Контролният списък за готовност за SOC 2 на тази страница е безплатна Excel работна книга, която преминава през всичките пет Trust Services Criteria и оценява точно докъде сте стигнали, преди одитът да започне. Ако сте ръководител по съответствие, CISO или основател, който се подготвя за първия си SOC 2, контролният списък за готовност е най-бързият начин да видите пропуска между това, което имате днес, и това, което одиторската фирма (CPA) ще очаква да тества. Няма официален публикуван списък с контроли за SOC 2, така че повечето екипи стартират на сляпо. Този файл ви дава 72 конкретни елемента за готовност, групирани по критерии, всеки с колона за статус, доказателство и отговорник, така че смътното задължение се превръща в план, който може да се разпредели. Изтеглете го по-долу, попълнете го с екипа си и го използвайте, за да въведете одитора си в картината.

Какво покрива контролният списък за готовност за SOC 2
Работната книга е организирана около петте Trust Services Criteria, същата структура, която използва одиторската фирма (CPA), когато планира вашия одит. Security - Common Criteria, CC1 до CC9 - е задължителен и носи най-големия дял от 72-та елемента. Четирите незадължителни критерия (Availability, Processing Integrity, Confidentiality и Privacy) получават свои собствени групирани секции, така че оценявате само това, което се отнася до ангажиментите, които сте поели към клиентите. Бъдете безмилостни при това определяне на обхвата. Всеки незадължителен критерий, който поемате, означава повече контроли, повече доказателства и повече неща, които могат да се объркат в доклада. Добавете такъв, защото подписан договор вече ви задължава към него, и оставете останалите извън първия си доклад.
Всеки ред е направен, за да се работи по него. Получавате четири работни колони:
- Елемент за готовност - конкретната контрола или практика, написана на прост език.
- Статус - отбележете всеки елемент като Незапочнат, В процес или Готов.
- Доказателство - посочете артефакта, който го доказва (политика, лог, тикет, екранна снимка на конфигурация).
- Отговорник - единственото отговорно лице, така че всеки елемент да има назначен собственик.
Тъй като няма публикуван списък с контроли за SOC 2, стойността е в съотнасянето. Всеки елемент е обвързан обратно с даден критерий, така че когато приключите с оценяването, виждате точно кои критерии са готови за одит и кои все още имат отворени пропуски.
Струва си да се каже направо: липсващият списък с контроли е реална слабост на SOC 2 като рамка. Гъвкавостта е истинска, а цената ѝ е, че две фирми могат да държат чист доклад с крайно различни набори от контроли и че задачата да се реши какво се брои пада върху вас и вашия одитор.

SOC 2 по честния начин: какво наистина има значение
SOC 2 е атестация от AICPA. Докладът се издава от лицензирана одиторска фирма (CPA). Това не е сертификат с оценка „преминал/непреминал“ и не е значка, която се купува. Никоя софтуерна платформа, включително нашата, не може да издаде доклад SOC 2, а всеки инструмент, който намеква обратното, ви продава история. Софтуерът подготвя доказателствата; одиторът формира мнението. Изберете своята CPA фирма по-рано, отколкото ви се струва необходимо. Тяхното виждане за обхвата и за това какво се счита за достатъчно доказателство определя половината от работата в този контролен списък, а откриването му, след като вече сте събрали цял период от грешните артефакти, е скъп начин да го научите.
Trust Services Criteria са пет. Security е задължителен и се изразява чрез Common Criteria, CC1 до CC9, които обхващат управлението, риска, достъпа, управлението на промените и наблюдението. Останалите четири - Availability, Processing Integrity, Confidentiality и Privacy - са незадължителни. Включвате ги само когато сте дали обещание на клиентите, което те покриват, например ангажимент за наличност или конкретна клауза за обработване на данни.
Следващото решение е обхватът във времето. Доклад Type 1 проверява дали контролите ви са проектирани правилно към един момент. Доклад Type 2 проверява дали тези контроли действително са работили ефективно в рамките на определен период, обикновено от 3 до 12 месеца. Повечето купувачи в крайна сметка искат Type 2, защото той показва, че контролите са издържали във времето. Директната версия: Type 1 оправдава цената си, когато сделка изисква нещо в ръцете на купувача още това тримесечие и не можете да чакате да изтече период на наблюдение. Ако никой не държи договор като заложник, преминаването директно към Type 2 ви спестява това да плащате на одиторска фирма два пъти за една и съща програма. Ако не сте сигурни с кой да започнете, прочетете нашето разбираемо ръководство за SOC 2 Type 1 срещу Type 2, преди да се ангажирате с одитен период.
Честният извод: готовност означава да можете да назовете контрола, да посочите нейното доказателство и да покажете, че тя е работила. Точно такава е формата на този контролен списък.

