ब्लॉग पर वापस जाएँ

SOC 2 रिपोर्ट समझें: Trust Services Criteria और ISO 27001 से अंतर

किसी सेवा प्रदाता को चुनते समय सुरक्षा क्षमता की पुष्टि करना अक्सर सबसे कठिन होता है। यह लेख SOC 2 के पाँच Trust Services Criteria, Type I और Type II के समय-संबंधी अंतर, और अपनी जोखिम स्थिति समझने के लिए रिपोर्ट में जाँचने योग्य मुख्य बिंदुओं को स्पष्ट करता है।

किसी क्लाउड सेवा या टूल को खरीदते समय सुरक्षा अक्सर सबसे कठिन चीज़ होती है जिसे वास्तव में परखा जा सके। फीचर आज़माए जा सकते हैं और कीमतों की तुलना की जा सकती है, लेकिन एक डेमो से यह नहीं पता चलता कि कंपनी अंदर से एक्सेस कैसे संभालती है, घटना होने पर कैसे प्रतिक्रिया देती है, या डेटा किन स्थानों पर रखा जाता है।

SOC 2 रिपोर्ट इसी आवश्यकता के लिए बनाई गई है। यह यह नहीं बताती कि कोई उत्पाद इस्तेमाल में कितना अच्छा है। यह एक गहरे सवाल का जवाब देती है: क्या सेवा संगठन सुरक्षा से जुड़े नियंत्रण वास्तव में उसी तरह चला रहा है जैसा वह कहता है?

SOC 2 报告解读:信任原则与 ISO 27001 的区别的关键步骤与判断维度示意图

ऑडिट संगठन का होता है, उत्पाद का नहीं

SOC 2 (System and Organization Controls 2) सेवा संगठनों के लिए एक ऑडिट मानक है, जिसे American Institute of Certified Public Accountants ने विकसित किया है। रिपोर्ट एक स्वतंत्र अकाउंटिंग फर्म जारी करती है और उसमें ऑडिट राय दी जाती है। Unqualified Opinion का अर्थ है कि नियंत्रण प्रणाली पूरे ऑडिट अवधि में प्रभावी रूप से चलती रही; इस प्रकार के ऑडिट में यह सबसे मजबूत निष्कर्ष माना जाता है।

ऑडिट पाँच Trust Services Criteria के आधार पर किया जाता है। Security अनिवार्य है, जबकि बाकी चार व्यवसाय की प्रकृति के अनुसार चुने जाते हैं:

मानदंडमुख्य ध्यान
सुरक्षाअनधिकृत पहुँच और घुसपैठ रोकना
उपलब्धतावादे के अनुसार सेवा को स्थिर रूप से चलाना
प्रोसेसिंग इंटीग्रिटीडेटा को सही, पूर्ण और समय पर प्रोसेस करना
गोपनीयतागोपनीय जानकारी को एन्क्रिप्ट करना और पहुँच सीमित करना
निजताव्यक्तिगत जानकारी का संग्रह, उपयोग और अंतिम निपटान

Type I और Type II में मुख्य अंतर समय का है

यह अंतर सबसे आसानी से गलत समझा जाता है और रिपोर्ट के वास्तविक महत्व पर सबसे अधिक असर डालता है।

Type I किसी एक समय-बिंदु पर नियंत्रणों के डिज़ाइन की जाँच करता है—सरल शब्दों में, क्या नीतियाँ और नियंत्रण उचित ढंग से बनाए गए हैं। Type II यह देखता है कि वही नियंत्रण एक अवधि के दौरान कैसे चले, जो आम तौर पर 6 से 12 महीने होती है। इस दौरान रोज़मर्रा के काम, कोड परिवर्तन, कर्मचारियों में बदलाव और नमूना-आधारित साक्ष्य देखे जाते हैं।

एक रिपोर्ट बताती है कि नियंत्रण व्यवस्था लिखी गई है या नहीं; दूसरी बताती है कि पिछले कई महीनों में उसे रोज़ वास्तव में अपनाया गया या नहीं। इसलिए जब कोई कहे कि उसने “SOC 2 पास किया है”, तो पहले पूछें कि रिपोर्ट Type I है या Type II।

ISO 27001 से संबंध

दोनों नाम अक्सर साथ लिए जाते हैं, लेकिन उनका उद्देश्य अलग है। SOC 2 एक अकाउंटिंग फर्म जारी करती है और इसका केंद्र ग्राहकों के लिए भरोसे का एक विस्तृत रिपोर्टिंग दस्तावेज़ है, जिसमें नियंत्रणों का वर्णन और परीक्षण परिणाम होते हैं। यह उत्तर अमेरिकी ग्राहकों की B2B खरीद जाँच में आम है। ISO 27001 किसी प्रमाणन निकाय द्वारा प्रमाणित की जाती है और संगठन की सूचना सुरक्षा प्रबंधन प्रणाली पर केंद्रित होती है; इसका मुख्य परिणाम एक प्रमाणपत्र है, जिसकी अंतरराष्ट्रीय स्वीकृति अधिक व्यापक है।

