Khi chọn nhà cung cấp, năng lực bảo mật thường là phần khó xác minh nhất. Bài viết giải thích năm Trust Services Criteria của SOC 2, khác biệt về thời gian giữa Type I và Type II, cùng những mục cần kiểm tra trong báo cáo để đánh giá rủi ro của chính bạn.
Khi mua một dịch vụ đám mây hoặc công cụ, bảo mật thường là năng lực khó xác minh nhất. Bạn có thể dùng thử tính năng và so sánh giá, nhưng một buổi demo không thể cho thấy công ty quản lý quyền truy cập nội bộ ra sao, phản ứng với sự cố như thế nào hay lưu dữ liệu ở những đâu.
Báo cáo SOC 2 được tạo ra cho mục đích đó. Nó không đánh giá sản phẩm có dễ dùng hay không, mà trả lời một câu hỏi sâu hơn: tổ chức cung cấp dịch vụ có thực sự vận hành các biện pháp kiểm soát bảo mật đúng như họ tuyên bố không?

Đối tượng được kiểm toán là tổ chức, không phải sản phẩm
SOC 2 (System and Organization Controls 2) là tiêu chuẩn kiểm toán dành cho các tổ chức cung cấp dịch vụ do American Institute of Certified Public Accountants xây dựng. Báo cáo được phát hành bởi một công ty kế toán độc lập và có ý kiến kiểm toán. Unqualified Opinion có nghĩa là hệ thống kiểm soát đã vận hành hiệu quả trong suốt kỳ kiểm toán và là loại kết luận mạnh nhất trong dạng kiểm toán này.
Cuộc kiểm toán xoay quanh năm Trust Services Criteria. Bảo mật là tiêu chí bắt buộc, bốn tiêu chí còn lại được chọn theo tính chất hoạt động:
| Tiêu chí | Nội dung tập trung |
|---|---|
| Bảo mật | Ngăn truy cập trái phép và xâm nhập |
| Tính sẵn sàng | Dịch vụ vận hành ổn định theo cam kết |
| Tính toàn vẹn xử lý | Xử lý dữ liệu chính xác, đầy đủ và đúng thời điểm |
| Tính bảo mật thông tin | Mã hóa thông tin mật và giới hạn phạm vi truy cập |
| Quyền riêng tư | Thu thập, sử dụng và xử lý cuối vòng đời thông tin cá nhân |
Type I và Type II khác nhau chủ yếu ở yếu tố thời gian
Đây là một trong những điểm dễ nhầm nhất và cũng ảnh hưởng lớn đến giá trị của báo cáo.
Type I xem xét thiết kế của các biện pháp kiểm soát tại một thời điểm cụ thể; nói đơn giản là chính sách và kiểm soát có được thiết kế hợp lý không. Type II xem xét việc vận hành các kiểm soát trong một khoảng thời gian, thường từ 6 đến 12 tháng, theo dõi hoạt động hằng ngày, thay đổi mã nguồn, biến động nhân sự và lấy mẫu bằng chứng.
Một loại cho biết tổ chức có xây dựng khung kiểm soát hay chưa; loại kia cho biết trong nhiều tháng vừa qua họ có thực sự làm theo khung đó mỗi ngày hay không. Vì vậy, khi nghe rằng một công ty đã “đạt SOC 2”, hãy hỏi trước đó là Type I hay Type II.
Mối quan hệ với ISO 27001
Hai tên này thường được nhắc cùng nhau nhưng có vị trí khác nhau. SOC 2 do công ty kế toán phát hành và tập trung vào báo cáo đảm bảo hướng tới khách hàng, trong đó có mô tả biện pháp kiểm soát và kết quả thử nghiệm. Nó phổ biến trong quy trình thẩm định mua sắm B2B của khách hàng Bắc Mỹ. ISO 27001 do tổ chức chứng nhận cấp và tập trung vào hệ thống quản lý an toàn thông tin của tổ chức; đầu ra chính là một chứng chỉ có mức độ công nhận quốc tế rộng hơn.
Nhiều nhà cung cấp có cả hai và điều đó không mâu thuẫn. ISO 27001 cho thấy hệ thống quản lý đã được thiết lập đầy đủ, còn SOC 2 Type II cho thấy các biện pháp kiểm soát thực sự đang được thực thi. Khi đánh giá rủi ro, loại sau thường cung cấp nhiều chi tiết hơn.
Cần kiểm tra gì sau khi nhận báo cáo
Nhà cung cấp thường chia sẻ báo cáo theo thỏa thuận bảo mật. Có một số phần không nên bỏ qua khi đọc.
Trước tiên hãy xem phạm vi kiểm toán. Báo cáo bao phủ sản phẩm nào, trung tâm dữ liệu nào và mảng kinh doanh nào? Chúng có đúng với phần bạn thực sự định dùng không? Những gì nằm ngoài phạm vi không được báo cáo này bảo chứng.
Tiếp theo, xem kỳ được bao phủ. Thời gian có liên tục không và có bao gồm chu kỳ hoàn chỉnh gần nhất không? Một báo cáo từ hai năm trước không thể phản ánh đầy đủ tình trạng hiện tại.
Sau đó là phần Exceptions, thường chứa nhiều thông tin hữu ích nhất. Phần này cho biết biện pháp kiểm soát nào không vận hành hiệu quả, phạm vi ảnh hưởng và có kế hoạch khắc phục hay không. Có ngoại lệ không đồng nghĩa với việc dịch vụ không thể sử dụng. Điều quan trọng là ngoại lệ đó có nằm trong mức phơi nhiễm rủi ro của bạn hay không và việc khắc phục có rõ ràng, được theo dõi hay không.
Cuối cùng, quay lại nhu cầu của chính bạn. Nếu bạn quan tâm đến tính sẵn sàng của dữ liệu nhưng báo cáo chỉ bao phủ bảo mật, nó không trả lời câu hỏi bạn cần. Điều này thường bị bỏ qua: một báo cáo hàng trăm trang không có nghĩa mọi trang đều liên quan đến tình huống của bạn.
Những gì chứng nhận không thể thay thế
Chứng nhận bảo mật cho thấy mức độ quản lý của nhà cung cấp, nhưng không chứng minh cách bạn sử dụng dịch vụ là phù hợp quy định.
Lấy quản lý tài khoản làm ví dụ. Ngay cả khi hệ thống bảo mật của nhà cung cấp vượt qua kiểm toán, cách bạn phân quyền, cấu hình môi trường và thực hiện thao tác trên các nền tảng khác nhau vẫn phải tuân thủ quy tắc của từng nền tảng. Chứng nhận trả lời liệu dữ liệu của bạn có được nhà cung cấp xử lý đúng cách hay không, nhưng không trả lời liệu thao tác của chính bạn có tuân thủ hay không.
Tách biệt môi trường và ranh giới truy cập rõ ràng là những chủ đề thường xuyên được nhấn mạnh trong dạng kiểm toán này. Việc biến từng môi trường thành một đơn vị độc lập và ngăn phiên làm việc hoặc dữ liệu trộn lẫn giữa các tài khoản dựa trên cùng một nguyên tắc; chỉ khác là việc triển khai nằm trong tay bạn. PurpleMark cung cấp loại khả năng này ở lớp tách biệt môi trường.
Bài viết chỉ nhằm giải thích kiến thức về tiêu chuẩn kiểm toán. Nội dung và phạm vi áp dụng cụ thể phải căn cứ vào báo cáo chính thức do nhà cung cấp dịch vụ cung cấp.