Как да използвате контролния списък за готовност за SOC 2
- Определете обхвата си. Решете кои от незадължителните критерии се прилагат. Запазете Security, след което добавете само критериите, обвързани с реални ангажименти към клиенти.
- Назначете отговорници. Дайте на всеки елемент един отговорник, преди да оцените каквото и да било. Елементите без назначен отговорник са начинът, по който готовността забуксува.
- Оценявайте честно. Отбележете всеки елемент като Незапочнат, В процес или Готов. Устоявайте на изкушението да оценявате щедро; одиторът ще бъде строг. Оценяването на цялата работна книга е един следобед с правилните хора в стаята. Затварянето на това, което оценяването разкрива, е частта, която отнема месеци, затова третирайте попълнения контролен списък като началото на работата.
- Прикачете доказателства. За всеки елемент със статус Готов посочете артефакта, който го доказва. Ако не можете да назовете доказателството, елементът не е Готов.
- Затворете пропуските. Филтрирайте по Незапочнат и В процес и работете по тези елементи, докато всеки има отговорник, доказателство и статус Готов.
- Въведете одитора си в картината. Занесете попълнената работна книга на своята CPA фирма, така че одитът да започне от споделена и подкрепена с доказателства картина на вашите контроли.

Направете това автоматично във Venvera
Електронната таблица е правилният начин да започнете, но остарява в момента, в който я затворите. Във Venvera същата работа по готовността се превръща в живо работно пространство за SOC 2: всеки критерий се съотнася към контроли, доказателствата се събират и обновяват по график, а отговорниците получават напомняния, преди даден елемент да се размине с реалността. Тъй като доказателствата се съхраняват веднъж и се използват повторно във всяка рамка, която прилагате, прегледът на достъпа или контролата за логване, които доказвате за SOC 2, се зачитат и за следващия стандарт. Плановете започват от 399 EUR/месец. Ако сравнявате инструменти, нашето ръководство за алтернатива на Vanta за съответствие със SOC 2 описва какво да търсите. Докладът продължава да идва от вашата CPA фирма; Venvera просто прави подготовката непрекъсната.
Често задавани въпроси
Има ли официален контролен списък с контроли за SOC 2?
Не. AICPA дефинира петте Trust Services Criteria, но не публикува фиксиран списък с контроли. Точно затова си струва да изградите контролен списък за готовност, който съотнася критериите към конкретни, подкрепени с доказателства елементи, преди вашия одит.
Каква е разликата между SOC 2 Type 1 и Type 2?
Доклад Type 1 проверява дали контролите ви са проектирани правилно към един момент. Доклад Type 2 проверява дали те са работили ефективно в рамките на определен период, обикновено от 3 до 12 месеца. Вижте нашето обяснение за Type 1 срещу Type 2 за това как да изберете.
Може ли софтуерна платформа да издаде моя доклад SOC 2?
Не. Само лицензирана CPA фирма може да издаде доклад SOC 2. Софтуерът ви помага да се подготвите и да съберете доказателства, но самата атестация трябва да идва от независим одитор.
Кои Trust Services Criteria са ми необходими?
Security (Common Criteria, CC1 до CC9) е задължителен за всеки SOC 2. Availability, Processing Integrity, Confidentiality и Privacy са незадължителни и се включват въз основа на ангажиментите, които поемате към клиентите.




