ត្រឡប់ទៅប្លុក

ស្វែងយល់ពីរបាយការណ៍ SOC 2៖ Trust Services Criteria និងភាពខុសគ្នាពី ISO 27001

ពេលជ្រើសរើសអ្នកផ្តល់សេវា សមត្ថភាពសុវត្ថិភាពជារឿងដែលពិបាកផ្ទៀងផ្ទាត់បំផុតមួយ។ អត្ថបទនេះពន្យល់ Trust Services Criteria ទាំងប្រាំរបស់ SOC 2 ភាពខុសគ្នាតាមពេលវេលារវាង Type I និង Type II និងចំណុចត្រូវពិនិត្យក្នុងរបាយការណ៍ដើម្បីវាយតម្លៃហានិភ័យរបស់អ្នក។

ពេលទិញសេវា cloud ឬឧបករណ៍ណាមួយ សុវត្ថិភាពជារឿងមួយដែលពិបាកផ្ទៀងផ្ទាត់បំផុត។ មុខងារអាចសាកល្បងបាន ហើយតម្លៃអាចប្រៀបធៀបបាន ប៉ុន្តែការបង្ហាញ demo ម្តងមិនអាចបង្ហាញថាក្រុមហ៊ុនគ្រប់គ្រងសិទ្ធិចូលប្រើនៅខាងក្នុងយ៉ាងដូចម្តេច ឆ្លើយតបពេលមានឧបទ្ទវហេតុយ៉ាងដូចម្តេច ឬរក្សាទុកទិន្នន័យនៅទីតាំងណាខ្លះទេ។

របាយការណ៍ SOC 2 ត្រូវបានបង្កើតឡើងសម្រាប់គោលបំណងនេះ។ វាមិនវាយតម្លៃថាផលិតផលងាយប្រើឬអត់ទេ ប៉ុន្តែឆ្លើយសំណួរដែលជ្រៅជាងនេះ៖ តើអង្គភាពផ្តល់សេវាពិតជាអនុវត្តការគ្រប់គ្រងពាក់ព័ន្ធនឹងសុវត្ថិភាពដូចដែលខ្លួនបានអះអាងឬទេ?

SOC 2 报告解读:信任原则与 ISO 27001 的区别的关键步骤与判断维度示意图

អ្វីដែលត្រូវបានសវនកម្មគឺអង្គការ មិនមែនផលិតផលទេ

SOC 2 (System and Organization Controls 2) គឺជាស្តង់ដារសវនកម្មសម្រាប់អង្គភាពផ្តល់សេវា ដែលបង្កើតដោយ American Institute of Certified Public Accountants។ របាយការណ៍ត្រូវបានចេញដោយក្រុមហ៊ុនគណនេយ្យឯករាជ្យ និងមានមតិសវនកម្ម។ Unqualified Opinion មានន័យថាប្រព័ន្ធគ្រប់គ្រងបានដំណើរការប្រកបដោយប្រសិទ្ធភាពពេញមួយរយៈពេលសវនកម្ម ហើយជាសេចក្តីសន្និដ្ឋានខ្លាំងបំផុតក្នុងសវនកម្មប្រភេទនេះ។

សវនកម្មត្រូវបានរៀបចំជុំវិញ Trust Services Criteria ចំនួនប្រាំ។ Security ជាចំណុចបង្ខំ ខណៈបួនចំណុចផ្សេងទៀតត្រូវជ្រើសតាមលក្ខណៈអាជីវកម្ម៖

លក្ខណៈវិនិច្ឆ័យអ្វីដែលផ្តោតលើ
សុវត្ថិភាពការពារការចូលប្រើដោយគ្មានសិទ្ធិ និងការជ្រៀតចូល
ភាពអាចប្រើបានធានាឱ្យសេវាដំណើរការស្ថិរភាពតាមការសន្យា
សុចរិតភាពនៃការដំណើរការដំណើរការទិន្នន័យឱ្យត្រឹមត្រូវ ពេញលេញ និងទាន់ពេល
ភាពសម្ងាត់អ៊ិនគ្រីបទិន្នន័យសម្ងាត់ និងកំណត់អ្នកដែលអាចចូលប្រើ
ឯកជនភាពប្រមូល ប្រើ និងបោះបង់ព័ត៌មានផ្ទាល់ខ្លួននៅចុងវដ្ត

