang pagpapatupad. Nagbibigay ang PurpleMark ng ganitong kakayahan sa environment-isolation layer.
Ang artikulong ito ay paliwanag lamang tungkol sa mga audit standard. Ang opisyal na report na ibinibigay ng service provider ang dapat sundin para sa eksaktong nilalaman at saklaw.


