Securitatea este adesea cea mai greu de verificat capacitate a unui furnizor. Acest ghid explică cele cinci criterii Trust Services din SOC 2, diferența temporală dintre Type I și Type II și ce trebuie verificat în raport pentru a evalua propriul risc.
Atunci când achiziționezi un serviciu cloud sau un instrument, securitatea este adesea cel mai greu de verificat. Funcțiile pot fi testate, iar prețurile comparate, dar o singură demonstrație nu îți arată cum gestionează o companie accesul intern, cum răspunde la incidente sau în ce locații își păstrează datele.
Raportul SOC 2 este conceput tocmai pentru această nevoie. Nu evaluează cât de ușor este de folosit un produs, ci răspunde unei întrebări mai profunde: organizația de servicii aplică în realitate controalele de securitate așa cum spune că o face?

Este auditată organizația, nu produsul
SOC 2 (System and Organization Controls 2) este un standard de audit pentru organizațiile de servicii, dezvoltat de American Institute of Certified Public Accountants. Raportul este emis de o firmă independentă de contabilitate și include o opinie de audit. O Unqualified Opinion înseamnă că sistemul de controale a funcționat eficient pe toată perioada auditului și reprezintă cea mai puternică concluzie pentru acest tip de audit.
Auditul se bazează pe cinci criterii Trust Services. Securitatea este obligatorie, iar celelalte patru sunt selectate în funcție de natura activității:
| Criteriu | Ce urmărește |
|---|---|
| Securitate | Prevenirea accesului neautorizat și a intruziunilor |
| Disponibilitate | Funcționarea stabilă a serviciului conform angajamentelor |
| Integritatea procesării | Procesarea corectă, completă și la timp a datelor |
| Confidențialitate | Criptarea informațiilor confidențiale și limitarea accesului |
| Viață privată | Colectarea, utilizarea și eliminarea finală a informațiilor personale |
Type I și Type II diferă prin dimensiunea temporală
Aceasta este una dintre diferențele cel mai ușor de confundat și una dintre cele mai importante pentru valoarea raportului.
Type I examinează proiectarea controalelor la un moment dat; pe scurt, dacă politicile și controalele sunt concepute în mod rezonabil. Type II examinează modul în care controalele funcționează pe o perioadă, de obicei între 6 și 12 luni, urmărind operațiunile zilnice, modificările de cod, schimbările de personal și selectând probe prin eșantionare.
Primul arată dacă organizația a documentat un cadru de control; al doilea arată dacă l-a respectat efectiv, zi de zi, în ultimele luni. De aceea, când auzi că o companie „a trecut SOC 2”, întreabă mai întâi dacă raportul este Type I sau Type II.
Relația cu ISO 27001
Cele două sunt adesea menționate împreună, dar au roluri diferite. SOC 2 este emis de o firmă de contabilitate și este în principal un raport de asigurare orientat către clienți, cu descrieri ale controalelor și rezultate ale testelor. Este frecvent în procesele de due diligence pentru achiziții B2B ale clienților din America de Nord. ISO 27001 este certificat de un organism de certificare și se concentrează pe sistemul de management al securității informației al organizației; rezultatul principal este un certificat cu recunoaștere internațională mai largă.
Mulți furnizori le au pe ambele, iar acest lucru nu este contradictoriu. ISO 27001 arată că a fost construit un sistem de management complet, în timp ce SOC 2 Type II arată că respectivele controale chiar funcționează. Pentru evaluarea riscului, acesta din urmă oferă de regulă mai multe detalii.
Ce trebuie verificat după primirea raportului
Furnizorii pun de obicei raportul la dispoziție în baza unui acord de confidențialitate. Există câteva secțiuni care nu trebuie omise.
Începe cu domeniul auditului. Ce produs, centru de date și linie de business sunt incluse și corespund ele cu ceea ce vei folosi efectiv? Raportul nu poate oferi asigurare pentru ceea ce se află în afara domeniului.
Apoi verifică perioada acoperită. Este continuă și include cel mai recent ciclu complet? Un raport de acum doi ani nu descrie neapărat situația de astăzi.
Urmează excepțiile (Exceptions), adesea partea cu cele mai multe informații utile. Aici sunt descrise controalele care nu au funcționat eficient, impactul lor și existența unui plan de remediere. O excepție nu înseamnă automat că serviciul nu poate fi folosit. Important este dacă se suprapune peste expunerea ta la risc și dacă remedierea este clară și urmărită.
În final, revino la propriile nevoi. Dacă te interesează disponibilitatea datelor, dar raportul acoperă doar securitatea, atunci el nu răspunde la întrebarea ta. Acest lucru este adesea trecut cu vederea: un raport de sute de pagini nu înseamnă că fiecare pagină este relevantă pentru cazul tău.
Ce nu poate înlocui certificarea
O certificare de securitate demonstrează nivelul de management al furnizorului, dar nu dovedește că modul tău de utilizare este conform.
Să luăm administrarea conturilor. Chiar dacă sistemul de securitate al furnizorului rezistă unui audit, modul în care atribui permisiuni, configurezi mediile și operezi pe platforme diferite trebuie în continuare să respecte regulile fiecărei platforme. Certificarea răspunde dacă datele tale sunt tratate corespunzător de furnizor, dar nu dacă propriile tale operațiuni sunt conforme.
Izolarea mediilor și limitele clare de acces sunt teme repetate în astfel de audituri. Tratarea fiecărui mediu ca unitate independentă și împiedicarea amestecării sesiunilor sau datelor între conturi urmează același principiu; doar că implementarea se află de partea ta. PurpleMark oferă acest tip de capabilitate la nivelul izolării mediilor.
Acest articol este doar o explicație a standardelor de audit. Pentru conținutul exact și domeniul aplicabil, documentul de referință este raportul oficial furnizat de prestator.


