רגולציה בארצות הברית
קריטריוני שירותי האמון של AICPAType I / Type II
SOC 2
על מי חלות הדרישות?
לספקי SaaS וטכנולוגיה שלקוחותיהם דורשים דוח SOC 2 כחלק מבדיקת הספק.
דרישות מרכזיות
בקרות מתועדות לפי הקריטריונים שנבחרו, ראיות להפעלתן בתקופה הנבדקת ב-Type II ובחינה על ידי משרד רואי חשבון מוסמך.
משמעויות לאבטחת מידע ולפרטיות
נדרש איסוף ראיות רציף: סקירות הרשאות, תיעוד שינויים וניטור לאורך התקופה הנבדקת.
שיטת ההערכה
הגדרת הקריטריונים והתחום, סקר פערים, הקמת תהליך איסוף ראיות ובדיקת מוכנות לפני הביקורת.
שלבי היישום
01
הגדרת היקף
בחירת הקריטריונים והגדרת גבולות המערכת.
02
תיקון פערים
סגירת פערים והקמת איסוף ראיות שוטף.
03
בחינה ודוח
ליווי בביקורת עם משרד רואי החשבון שנבחר, לפי סוג הדוח הנדרש.
דרישות ראיות ותיעוד
סקירות גישה, רישומי שינויים, הערכות ספקים, תיעוד אירועים וראיות ניטור הנאספים באופן שוטף.
טעויות נפוצות
התחלת איסוף הראיות מאוחר מדי והרחבת התחום לקריטריונים שהלקוחות אינם דורשים ללא צורך ברור.
תקנים ומסגרות קשורים
סקירה מקצועית
ניצן לוי
מייסד-שותף ב-Cybecs וב-RedRok ומנהל תחום פרטיות ו-GRC. הסמכות: CISM, CISSP, CDPSE, CCSK, CSA.
שאלות נפוצות
האם אתם מנפיקים את דוח SOC 2?
לא. משרד רואי חשבון מוסמך מנפיק את הדוח. אנו מלווים את הכנת הבקרות והראיות ויכולים לסייע בבחירת משרד מבקר.
האם להתחיל ב-Type I או ישירות ב-Type II?
ההחלטה תלויה במועדי המכירה ובדרישות הלקוחות. Type I עשוי להיות מהיר יותר, אך לקוחות רבים דורשים בהמשך Type II.
אילו קריטריונים כדאי לכלול?
אבטחה היא הבסיס. זמינות וסודיות נפוצות ב-SaaS; יתר התחומים נקבעים לפי השירות ודרישות הלקוחות.
