NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български, арабски и китайски.Вижте новото →
Софтуер за съответствие със SOC 2

Докладът SOC 2, който сделките ви с корпоративни клиенти чакат.

Venvera е софтуер за съответствие със SOC 2, който съпоставя контролите ви с всичките пет Trust Services Criteria и събира доказателства непрекъснато, така че влизате в одита Type II вече подготвени, а докладът пристига, преди сделката да изстине.

Сигурност (CC)Наличност (A)Поверителност (C)Цялостност на обработката (PI)Защита на личните данни (P)

Каква част от SOC 2 вече покривате?

Изберете рамката, която вече прилагате. Всяка контролна област, която присъства и в двете, е посочена с референцията на изискването от всяка страна, така че да видите какво от съществуващата си програма можете да използвате повторно, преди да планирате нова работа.

Вече прилагате
Трябва да добавите
28 от 53 области в това съпоставяне присъстват и в NIST SP 800-53, и в SOC 2.
ОбластNIST SP 800-53SOC 2
Криптиране
SC-13Криптографска защита
SC-28Защита на информацията в покой
SC-8Поверителност и цялост при предаване
CC6.1Сигурност на логическия достъп: инфраструктура и софтуер
CC6.7Предаването на данни е защитено (криптиране при пренос)
Контрол на достъпа
AC-3Налагане на правилата за достъп
AC-6Най-малки привилегии
CC6.1Сигурност на логическия достъп: инфраструктура и софтуер
Управление на идентичността
AC-2Управление на акаунти
IA-4Управление на идентификаторите
CC6.2Достъпът на нови потребители се предоставя въз основа на разрешение
Удостоверяване и MFA
IA-2Идентификация и удостоверяване (потребители от организацията)
IA-5Управление на средствата за удостоверяване
CC6.1Сигурност на логическия достъп: инфраструктура и софтуер
CC6.3Достъпът се отнема, когато вече не е необходим
Преглед на правата на достъп
AC-2Управление на акаунти
CC6.2Достъпът на нови потребители се предоставя въз основа на разрешение
CC6.3Достъпът се отнема, когато вече не е необходим
Управление на привилегирования достъп
AC-6Най-малки привилегии
AC-5Разделение на задълженията
CC6.3Достъпът се отнема, когато вече не е необходим
Мрежова сигурност
SC-7Защита на периметъра
AC-17Отдалечен достъп
CC6.6Достъпът до защитените информационни активи е ограничен
Управление на уязвимостите
RA-5Наблюдение и сканиране за уязвимости
SI-2Отстраняване на дефекти
CC7.1Откриване на промени в инфраструктурата и софтуера
Журналиране и наблюдение
AU-2Регистриране на събития
AU-6Преглед, анализ и докладване на одитните записи
AU-12Генериране на одитни записи
SI-4Наблюдение на системите
CC7.1Откриване на промени в инфраструктурата и софтуера
CC7.2Наблюдение на системните компоненти за аномалии
Управление на инциденти
IR-4Обработване на инциденти
CC7.3Оценка на събитията, свързани със сигурността, за установяване на инциденти
CC7.4Реагиране на установени инциденти със сигурността
Класифициране на инциденти
IR-5Наблюдение на инциденти
CC7.3Оценка на събитията, свързани със сигурността, за установяване на инциденти
Докладване на инциденти
IR-6Докладване на инциденти
CC7.5Възстановяване след установени инциденти със сигурността
Екип за реагиране при инциденти
IR-8План за реагиране при инциденти
CC7.4Реагиране на установени инциденти със сигурността
Непрекъснатост на дейността
CP-2План за действие при извънредни ситуации
A1.1Управление на капацитета и наличност на системите
A1.2Цели за възстановяване и планиране на непрекъснатостта на дейността
Резервно копиране и възстановяване
CP-9Резервно копиране на системите
CP-10Възстановяване и възобновяване на системите
A1.2Цели за възстановяване и планиране на непрекъснатостта на дейността
Управление на риска от трети страни
SR-2План за управление на риска във веригата на доставки
CC9.2Оценка на рисковете от доставчици и бизнес партньори
Надлежна проверка на доставчиците
SR-6Оценки и прегледи на доставчиците
SA-4Процес на придобиване
CC9.2Оценка на рисковете от доставчици и бизнес партньори
Оценка на риска
RA-3Оценка на риска
PM-9Стратегия за управление на риска
CC3.2Принцип 7 на COSO: идентифициране и анализ на рисковете
Политика за информационна сигурност
AC-1Политика и процедури
PL-2Планове за сигурност и поверителност на системите
CC1.1Принцип 1 на COSO: ангажираност към почтеност и етични ценности
Обучение за осведоменост по сигурността
AT-2Обучение за грамотност по сигурност и осведоменост
AT-3Обучение според ролята
CC1.4Принцип 4 на COSO: ангажираност към привличане и задържане на компетентни лица
Класификация на данните
MP-4Съхранение на носители
CC6.5Данните се класифицират и защитават според чувствителността им
C1.1Идентифициране и класифициране на поверителната информация
Управление на промените
CM-3Контрол на промените в конфигурацията
CC8.1Промените в инфраструктурата и софтуера са разрешени и тествани
Сигурна разработка
SA-3Жизнен цикъл на разработката на системи
SA-8Инженерни принципи за сигурност и поверителност
CC8.1Промените в инфраструктурата и софтуера са разрешени и тествани
Тестване на сигурността
SA-11Тестване и оценка от разработчика
CA-2Оценки на контролите
CC4.1Принцип 16 на COSO: текущи и/или отделни оценки на контролите
Управление на конфигурацията
CM-2Базова конфигурация
CM-7Минимална функционалност
CM-8Опис на системните компоненти
CC6.1Сигурност на логическия достъп: инфраструктура и софтуер
Защита от зловреден софтуер
SI-3Защита от зловреден код
SI-5Предупреждения, бюлетини и указания за сигурността
CC6.8Контроли за предотвратяване или откриване на неразрешен софтуер
Организационна структура и линии на докладване
PM-9Стратегия за управление на риска
CC1.3Принцип 3 на COSO: ръководството установява структури и линии на докладване
CC2.1Принцип 13 на COSO: получаване и използване на качествена информация
Разделение на задълженията
AC-5Разделение на задълженията
CC5.1Принцип 10 на COSO: подбор и разработване на контролни дейности

