SOC 2
SOC 2 är ett ramverk för informationssäkerheten hos tjänsteleverantörer, särskilt de som lagrar kunddata i molnet. Revisorsorganisationen American Institute of Certified Public Accountants (AICPA) definierade 2017 SOC som system- och organisationskontroller, tidigare kallade serviceorganisationskontroller. SOC 1 fokuserar på riktigheten i finansiell rapportering, Internal Control over Financial Reporting (ICFR). SOC 1 motsvarar International Standard on Assurance Engagements 3402 (ISAE 3402), publicerad genom genom International Federation of Accountants (IFAC), utvecklad av International Auditing and Assurance Standards Board (IAASB). SOC 1 är ett sätt att möta lagkrav i amerikanska Sarbanes-Oxley Act (SOX) från 2002 på intern kontroll och transparens i börsbolag. SOC 2 fokuserar i stället på tillförlitligheten i digitala tjänster och informationssäkerhet för SaaS-leverantörer, molntjänster, IT-drift och datacenter och digitala plattformar som hanterar kunddata. Det finns två olika typer av rapporter enligt SOC.
- Typ I utvärderar vid en specifik tidpunkt.
- Typ II bedömer över tid, vanligen minst sex månader.
För en CISO är SOC 2 typ II relevant eftersom den ger en djupare insikt i hur väl säkerhetskontroller fungerar över tid, vilket är avgörande för att identifiera och hantera potentiella risker kontinuerligt. Med kontroller enligt SOC 2 kan en SaaS-leverantör visa hur de skyddar kunddata. SOC 2 kan bidra till säkerhetskulturen. Det ger en möjlighet att vara transparent och visa man tar säkerhetsarbetet seriöst. Det skapar förtroende hos kunder och intressenter. Ramverket innehåller en mängd kontroller för informations- och IT-säkerhet, till exempel multifaktorautentisering, kryptering och loggning för en tjänsteleverantör eller redundans och återställningsplaner för ett datacenter. Kontrollerna fördelas på fem Trust Service Criteria (TSC):
- Säkerhet Skydd mot obehörig åtkomst av system och resurser.
- Åtkomstkontroll Begränsa åtkomst till system och data till behöriga användare genom lösningar som multifaktorautentisering (MFA) och rollbaserad åtkomstkontroll (RBAC).
- Intrångsdetektering Identifiera och svara på säkerhetshot, exempelvis med Security Information and Event Management (SIEM).
- Kryptering I vila och under överföring, för att skydda data.
- Patch-hantering Identifiera och installera säkerhetsuppdateringar.
- Tillgänglighet Upptid för drift och användning enligt avtal, service level agreement (SLA).
- Disaster Recovery Plan (DRP) Skapa och testa en återhämtningsplan för att säkerställa drift i händelse av katastrofer.
- Övervakning Verktyg för att upptäcka driftstörningar i realtid.
- Redundans Alternativa resurser för kritisk infrastruktur såsom servrar, nätverk och datalagring.
- Riktighet Bearbeta data på ett fullständigt och korrekt sätt och i rättan tid.
- Automatiserade kontroller Exempelvis validering av indata.
- Granskning och loggning Se till att data bearbetas utan manipulation.
- Tidsstämplar Förmåga att spåra transaktioner.
- Konfidentialitet Skydd av information som är avsedd att vara begränsad för en viss grupp.
- Klassning Klassa data (exempelvis offentlig, intern, känslig) och begränsa åtkomst enligt klassningen.
- Gallring Radera data som inte längre behövs.
- Data Loss Prevention (DLP) Verktyg för att förhindra att känslig information lämnar organisationen.
- Dataskydd Skydd av personuppgifter enligt lagkrav och egna riktlinjer.
- Integritetspolicy Beskriv hur kunddata samlas in, behandlas, lagras och skyddas.
- Åtkomstkontroller Ge kunder möjlighet att hantera sina data.
- Incidenthantering Hantera och rapportera personuppgiftsincidenter.
Ett kodsystem visar vilken kontroll som hör till vilket TSC. Säkerhet är det enda område som är obligatoriskt i alla SOC 2-rapporter.
| Trust Service Criteria (TSC) | Prefix | |
| Säkerhet | Common Criteria | CC |
| Tillgänglighet | Availability | A |
| Riktighet | Processing Integrity | PI |
| Konfidentialitet | Confidentiality | C |
| Dataskydd | Privacy | P |
Seclight erbjuder och har erfarenhet av effektiva förflyttningar mot hållbar informations- och IT-säkerhet enligt SOC 2.
