רגולציה בארצות הברית
קריטריוני שירותי האמון של AICPAType I / Type II

SOC 2

הסבר בקצרה

SOC 2 הוא דוח בחינה של משרד רואי חשבון עצמאי על בקרות לפי קריטריוני AICPA. תחום האבטחה נכלל בבסיס, וניתן להוסיף זמינות, שלמות עיבוד, סודיות ופרטיות. Type I בוחן תכנון בקרות במועד נתון; Type II בוחן גם את פעולתן לאורך תקופה מוגדרת.

לקוחות ארגוניים רבים מבקשים Type II; דוח Type I יכול לשמש שלב ראשון בהתאם לצורך העסקי.

על מי חלות הדרישות?

לספקי SaaS וטכנולוגיה שלקוחותיהם דורשים דוח SOC 2 כחלק מבדיקת הספק.

דרישות מרכזיות

בקרות מתועדות לפי הקריטריונים שנבחרו, ראיות להפעלתן בתקופה הנבדקת ב-Type II ובחינה על ידי משרד רואי חשבון מוסמך.

משמעויות לאבטחת מידע ולפרטיות

נדרש איסוף ראיות רציף: סקירות הרשאות, תיעוד שינויים וניטור לאורך התקופה הנבדקת.

שיטת ההערכה

הגדרת הקריטריונים והתחום, סקר פערים, הקמת תהליך איסוף ראיות ובדיקת מוכנות לפני הביקורת.

שלבי היישום

01
הגדרת היקף

בחירת הקריטריונים והגדרת גבולות המערכת.

02
תיקון פערים

סגירת פערים והקמת איסוף ראיות שוטף.

03
בחינה ודוח

ליווי בביקורת עם משרד רואי החשבון שנבחר, לפי סוג הדוח הנדרש.

דרישות ראיות ותיעוד

סקירות גישה, רישומי שינויים, הערכות ספקים, תיעוד אירועים וראיות ניטור הנאספים באופן שוטף.

טעויות נפוצות

התחלת איסוף הראיות מאוחר מדי והרחבת התחום לקריטריונים שהלקוחות אינם דורשים ללא צורך ברור.

תקנים ומסגרות קשורים

סקירה מקצועית

ניצן לוי
ניצן לוי
מייסד-שותף ב-Cybecs וב-RedRok ומנהל תחום פרטיות ו-GRC. הסמכות: CISM, CISSP, CDPSE, CCSK, CSA.

שאלות נפוצות

האם אתם מנפיקים את דוח SOC 2?
לא. משרד רואי חשבון מוסמך מנפיק את הדוח. אנו מלווים את הכנת הבקרות והראיות ויכולים לסייע בבחירת משרד מבקר.
האם להתחיל ב-Type I או ישירות ב-Type II?
ההחלטה תלויה במועדי המכירה ובדרישות הלקוחות. Type I עשוי להיות מהיר יותר, אך לקוחות רבים דורשים בהמשך Type II.
אילו קריטריונים כדאי לכלול?
אבטחה היא הבסיס. זמינות וסודיות נפוצות ב-SaaS; יתר התחומים נקבעים לפי השירות ודרישות הלקוחות.

לתיאום סקר פערים

בדקו את הבקרות והראיות לפני ביקורת SOC 2 הראשונה.

לתיאום סקר פערים ←