Всеки ред означава, че двете изисквания обхващат една и съща област, така че едно внедряване и един набор доказателства обикновено могат да послужат и за двете. Това не означава, че изпълнението на едното сертифицира другото: всяка рамка запазва собствения си обхват, формулировки и оценка, а някои изисквания нямат съответствие изобщо. Използвайте това като начална карта за планиране и след това проверете всеки ред спрямо текста на изискването.

Софтуер за съответствие със SOC 2, който ви води до доклада Type II

Venvera е софтуер за съответствие със SOC 2 за организации, които се подготвят за проверка SOC 2 по стандартите на AICPA. Той съпоставя 51 проследявани контроли с петте Trust Services Criteria (критерии за доверителни услуги): Сигурност, Наличност, Цялостност на обработката, Поверителност и Защита на личните данни, и посочва доказателствата, от които се нуждае всеки контрол, от прегледи на достъпа и записи за промени до оценки на доставчици и тикети за инциденти. Статусът, отговорникът и доказателствата стоят върху самия контрол, така че периодът на наблюдение изгражда съвкупността, от която одиторът ви ще прави извадка. Когато започне работата на място, пакетът с доказателства се експортира от същия жив запис.

Какво е SOC 2 и защо купувачите ви го изискват?

SOC 2 е одитна рамка на AICPA, която доказва как управлявате данните на клиентите си по петте Trust Services Criteria: Сигурност, Наличност, Цялостност на обработката, Поверителност и Защита на личните данни. Отделите за доставки на големите компании все по-често изискват доклад SOC 2 Type II, преди да подпишат. Без такъв доклад сделките засядат в прегледа на сигурността и отиват при доставчика, който го има.

 app.venvera.com
/ SOC 2 · готовност по всичките пет Trust Services Criteria
/ SOC 2 · готовност по всичките пет Trust Services Criteria
5
покрити Trust Services Criteria
Type II
проследяване на готовността за одит
60-70%
припокриване с контролите на ISO 27001
1 клик
експорт на пакета с доказателства за одитора
Съпоставяне с TSC

Всеки контрол, съпоставен с всичките пет критерия.

Съпоставете съществуващите си контроли с всичките пет Trust Services Criteria на AICPA: от Сигурност (CC1-CC9) като задължителна основа до Наличност, Цялостност на обработката, Поверителност и Защита на личните данни. Готовата библиотека с контроли ви показва точно какво очакват одиторите, а пропуските в покритието се виждат от пръв поглед.

  • Готова библиотека с контроли за всичките пет Trust Services Criteria
  • Съпоставяне на контролите с критериите, с насоки за внедряване
  • Откриване на пропуски по категория критерии
  • Съпоставяне между рамки към ISO 27001, NIST CSF и DORA
 app.venvera.com
/ СЪПОСТАВЯНЕ · един контрол, всеки критерий, който покрива
/ СЪПОСТАВЯНЕ · един контрол, всеки критерий, който покрива
Доказателства

Доказателства, които се събират сами.