कई सेवा प्रदाताओं के पास दोनों होते हैं, और इसमें कोई विरोधाभास नहीं है। ISO 27001 दिखाती है कि प्रबंधन प्रणाली व्यापक रूप से बनाई गई है, जबकि SOC 2 Type II दिखाती है कि नियंत्रण वास्तव में चल रहे हैं। जोखिम समझने के लिए बाद वाली रिपोर्ट आम तौर पर अधिक विस्तृत जानकारी देती है।

रिपोर्ट मिलने के बाद क्या जाँचें

सेवा प्रदाता आम तौर पर गोपनीयता समझौते के तहत रिपोर्ट साझा करते हैं। पढ़ते समय कुछ हिस्से बिल्कुल नहीं छोड़ने चाहिए।

पहले ऑडिट का दायरा देखें। कौन-सा उत्पाद, कौन-सा डेटा सेंटर और कौन-सी व्यवसाय इकाई शामिल है, और क्या वही हिस्सा आपकी वास्तविक उपयोग योजना से मेल खाता है? दायरे के बाहर की किसी चीज़ के बारे में यह रिपोर्ट प्रमाण नहीं देती।

इसके बाद कवर की गई अवधि देखें। क्या समय लगातार है, और क्या इसमें सबसे हाल का पूरा चक्र शामिल है? दो साल पुरानी रिपोर्ट आज की स्थिति नहीं बता सकती।

फिर Exceptions देखें, जहाँ अक्सर सबसे उपयोगी जानकारी मिलती है। इसमें बताया जाता है कि कौन-से नियंत्रण प्रभावी रूप से नहीं चले, प्रभाव कहाँ तक था और सुधार योजना है या नहीं। किसी exception का होना अपने आप में सेवा को अनुपयोगी नहीं बनाता। अहम यह है कि वह आपके जोखिम क्षेत्र में आता है या नहीं, और सुधार स्पष्ट रूप से तय और आगे बढ़ाया जा रहा है या नहीं।

अंत में अपनी ज़रूरत पर लौटें। यदि आपको डेटा उपलब्धता की चिंता है लेकिन रिपोर्ट सिर्फ सुरक्षा को कवर करती है, तो वह आपके वास्तविक सवाल का जवाब नहीं देती। यह बात अक्सर छूट जाती है: सैकड़ों पन्नों की रिपोर्ट का मतलब यह नहीं कि हर पन्ना आपके उपयोग के लिए प्रासंगिक है।

प्रमाणन किन चीज़ों की जगह नहीं ले सकता

सुरक्षा प्रमाणन सेवा प्रदाता के प्रबंधन स्तर का प्रमाण देता है; यह साबित नहीं करता कि आपकी अपनी उपयोग-पद्धति नियमों के अनुरूप है।

उदाहरण के लिए, अकाउंट प्रबंधन लें। भले ही सेवा प्रदाता की सुरक्षा प्रणाली ऑडिट में खरी उतरे, आप अनुमतियाँ कैसे बाँटते हैं, वातावरण कैसे कॉन्फ़िगर करते हैं और अलग-अलग प्लेटफ़ॉर्म पर क्या करते हैं—इन सबको संबंधित प्लेटफ़ॉर्म के नियमों का पालन करना ही होगा। प्रमाणन यह बता सकता है कि प्रदाता आपके डेटा को सही ढंग से संभाल रहा है या नहीं, लेकिन यह नहीं कि आपकी अपनी गतिविधियाँ अनुपालन में हैं या नहीं।

स्पष्ट environment isolation और access boundaries इस तरह के ऑडिट में बार-बार सामने आते हैं। हर वातावरण को स्वतंत्र इकाई बनाना और खातों के बीच session या data को मिल जाने से रोकना मूल रूप से उसी सोच पर आधारित है; फर्क सिर्फ इतना है कि इसे लागू करने की जिम्मेदारी आपके हाथ में होती है। PurpleMark environment isolation स्तर पर इसी प्रकार की क्षमता देता है।

यह लेख केवल ऑडिट मानकों की जानकारी समझाने के लिए है। किसी विशेष रिपोर्ट की सामग्री और लागू दायरे के लिए सेवा प्रदाता द्वारा दी गई आधिकारिक रिपोर्ट ही मान्य है।