SOC报告

随着萨班斯-奥克斯利法案(SOX)的出台, 对透明度的其他要求, 日益全球化和外包, ssa18的使用呈指数增长. 提供关键第三方外包服务的服务组织通常需要对他们服务的客户负责. 这些组织包括理赔处理人员, 应用服务提供商, 福利管理员, 工资的公司, 数据中心, 和许多其他人.

此外,创造 系统和组织控制报告(SOC 1、SOC 2、SOC 3报告) 提供为服务组织开发的三种新的报告工具,以响应统一报告和审查的需求——扩大服务组织报告财务控制的能力, 非财务控制和, SOC 3, 成为经过认证的可信任的系统服务组织.

注册会计师执行 SSAE 18证词 向服务组织的客户及其审核员提供组织确定的保证, 适当和有效的控制.

  • I型审计 考虑控件在特定时间点的设计有效性
  • II型审计 在一个特定的时期内检查控制的设计和操作的有效性, 通常是6到12个月.

SOC 1、SOC 2和SOC 3业务涉及到今天的环境:

  • 需要更大的国际一致性
  • 解决新技术,如云计算、移动和虚拟化
  • 要求更广泛地认识和理解报告方案

LBMC信息安全的审计专业人员是美国前50强会计师事务所LBMC, pc的一部分. 我们为全国各地的客户提供SOC服务,并在我们提供验证工作的州保持适当的许可证. 作为一个结果, 我们拥有深入的行业知识,帮助不同行业的服务提供商, 包括医疗保健和索赔处理, 金融服务, 云服务提供商, 以及商业排序和托管提供商.

SOC 1

SOC 1要求管理层提供其系统的书面描述,并断言系统描述被公平地提出, 控制目标的适当设计和有效操作, 并确定他们用来做出这些断言的标准.

而SOC 1则审查服务组织与财务报告有关的控制, SOC 2和SOC 3检查安全性, 可用性, 处理完整性, 保密, 与AICPA信托服务标准(TSC)一致的隐私报告控制。.

SOC的关键区别2报告和SOC 3是SOC 2报告包含一个详细描述服务的审计测试控制和结果的测试以及服务审计意见的描述服务组织的系统.  SOC 3报告可以自由分发,而SOC 2则是针对服务组织的客户.

SOC 2项目

SOC 2业务使用TSC以及AT第101节中的要求和指导, 证明活动, 的ssa (AICPA, 专业标准, 卷. 1). SOC 2报告类似于 SOC 1 报告. 可以发布第1类或第2类报告,报告提供了服务组织系统的描述. 对于类型2的报告, 它还包括服务审计员执行的测试的描述以及这些测试的结果.

浏览服务单张(PDF)

SOC 3活动

SOC 3业务使用在SOC 2业务中使用的信任服务标准中的预定义标准. SOC 3报告是一份通用报告,仅提供审计人员关于系统是否达到信任服务标准的报告(没有测试和结果的说明).  它还允许服务组织在其网站上使用SOC 3印章. SOC 3报告可以发布一个或多个信任服务标准(安全性, 可用性, 处理完整性, 保密, 和隐私).

SOC的网络安全

网络安全检查SOC旨在为报告用户提供信息,帮助他们了解管理层处理全企业网络风险的流程. 它可以用于任何类型的组织,无论其规模或行业, 报告用户不一定是当前的客户或客户审计员.

网络安全SOC提供以下内容:

  • 报告实体网络安全风险管理计划(CRMP)的标准、一致的方式.
  • 向利益相关者传达网络安全控制有效性的有效途径, 董事会, 委员会, 客户, 和合作伙伴通过全面的网络安全审计.

与SOC 2报告不同,网络安全SOC报告涉及以下内容:

  • 在网络安全SOC中评估实体时所依据的基线是管理层对实体网络安全风险管理程序描述的描述标准.
  • 追求网络安全SOC的组织可以使用信任服务标准, 但在设计或评估其控制需求时,也可以使用另一个普遍接受的安全框架.
  • 网络安全报告的SOC是一般使用报告, 报告的目标通常是由公司管理层决定的. 这些报告适用于比SOC 2报告更广泛的受众,并且可以与组织内部或外部的任何人共享.
  • 在网络安全SOC中,控制矩阵将不包括在报告中.

LBMC信息安全团队在与AICPA合作创建和发布该评估时发挥了重要作用,以帮助您实现遵从性,并提供您做出更好的业务决策所需的见解.

浏览服务单张(PDF)

什么类型的SOC报告最适合你?

SOC报告有助于您的业务保留和吸引新客户. 每个与服务提供商共享关键数据的企业都希望确保业务合作伙伴正在尽其所能保护其关键信息资产. 你怎么证明你是?

您的客户和他们的审核员会使用该报告来计划和执行对客户财务报表的审计或综合审计吗?

如果你回答是,你需要一个SOC 1.

您的客户会使用该报告作为他们遵守萨班斯-奥克斯利法案或类似法律/法规的一部分吗?

如果你回答是,你需要一个SOC 1.

您的客户或涉众是否会使用该报告来获得对服务组织的IT系统的信心和信任?

如果你回答是,你需要一个SOC 2或3.

您是否需要将报告提供给非客户?

如果你回答是,你需要一个SOC 3.

您的客户是否需要并有能力理解服务组织中处理和控制的细节, 服务审计员执行的测试以及测试结果?

如果你回答是,你需要一个SOC 2. 然而,如果你回答否,你需要一个SOC 3.

管理团队

链接到绘制系统 & 服务组织(SOC)的组织控制

画了 Hendrickson

股东,信息安全

手机图标 电子邮件图标 纳什维尔
手机图标 电子邮件图标 纳什维尔
链接到罗宾系统 & 服务组织(SOC)的组织控制

罗宾 巴顿

资讯保安高级经理

手机图标 电子邮件图标 纳什维尔
手机图标 电子邮件图标 纳什维尔