Wróć do bloga

Jak czytać raport SOC 2: kryteria zaufania i różnice względem ISO 27001

Bezpieczeństwo jest często najtrudniejszym do zweryfikowania aspektem przy wyborze dostawcy. Ten przewodnik wyjaśnia pięć kryteriów Trust Services w SOC 2, różnicę czasową między Type I i Type II oraz elementy raportu, które warto sprawdzić przy ocenie własnego ryzyka.

Przy zakupie usługi chmurowej lub narzędzia bezpieczeństwo jest często najtrudniejsze do zweryfikowania. Funkcje można przetestować, ceny porównać, ale pojedyncze demo nie pokaże, jak firma wewnętrznie zarządza dostępem, reaguje na incydenty ani w ilu lokalizacjach przechowuje dane.

Raport SOC 2 powstał właśnie po to. Nie ocenia, czy produkt jest wygodny w użyciu, lecz odpowiada na głębsze pytanie: czy organizacja usługowa rzeczywiście realizuje kontrole bezpieczeństwa tak, jak deklaruje?

SOC 2 报告解读:信任原则与 ISO 27001 的区别的关键步骤与判断维度示意图

Audyt dotyczy organizacji, nie produktu

SOC 2 (System and Organization Controls 2) to standard audytu dla organizacji usługowych opracowany przez American Institute of Certified Public Accountants. Raport wydaje niezależna firma księgowa i zawiera on opinię audytową. Unqualified Opinion oznacza, że system kontroli działał skutecznie przez cały okres audytu i jest najmocniejszym typem wniosku w tego rodzaju badaniu.

Audyt opiera się na pięciu kryteriach Trust Services. Bezpieczeństwo jest obowiązkowe, a pozostałe cztery wybiera się zależnie od charakteru działalności:

KryteriumNa czym się koncentruje
BezpieczeństwoZapobieganie nieautoryzowanemu dostępowi i włamaniom
DostępnośćStabilne działanie usługi zgodnie z deklaracją
Integralność przetwarzaniaPoprawne, kompletne i terminowe przetwarzanie danych
PoufnośćSzyfrowanie poufnych informacji i ograniczanie dostępu
PrywatnośćZbieranie, używanie i końcowe usuwanie danych osobowych

Type I i Type II różnią się głównie czasem

To jedna z najłatwiejszych do pomylenia różnic i zarazem jedna z najważniejszych dla wartości raportu.

Type I bada projekt kontroli w konkretnym punkcie czasu — mówiąc prościej, czy polityki i mechanizmy zostały rozsądnie zaprojektowane. Type II bada działanie tych kontroli przez określony okres, zwykle od 6 do 12 miesięcy, śledząc codzienne operacje, zmiany w kodzie, zmiany kadrowe i pobierając próbki dowodów.

Pierwszy raport odpowiada na pytanie, czy organizacja opisała ramy kontroli; drugi — czy rzeczywiście przestrzegała ich dzień po dniu przez ostatnie miesiące. Dlatego gdy słyszysz, że firma „przeszła SOC 2”, najpierw ustal, czy chodzi o Type I, czy Type II.

Związek z ISO 27001

Obie nazwy często pojawiają się obok siebie, ale ich rola jest inna. SOC 2 wydaje firma księgowa, a jego głównym celem jest przedstawienie klientom raportu zapewniającego, który zawiera opisy kontroli i wyniki testów. Jest często spotykany w B2B due diligence przy zakupach dokonywanych przez klientów z Ameryki Północnej. ISO 27001 jest certyfikowane przez jednostkę certyfikującą i koncentruje się na systemie zarządzania bezpieczeństwem informacji w organizacji; głównym wynikiem jest certyfikat o szerszym międzynarodowym uznaniu.

Wielu dostawców ma oba dokumenty i nie ma w tym sprzeczności. ISO 27001 pokazuje, że zbudowano kompletny system zarządzania, a SOC 2 Type II pokazuje, że kontrole faktycznie działają. Przy ocenie ryzyka ten drugi zwykle dostarcza więcej szczegółów.

Co sprawdzić po otrzymaniu raportu

Dostawcy zazwyczaj udostępniają raport na podstawie umowy o poufności. Kilku sekcji nie należy pomijać.

Najpierw sprawdź zakres audytu. Jaki produkt, centrum danych i linia biznesowa są objęte badaniem i czy odpowiadają temu, z czego rzeczywiście chcesz korzystać? Raport nie daje zapewnienia dla elementów poza zakresem.

Następnie zobacz okres objęty raportem. Czy jest ciągły i obejmuje najnowszy pełny cykl? Raport sprzed dwóch lat nie opisuje aktualnej sytuacji.

Potem przejrzyj wyjątki (Exceptions), często najbardziej informacyjną część raportu. Powinna wskazywać, które kontrole nie działały skutecznie, jaki był zasięg wpływu i czy istnieje plan naprawczy. Wyjątek nie oznacza automatycznie, że usługi nie można używać. Kluczowe jest to, czy dotyczy twojej ekspozycji na ryzyko oraz czy działania naprawcze są jasno określone i realizowane.

Na koniec wróć do własnych potrzeb. Jeśli zależy ci na dostępności danych, ale raport obejmuje tylko bezpieczeństwo, nie odpowiada on na twoje pytanie. To częsty błąd: raport liczący setki stron nie oznacza, że każda z nich jest istotna dla twojego przypadku.

Czego certyfikacja nie zastąpi

Certyfikacja bezpieczeństwa pokazuje poziom zarządzania u dostawcy, ale nie dowodzi, że twój sposób korzystania z usługi jest zgodny z zasadami.

Weźmy zarządzanie kontami. Nawet jeśli system bezpieczeństwa dostawcy przechodzi audyt, sposób przydzielania uprawnień, konfigurowania środowisk i działania na różnych platformach nadal musi spełniać reguły każdej z nich. Certyfikacja odpowiada na pytanie, czy dostawca właściwie obchodzi się z twoimi danymi, ale nie czy twoje własne działania są zgodne.

Izolacja środowisk i jasne granice dostępu to powracające tematy w tego rodzaju audytach. Traktowanie każdego środowiska jako niezależnej jednostki i zapobieganie mieszaniu sesji oraz danych między kontami opiera się na tej samej zasadzie; wdrożenie leży jednak po twojej stronie. PurpleMark zapewnia tego rodzaju możliwości na poziomie izolacji środowisk.

Ten artykuł służy wyłącznie wyjaśnieniu standardów audytu. W odniesieniu do konkretnej treści i zakresu obowiązuje oficjalny raport dostarczony przez usługodawcę.