挑選服務商時,安全能力往往最難驗證。本文說明 SOC 2 的五類信任服務準則、Type I 與 Type II 在時間維度上的差別,以及拿到報告後應核對哪些項目,才能依自己的風險情境做判斷。
採購雲端服務或工具時,安全能力往往是最難驗證的一項。功能可以試用,價格可以比較,但一家公司內部如何管理權限、發生事件時如何回應、資料存放在哪些位置,你無法從一次展示中看出來。
SOC 2 報告就是為這件事準備的。它不評價產品是否好用,而是回答一個更深入的問題:這個服務組織在安全相關的控制上,是否真的按照自己所說的方式執行?

它稽核的是組織,不是產品
SOC 2(System and Organization Controls 2)由 American Institute of Certified Public Accountants 制定,是一套面向服務組織的稽核標準。報告由獨立會計師事務所出具,並提供稽核意見。其中 Unqualified Opinion 表示控制體系在整個稽核期間持續有效運作,是這類稽核中最強的一類結論。
稽核內容圍繞五類信任服務準則展開,安全性是必選項,另外四項依業務性質選擇:
| 準則 | 關注重點 |
|---|---|
| 安全性 | 防止未授權存取與入侵 |
| 可用性 | 服務依承諾穩定運作 |
| 處理完整性 | 資料處理正確、完整且及時 |
| 機密性 | 機密資訊的加密與可存取範圍 |
| 隱私 | 個人資訊的蒐集、使用與最終處置 |
Type I 和 Type II,差別主要在時間
這是最容易混淆、也最影響報告含金量的一處。
Type I 稽核的是某一個時間點的控制設計,簡單說就是制度與控制設計得是否合理。Type II 稽核的是一段期間內的控制運作,觀察期通常為 6 到 12 個月,過程中會追溯日常操作、程式碼變更、人員異動,再抽樣取得證據。
一個回答你是否把制度寫下來,另一個回答過去大半年是否每天都照制度執行。所以聽到「通過 SOC 2」時,先問清楚是 Type I 還是 Type II,再談其他。
與 ISO 27001 的關係
兩個名稱經常並列出現,但定位不同。SOC 2 由會計師事務所出具,重點是面向客戶的可信賴性報告,內容包含控制描述與測試結果,常見於北美客戶的 B2B 採購盡職調查。ISO 27001 由認證機構核發,重點是組織的資訊安全管理體系,主要輸出是一張證書,國際通用程度更高。
不少服務商兩者都有,這並不矛盾。ISO 27001 說明管理體系已完整建立,SOC 2 Type II 則說明控制確實正在執行。若要判斷風險大小,後者通常能提供更多細節。
拿到報告之後該核對什麼
服務商一般會在保密協議下提供報告,閱讀時有幾個地方不能跳過。
先看稽核範圍。涵蓋的是哪個產品、哪個資料中心、哪條業務線,是否與你實際要使用的部分一致。範圍之外的部分,這份報告無法證明。
接著看涵蓋期間。時間是否連續,有沒有包含最近一個完整週期。一份兩年前的報告,無法說明今天的狀況。
然後是例外事項(Exceptions),這一段通常資訊量最大。稽核發現哪些控制沒有有效執行、影響到什麼範圍、是否有改善計畫,都會寫在這裡。有例外不代表不能使用,關鍵是它是否落在你的風險曝險範圍,以及改善措施是否明確、是否持續追蹤。
最後回到自己的需求。你關心的是資料可用性,但報告只涵蓋安全性,那麼它在你真正想問的事情上沒有答案。這點經常被忽略:一份上百頁的報告,不代表每一頁都與你的情境有關。
認證無法取代的部分
安全認證證明的是服務商的管理水準,不證明你的使用方式合規。
以帳號管理為例。即使服務商自身的安全體系經得起稽核,你如何分配權限、如何設定環境、在不同平台上做哪些操作,仍然要分別符合各平台規則。認證回答的是資料在對方那裡是否被妥善對待,無法回答你的操作是否合規。
環境隔離和清楚的存取邊界是這類稽核反覆強調的方向。把每個環境做成獨立單元,讓帳號之間的工作階段與資料不互相混用,本質上是同一個思路,只是執行的一端在你自己手裡。PurpleMark 在環境隔離這一層提供的就是這類能力。
僅作為稽核標準的知識說明,具體報告內容與適用範圍以服務商提供的正式報告為準。


