网络安全SOC与SOC 2报告有重叠, 但它们都有不同的目的, 所以了解和理解每一个都很重要. 以下是这些检查报告的主要不同之处:
报告的范围及目标读者
网络安全SOC涉及实体的网络安全风险管理计划(通常在企业级),旨在为有兴趣确保实体的风险管理计划得到有效设计和运行的利益相关者提供服务.
A SOC 2报告 是针对向客户提供一项或多项it相关服务的组织(作为服务提供者),并旨在向这些客户提供与服务相关的服务组织的相关控制信息.
用于评价的控制基线
实体在SOC中评估网络安全的基线是 描述标准, 在准备和评估实体网络安全风险管理计划描述的陈述时,应使用哪一套基准.
SOC 2报告中对服务机构进行评估的基线是一个或多个 信托服务准则, 一套用于认证或咨询业务的控制标准,用于评估和报告对所提供服务中所使用的信息和系统的控制.
追求网络安全SOC的组织可以在设计或评估其控制要求时使用信任服务标准. 但是,必须在管理层的描述中满足和处理描述标准. 公司也可以利用AICPA信托服务标准之外的其他安全框架作为其网络安全风险管理计划的基础, 如NIST 800-53或ISO 27001/2.
报表用户 & 目的
每个报告的预期用户都是不同的,因为这些报告服务于不同的目的和受众.
SOC 2
SOC 2报告是限制使用报告,适用于对服务组织及其系统有足够了解和理解的人员. 这通常包括那些希望他们所使用的平台是由一组功能充分的安全控制操作的客户. 作为一般规则,SOC 2报告只能与服务组织的客户共享.
网络安全SOC
网络安全SOC报告是通用报告, 报告的目的往往是由公司管理层决定的. 这些报告比SOC 2报告面向更广泛的受众,通常交付给可能受到实体网络安全风险管理计划影响或对其感兴趣的人. 感兴趣的各方希望确认该公司的网络安全努力正在充分降低网络安全风险. 这类人包括经理、分析师、投资者甚至客户. 网络安全SOC报告可以与组织内外的任何人共享, 由该组织自行决定.
子服务组织的处理
“子服务”组织是向被评估实体提供一个或多个能力的第三方,这些能力属于特定评估的控制范围和/或评估标准. 像这样, 第三方的服务可能会对所评估的环境产生重大影响.
SOC 2
在SOC 2报告中, 服务组织可以包括或从报告范围中分离出子服务供应商.
网络安全SOC
组织对风险管理程序内的所有控制负责, 这意味着如果一个实体利用第三方来控制它的程序, 实体必须将该第三方(及相关控制)纳入其评估范围.
报表中的控件矩阵
SOC 2
在SOC 2报告中, 完整的信任服务标准和与这些标准相对应的控制列表连同注册会计师的控制测试和结果一起包含在报告中.
网络安全SOC
在网络安全SOC中,控制矩阵将不包括在报告中. 而管理层对其网络安全计划的描述也包括在内, 以及管理层的断言和注册会计师对该描述的意见, 详细的网络安全控制和每个控制的测试结果将不包括在内. 包含关于组织控制环境的这类敏感信息可能对组织的安全状况有害, 并且可以为攻击者提供利用攻击的有用信息. 因此,这些细节未列入报告.