Alternativ till SOC 2
Ett alternativ för att möta SOX och ICFR är IT General Controls (ITGC), använt av AICPA, med fyra områden: Access Management, Change Management, IT Operations samt IT Governance och Third-party management med revisionsrapporter enligt SOC 1, SOC 2 och ISAE 3402 för kontrollen ITGC.33. ITGC kan betraktas som IT-delen av ramverket COSO Internal Control Framework från organisationen Committee of Sponsoring Organizations of the Treadway Commission (COSO). Ett ramverk för styrning är Control Objectives for Information and Related Technologies (COBIT), utvecklat av den amerikanska organisationen Information Systems Audit and Control Association (ISACA).
Ramverken överlappar varandra
| ITGC → ICFR | ITGC säkerställer att IT-system stödjer finansiell rapportering. |
| SOC1 / ISAE 3402 → ICFR | Revisionsrapporter för leverantörers kontroller. |
| SOC2 ↔ ISO 27001 | Liknande säkerhetskontroller. |
| CIS Controls ↔ NIST CSF | CIS är mer operativt och tekniskt. |
| NIS2 → ISO 27001 / NIST | Lagkrav som ofta implementeras med dessa ramverk. |
| Cybersäkerhetslagen → NIS2 | Nationell implementering. |
| CER ↔ NIS2 | Kompletterar cybersäkerhet med fysisk resiliens. |
| SoGP → NIS2 / CER | SoGP kan användas för att strukturera governance och ledningsansvar för dessa regelverk |
| SoGP ↔ ISO 27001 | SoGP fokuserar på ledning och styrning medan ISO 27001 fokuserar på operativt säkerhetsarbete |
Skilda utgångspunkter ger olika ramverk
| Governance, styrning | COBIT |
| Ramverk, processer | ISO 27001, NIST CSF |
| Operativa kontroller | CIS Controls |
| Revisionskontroller | ITGC |
| Revisionsrapporter, assurance | SOC1, SOC2, ISAE 3402 |
| Lagkrav IT | NIS2, CER |
| Lagkrav redovising, financial compliance | ICFR, Sarbanes-Oxley Act |
Kontakta oss om du har frågor om SOC 2:
Några kontroller i SOC 2
CC6.1 Åtkomst till system skyddas genom autentiseringskontroller.
CC7.2 Identifiering och respons på säkerhetshändelser hanteras i realtid.
A1.2 Säkerhetskopior upprätthålls och testas regelbundet.
A1.3 Redundanta system implementeras för att minimera driftstörningar.
PI1.1 Automatiserade kontroller verifierar riktigheten av data som bearbetas.
PI1.2 Fel i bearbetningsflöden loggas och granskas.
C1.1 Data är klassificerad och hanteras enligt klassificeringspolicyer.
C1.2 Kryptering används vid överföring och lagring av känsliga data.
P4.1 Användarens rättigheter till åtkomst och rättelse av sina data är etablerade.
P5.2 Incidenter loggas och rapporteras till relevanta parter.
Några kontroller i ITGC
Access Management
ITGC.11 User provisioning
ITGC.12 User deprovisioning
ITGC.13 Password policy
ITGC.14 Multi-factor authentication
ITGC.15 Access request approval
ITGC.16 Role based access
ITGC.17 Privileged account management
ITGC.18 Service account management
ITGC.19 Dormant account monitoring
ITGC.21 Review of terminations
ITGC.22 Review of user access
ITGC.23 Review privileged users
(applications)
ITGC.24 Review privileged users
(infrastructure)Change Management
ITGC.41 Change request process
ITGC.42 Change approval
ITGC.43 Emergency change process
ITGC.44 Segregation dev/test/prod
ITGC.45 Change documentation
ITGC.46 Testing before deployment
ITGC.47 Release managementIT Operations
ITGC.31 Backup and restore
ITGC.32 Batch job monitoring
ITGC.33 Third party assurance
ITGC.34 Segregation of duties
ITGC.35 Physical security
ITGC.36 Logging and monitoring
ITGC.37 Incident management
ITGC.38 System capacity monitoring
ITGC.39 Disaster recovery testingGovernance
ITGC.51 IT policy management
ITGC.52 Risk management
ITGC.53 Vendor management
ITGC.54 Security awareness
ITGC.55 Compliance monitoring