EN
返回档案库

案例库 · 软件与 IT · 战略决策 · 2010–2017

AICPA 的 SOC 2 让云安全可审计,成为供应商报告标准

继 SAS 70 之后,AICPA 于 2010 年推出 SSAE 16,创建了 SOC 2:一项针对五项信任标准的 CPA 认证,如今 SaaS 买家要求每个供应商提供。

AICPA

解法

随着企业将薪资处理和后来的云计算外包,它们需要一种可信的方式来验证供应商如何保护其数据。AICPA 的 SAS 70 审计自 1992 年起就用于此目的,但它是为财务报告控制设计的,而非安全性。

2010 年 4 月,AICPA 宣布了 SSAE 16,它创建了 SOC 报告家族。SOC 2 专为服务提供商设计,针对五项信任服务标准——安全性、可用性、处理完整性、保密性和隐私性——进行认证,因此一份 CPA 报告即可涵盖整个系统。

该框架之所以成功,是因为它将安全尽调变成了一种商品:每个客户不必自行审计,而是由一份独立报告满足所有人的需求。它成为服务提供商的首选报告,后来在 SSAE 18 下更新,并与面向公众的 SOC 3 配对。

生效的原因

  • 一份独立的证明取代了每个客户对供应商的审计
  • 五项清晰的标准使不同供应商之间的报告具有可比性
  • CPA 的独立性赋予报告任何自我评估都无法企及的可信度
  • Type I/II 的区分让买家可以根据风险级别调整严谨程度
取得的成效让审计师认证供应商的控制措施利落

可借鉴之处

当买家需要信任外包的每个供应商时,标准化认证胜过一千份一次性问卷:一份审计师报告,一套标准,适用于所有客户。

后续进展

SOC 2 成为 SaaS 和云供应商的事实安全报告;SSAE 18(2017)刷新了底层标准,SOC for Cybersecurity 和 SOC for Supply Chain 将同样的证明模式扩展到新领域。

资料来源

发现哪里写错了?告诉我们。

相关案例