SOC 2 Type II изисква доказателство, че контролите ви са работили през целия период на наблюдение. Venvera събира, маркира и версионира доказателствата непрекъснато, така че те са готови в момента, в който одиторът ги поиска, вместо да се сглобяват набързо седмица преди одита.

  • Доказателства, подредени по Trust Services Criteria и по контрол
  • Всякакъв тип файлове: PDF, екранни снимки, CSV, логове
  • Автоматичен времеви печат и история на версиите
  • Експорт с един клик на пакети за преглед от одитора
 app.venvera.com
/ ХРАНИЛИЩЕ ЗА ДОКАЗАТЕЛСТВА · версионирани, подписани, с времеви печат
/ ХРАНИЛИЩЕ ЗА ДОКАЗАТЕЛСТВА · версионирани, подписани, с времеви печат
Тестване

Тестване на контролите с вградено отстраняване.

Тествайте всеки контрол за ефективност на дизайна и оперативна ефективност. Записвайте „Успешен“, „Неуспешен“ или „Частичен“ с бележки, готови за одитора, а всеки неуспешен контрол създава задача за отстраняване с отговорник, срок и процес за повторен тест, преди да се отвори одитният ви прозорец.

  • Тестване на ефективността на дизайна и на оперативната ефективност
  • Успешен / Неуспешен / Частичен с бележки, готови за одитора
  • Автоматични задачи за отстраняване при неуспешни контроли
  • Процес за повторен тест с доказателства преди и след
 app.venvera.com
/ КОНТРОЛИ · тест, неуспех, отстраняване, повторен тест
/ КОНТРОЛИ · тест, неуспех, отстраняване, повторен тест
Готовност

Разберете дали сте готови за одит, преди да платите на одитор.

Направете структурирана оценка на пропуските по всеки критерий в обхвата, преди да ангажирате одитор. Venvera оценява готовността ви от „Незапочнато“ до „Готово за одит“ и ви дава приоритизиран план за действие, който показва точно какво остава преди периода на наблюдение.

  • Оценка по всички категории TSC в обхвата
  • Оценяване на четири нива, от „Незапочнато“ до „Готово за одит“
  • Приоритизирана пътна карта за отстраняване с оценки на усилието
  • Исторически моментни снимки за проследяване на подобрението
 app.venvera.com
/ ОЦЕНКА НА ПРОПУСКИТЕ · готовност, оценена по всеки критерий
/ ОЦЕНКА НА ПРОПУСКИТЕ · готовност, оценена по всеки критерий
Дашборд

Един екран, който казва дали докладът ще бъде чист.

Статусът на внедряването, покритието с доказателства, завършеността на тестовете, напредъкът на отстраняването и графикът на периода на наблюдение: всичко в един дашборд за готовност за Type II. Знайте във всеки момент дали сте в график и експортирайте обобщение, готово за борда, с един клик.

  • Оценка на готовността в реално време по всички критерии в обхвата
  • Обратно броене за периода на наблюдение с маркери за ключовите етапи
  • Топлинна карта на покритието с доказателства по област на контрол
  • Отчети за статуса на съответствието, готови за борда
 app.venvera.com
/ ГОТОВНОСТ · цялата програма за SOC 2 на един екран
/ ГОТОВНОСТ · цялата програма за SOC 2 на един екран
Защо да смените

Таблицата или Venvera.

Електронни таблици
Venvera
Съпоставяне с TSC
Ръчна таблица, без насоки
Готова библиотека, съпоставена с всичките 5 критерия
Доказателства
Споделени дискове, прикачени файлове в имейли, изгубени файлове
Централизирани, с времеви печат, версионирани по контрол
Тестване на контролите
Инцидентно тестване без проследяване
Структурирано тестване „успешен/неуспешен“ с автоматични задачи за отстраняване
Оценка на пропуските
Еднократен доклад от консултант, който бързо остарява
Жива оценка с оценяване на готовността
Споделяне с одитора
Вериги от имейли и главоболия с прехвърлянето на файлове
Защитен портал за одитора с проследяване на заявките
Проследяване на готовността
Никаква видимост до началото на одита
Дашборд в реално време с графика на периода на наблюдение

SOC 2, с отговори.

Наръчници за SOC 2

Бъдете готови за одита заради сделката, която ви чака.

Започнете с безплатен доклад за пропуските по вашите Trust Services Criteria: 10 минути, без имейл в началото.

✓ Във всеки платен план: готови за одит за 90 дни или връщаме парите*

10 минути · без имейл, за да започнете · без кредитна карта · остава ваше