Type I និង Type II ខុសគ្នាសំខាន់នៅវិមាត្រពេលវេលា

នេះជាចំណុចមួយដែលងាយច្រឡំបំផុត ហើយក៏មានឥទ្ធិពលខ្លាំងលើតម្លៃនៃរបាយការណ៍ផងដែរ។

Type I ពិនិត្យរចនាសម្ព័ន្ធនៃការគ្រប់គ្រងនៅចំណុចពេលវេលាមួយ។ និយាយឱ្យងាយ គឺពិនិត្យថាគោលនយោបាយ និងការគ្រប់គ្រងត្រូវបានរចនាដោយសមហេតុផលឬទេ។ Type II ពិនិត្យថាការគ្រប់គ្រងទាំងនោះដំណើរការយ៉ាងដូចម្តេចក្នុងរយៈពេលមួយ ដែលជាទូទៅមានពី 6 ដល់ 12 ខែ ដោយតាមដានប្រតិបត្តិការប្រចាំថ្ងៃ ការផ្លាស់ប្តូរកូដ ការផ្លាស់ប្តូរបុគ្គលិក និងយកគំរូភស្តុតាងមកពិនិត្យ។

មួយបង្ហាញថាអង្គការបានកត់ត្រាប្រព័ន្ធគ្រប់គ្រងឬនៅ ខណៈមួយទៀតបង្ហាញថាអង្គការបានអនុវត្តតាមប្រព័ន្ធនោះរៀងរាល់ថ្ងៃក្នុងប៉ុន្មានខែកន្លងមកឬទេ។ ដូច្នេះ ពេលឮថាក្រុមហ៊ុន “បានឆ្លង SOC 2” ត្រូវសួរមុនថាជា Type I ឬ Type II។

ទំនាក់ទំនងជាមួយ ISO 27001

ឈ្មោះទាំងពីរត្រូវបានលើកឡើងជាមួយគ្នាញឹកញាប់ ប៉ុន្តែមានតួនាទីខុសគ្នា។ SOC 2 ចេញដោយក្រុមហ៊ុនគណនេយ្យ និងផ្តោតលើរបាយការណ៍ធានាភាពជឿជាក់សម្រាប់អតិថិជន ដែលមានការពិពណ៌នាអំពីការគ្រប់គ្រង និងលទ្ធផលតេស្ត។ វាជារឿងធម្មតាក្នុងការត្រួតពិនិត្យមុនទិញ B2B របស់អតិថិជននៅអាមេរិកខាងជើង។ ISO 27001 វិញត្រូវបានបញ្ជាក់ដោយស្ថាប័នផ្តល់វិញ្ញាបនបត្រ និងផ្តោតលើប្រព័ន្ធគ្រប់គ្រងសុវត្ថិភាពព័ត៌មានរបស់អង្គការ។ លទ្ធផលសំខាន់គឺវិញ្ញាបនបត្រដែលមានការទទួលស្គាល់អន្តរជាតិទូលំទូលាយជាង។

អ្នកផ្តល់សេវាជាច្រើនមានទាំងពីរ ហើយវាមិនផ្ទុយគ្នាទេ។ ISO 27001 បង្ហាញថាប្រព័ន្ធគ្រប់គ្រងត្រូវបានបង្កើតឡើងពេញលេញ ខណៈ SOC 2 Type II បង្ហាញថាការគ្រប់គ្រងពិតជាត្រូវបានអនុវត្ត។ សម្រាប់ការវាយតម្លៃហានិភ័យ ក្រោយមកជាទូទៅផ្តល់ព័ត៌មានលម្អិតជាង។

តើត្រូវពិនិត្យអ្វីបន្ទាប់ពីទទួលរបាយការណ៍

អ្នកផ្តល់សេវាជាទូទៅផ្តល់របាយការណ៍ក្រោមកិច្ចព្រមព្រៀងរក្សាការសម្ងាត់។ មានចំណុចមួយចំនួនដែលមិនគួររំលងពេលអាន។

មុនគេ ពិនិត្យវិសាលភាពសវនកម្ម។ តើផលិតផលណា data center ណា និងខ្សែអាជីវកម្មណាខ្លះត្រូវបានគ្របដណ្តប់ ហើយវាត្រូវគ្នានឹងអ្វីដែលអ្នកនឹងប្រើពិតប្រាកដឬទេ? ផ្នែកនៅក្រៅវិសាលភាពមិនអាចប្រើរបាយការណ៍នេះជាភស្តុតាងបានទេ។

