返回博客

SOC 2 报告解读:信任原则与 ISO 27001 的区别

选服务商时安全能力最难验证。这里说清 SOC 2 的五类信任服务原则、Type I 与 Type II 在时间维度上的差别,以及拿到报告后按哪几项核对,才能对自己的风险做出判断。

采购云服务或者工具的时候,安全能力往往是最难验证的一项。功能可以试用,价格可以比价,但一家公司内部怎么管权限、出事怎么响应、数据放在哪几个地方,你没办法靠一次演示看出来。

SOC 2 报告就是为这件事准备的。它不评价产品好不好用,只回答一个更靠里的问题:这个服务组织在安全相关的控制上,是不是真的按自己说的在做。

SOC 2 报告解读:信任原则与 ISO 27001 的区别的关键步骤与判断维度示意图

它审计的是组织,不是产品

SOC 2(System and Organization Controls 2)由美国注册会计师协会制定,是一套面向服务组织的审计标准。报告由独立会计师事务所出具,最终给出审计结论,其中无保留意见(Unqualified Opinion)表示控制体系在整个审计期间持续有效运行,是这类审计里最高一档的结论。

审计内容围绕五类信任服务原则展开,安全性是必选项,另外四项按业务性质选择:

原则关注什么
安全性防止未授权访问与入侵
可用性服务按承诺稳定运行
处理完整性数据处理准确、完整、及时
保密性机密信息的加密与可接触范围
隐私个人信息的收集、使用与最终处置

Type I 和 Type II,差在时间上

这是最容易看混、也最影响含金量的一处。

Type I 审的是某一个时间点的控制设计,说白了就是制度写得合不合理。Type II 审的是一段期间内的控制运行,观察期通常 6 到 12 个月,过程中会追溯日常操作、代码变更、人员变动,再抽样取证。

一个回答你把制度写下来没有,一个回答过去大半年你是不是每天都按制度在做。所以听到通过 SOC 2 这句话,先问清是 Type I 还是 Type II,再谈其他。

和 ISO 27001 的关系

两个名字经常被并列提起,其实定位不同。SOC 2 由会计师事务所出具,重心是面向客户的可信赖性报告,报告里带控制描述和测试结果,常见于北美客户的 B 端采购尽调。ISO 27001 由认证机构颁发,重心是组织的信息安全管理体系,输出是一张证书,国际通用度更高。

不少服务商两个都有,这并不矛盾。ISO 27001 说明管理体系搭完整了,SOC 2 Type II 说明控制确实在执行。要判断风险大小,后者的信息量通常更大一些。

拿到报告之后该核对什么

服务商一般会在保密协议下提供报告,读的时候有几处不能跳过。

先看审计范围。覆盖的是哪个产品、哪个数据中心、哪条业务线,跟你实际要用的那部分对不对得上。范围之外的部分,这份报告证明不了。

接着看覆盖期间。时间是不是连续,有没有包含最近一个完整周期。一份两年前的报告,说明不了今天的状况。

然后是例外事项(Exceptions),这一段信息量最大。审计发现哪些控制没有有效执行、影响到什么范围、有没有整改计划,都会写在这里。有例外不等于不能用,关键看它是否落在你的风险敞口里,以及整改是否明确、有没有跟上。

最后回到自己的需求。你关心的是数据可用性,但报告只覆盖了安全性,那它在你要问的那件事上没有答案。这点经常被忽略:一份上百页的报告,不等于每一页都跟你的场景有关。

认证替代不了的部分

安全认证证明的是服务商的管理水平,不证明你的使用方式合规。

以账号管理为例。即便服务商自身的安全体系经得起审计,你怎么分配权限、怎么配置环境、在不同平台上做什么操作,仍然要各自符合平台规则。认证回答的是数据在对方那里有没有被妥善对待,回答不了你的操作是否合规。

环境隔离和访问边界清晰是这类审计反复强调的方向,把每个环境做成独立单元、让账号之间的会话与数据不互相串,本质上是同一个思路,只是执行的那一端在你自己手里。PurpleMark 在环境隔离这一层提供的就是这类能力。

仅作审计标准的知识说明,具体报告内容与适用范围以服务商提供的正式报告为准。