បន្ទាប់មក ពិនិត្យរយៈពេលដែលបានគ្របដណ្តប់។ តើវាបន្តជាប់គ្នាឬទេ និងរួមបញ្ចូលវដ្តពេញលេញថ្មីបំផុតឬទេ? របាយការណ៍ពីពីរឆ្នាំមុនមិនអាចបង្ហាញស្ថានភាពថ្ងៃនេះបានទេ។

បន្ទាប់គឺ Exceptions ដែលជាផ្នែកមានព័ត៌មានច្រើនបំផុតជាញឹកញាប់។ វាបង្ហាញថាការគ្រប់គ្រងណាខ្លះមិនបានដំណើរការប្រកបដោយប្រសិទ្ធភាព ប៉ះពាល់ដល់អ្វីខ្លះ និងមានផែនការកែសម្រួលឬទេ។ ការមាន exception មិនមានន័យថាសេវាមិនអាចប្រើបានភ្លាមៗទេ។ អ្វីសំខាន់គឺវាស្ថិតក្នុងតំបន់ហានិភ័យរបស់អ្នកឬទេ ហើយការកែសម្រួលត្រូវបានកំណត់ច្បាស់ និងតាមដានឬទេ។

ចុងក្រោយ ត្រូវត្រឡប់មកមើលតម្រូវការរបស់អ្នក។ ប្រសិនបើអ្នកខ្វល់អំពីភាពអាចប្រើបាននៃទិន្នន័យ ប៉ុន្តែរបាយការណ៍គ្របដណ្តប់តែសុវត្ថិភាព នោះវាមិនឆ្លើយសំណួរដែលអ្នកចង់ដឹងទេ។ ចំណុចនេះតែងតែត្រូវបានរំលង៖ របាយការណ៍រាប់រយទំព័រមិនមានន័យថាគ្រប់ទំព័រពាក់ព័ន្ធនឹងករណីប្រើប្រាស់របស់អ្នកទេ។

អ្វីដែលវិញ្ញាបនបត្រមិនអាចជំនួសបាន

វិញ្ញាបនបត្រសុវត្ថិភាពបង្ហាញពីកម្រិតគ្រប់គ្រងរបស់អ្នកផ្តល់សេវា ប៉ុន្តែមិនបង្ហាញថាវិធីប្រើប្រាស់របស់អ្នកផ្ទាល់ស្របតាមច្បាប់ឬទេ។

ឧទាហរណ៍ ការគ្រប់គ្រងគណនី។ ទោះបីប្រព័ន្ធសុវត្ថិភាពរបស់អ្នកផ្តល់សេវាឆ្លងសវនកម្មក៏ដោយ របៀបដែលអ្នកចែកសិទ្ធិ កំណត់រចនាសម្ព័ន្ធ environment និងធ្វើប្រតិបត្តិការលើ platform ផ្សេងៗ ត្រូវតែគោរពតាមច្បាប់របស់ platform នីមួយៗ។ វិញ្ញាបនបត្រអាចប្រាប់ថាទិន្នន័យរបស់អ្នកត្រូវបានថែទាំសមរម្យនៅខាងអ្នកផ្តល់សេវាឬទេ ប៉ុន្តែមិនអាចប្រាប់ថាប្រតិបត្តិការរបស់អ្នកផ្ទាល់ស្របតាមច្បាប់ឬទេ។

ការបំបែក environment និងព្រំដែនចូលប្រើដែលច្បាស់លាស់គឺជាគោលការណ៍ដែលត្រូវបានសង្កត់ធ្ងន់ញឹកញាប់ក្នុងសវនកម្មបែបនេះ។ ការធ្វើឱ្យ environment នីមួយៗជាឯកតាឯករាជ្យ និងរារាំងមិនឱ្យ session ឬទិន្នន័យលាយគ្នារវាងគណនី គឺផ្អែកលើគំនិតដូចគ្នា ប៉ុន្តែការអនុវត្តនៅក្នុងដៃរបស់អ្នក។ PurpleMark ផ្តល់សមត្ថភាពប្រភេទនេះនៅស្រទាប់ environment isolation។

អត្ថបទនេះគ្រាន់តែសម្រាប់ពន្យល់អំពីស្តង់ដារសវនកម្មប៉ុណ្ណោះ។ សម្រាប់មាតិកាជាក់លាក់ និងវិសាលភាពដែលអនុវត្ត ត្រូវយោងតាមរបាយការណ៍ផ្លូវការដែលអ្នកផ្តល់សេវាផ្តល់ឱ្យ។