NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
美国以外的公司做 SOC 2 要花多少钱
合规指南

美国以外的公司做 SOC 2 要花多少钱

·Alexander Sverdlov

AICPA 发布的是 SOC 2 的标准,而不是价格;信任服务准则(Trust Services Criteria)本身只要注册 AICPA 账户即可免费获取。一家美国以外的公司需要支付多少费用,无论它是向美国客户销售产品的德国、阿联酋还是尼日利亚软件公司,都取决于五项决定:提出要求的客户接受什么样的报告,哪些信任服务类别纳入范围,选择 Type 1 还是 Type 2,观察期有多长,以及由谁签署报告。正是最后一项,让身处美国以外的公司算出不同的账。在美国,SOC 2 由持牌注册会计师(CPA)依据 AICPA 鉴证准则执行。在美国以外,AICPA 表示,如果当地法律允许,在其他司法管辖区持牌的 CPA 或同等资格人员也可以执行 SOC 2,通常依据国际鉴证业务准则 ISAE 3000 (Revised)。

这让可以参与投标的事务所范围更广,同时也带来一个必须在任何一家投标之前解决的问题:您的美国客户会接受依据 ISAE 3000 出具的报告,还是要求依据 AICPA 准则出具的报告?得到答案只需要一封电子邮件,而这个答案决定了您可以向哪些事务所询价。本指南的其余部分将逐一讨论各项成本驱动因素。关于这份报告是什么以及两种类型之间的区别,请参阅我们的 SOC 2 Type 1 与 Type 2 对比指南。

成本驱动因素决定因素出处
谁可以签署依据 AT-C 105 和 205 执业的美国持牌 CPA,或依据 ISAE 3000 (Revised) 执业的非美国执业人员AICPA SOC 2 常见问题解答,以及 AICPA 关于 ISAE 的指南
范围通用标准,加上您增加的每个类别TSP section 100,2017 年信任服务准则(2022 年修订关注点)
系统描述管理层对系统的描述DC section 200,2018 年描述标准(2022 年修订实施指南)
报告类型Type 1 测试设计;Type 2 增加运行有效性AICPA SOC 2 指南
观察期长度由管理层决定;未规定最短期限AICPA SOC 2 常见问题解答,引用该指南第 2.46 段
分发SOC 2 限制使用;SOC 3 可通用AICPA SOC 报告概述
SOC 2 价格由哪些因素决定:AT-C 205 鉴证、美国以外的 ISAE 3000、TSP 100 标准、DC 200 描述标准、Type 2 观察期以及 SOC 3 通用报告

美国以外的公司做 SOC 2 要花多少钱?

费用分为三项,其中只有阅读材料有公开价格。信任服务准则和描述标准只要注册 AICPA 账户即可免费获取;AICPA SOC 2 指南(即执业人员手册)的电子书对非会员的标价为 USD 125。执业人员的费用是商业报价。内部成本则是您的团队所投入的时间:对照标准设计控制措施、撰写系统描述,如果是 Type 2,还要在整个观察期内运行控制措施并保存记录。

我们没有找到 AICPA 发布的任何收费指引,AICPA 也没有类似 ISO/IEC 27006-1 那样、可将员工人数换算为 ISO 27001 审计时间的规则。执业人员根据自己对工作量的判断来定价。您可以在询价之前先确定各项输入,从而缩小报价之间的差距:类别、类型、观察期以及系统描述中包含的系统。

在美国以外,谁可以出具 SOC 2?

AICPA 自己的常见问题解答给出了答案:“在美国,SOC 2 鉴证由持牌 CPA 依据 AT-C section 105 …… 和 AT-C section 205 执行。”它接着指出,SOC 2 鉴证“如果法律法规允许,也可以由在美国以外司法管辖区持牌的 CPA(或同等资格人员,例如公共执业的专业会计师)执行”,并且这类业务“通常依据 …… ISAE 3000 Revised …… 或当地同等的国家准则执行”。

AICPA 另行发布的关于 ISAE 的指南划定了其他边界。如果当地法规不禁止,非美国 CPA 可以依据 ISAE 3000 (Revised) 执行 SOC 2 鉴证并据此出具报告。美国 CPA 不得仅依据 ISAE 3000 (Revised) 执行 SOC 2 鉴证并出具报告,但可以在一份报告中同时依据两套准则出具报告。因此,可供选择的报告有三种形式:由美国持牌事务所依据 AICPA 准则出具的报告、由当地执业人员依据 ISAE 3000 出具的报告,以及由美国持牌事务所出具的双重报告。您的客户接受哪一种,决定了哪些事务所可以参与投标。

谁可以签署 SOC 2 报告:依据 AICPA AT-C 准则执业的美国 CPA;在当地法律允许时依据 ISAE 3000 执业的非美国执业人员;同时依据两套准则出具双重报告的美国 CPA;但美国 CPA 不能仅依据 ISAE 3000 出具报告

范围、报告类型和观察期如何影响费用?

首先是范围。2017 年信任服务准则定义了五个类别:安全性、可用性、处理完整性、保密性和隐私性。通用标准适用于每个类别,因此每份 SOC 2 都包含通用标准;每增加一个类别,都会在此基础上增加该类别自己的标准。您每增加一个类别,就意味着需要描述、测试和提供证据的控制措施更多。只有在合同或公开承诺要求时才增加类别,而不是为了显得全面。

其次是类型。Type 1 报告的是系统描述以及控制措施设计的适当性。Type 2 增加了控制措施在整个观察期内的运行有效性,这意味着执业人员会从整个观察期中抽取证据样本,而这些证据必须是您已经生成的。第三是观察期。AICPA 常见问题解答指出,SOC 2 指南“没有规定最短期限”,观察期是“由服务机构管理层做出的业务决策”,并以该指南第 2.46 段中的一个例子说明:对于短于两个月的观察期,执业人员可能会得出结论,认为不太可能获取充分的证据。较长的观察期会耗费更多内部精力,但不一定带来更高的费用;而过短的观察期则可能让您拿不到审计意见。

决定 SOC 2 费用的五项决定(按顺序):询问买方接受什么报告、选择信任服务类别、选择 Type 1 或 Type 2、确定观察期、选择执业人员
Venvera SOC 2 Type 2 仪表板,显示纳入范围的类别、有效运行的控制措施、未关闭的审计发现,以及可用性、保密性、隐私性、处理完整性和安全性的标准覆盖范围

ISO 27001 或 GDPR 方面的工作能降低 SOC 2 费用吗?

ISO 27001 方面的工作可以降低内部成本,因为已经为信息安全管理体系(ISMS)准备好的访问权限审查、变更记录或供应商评估,只要覆盖了观察期以及系统描述中的系统,就可以作为 SOC 2 证据提交。但它并不能减少鉴证本身的工作:执业人员是对照信任服务准则进行测试,而不是对照您的证书。如果您要同时为两者编制预算,我们关于 ISO 27001 认证成本的指南涵盖了另一半,而如何收集审计证据一文则介绍了可同时服务于两者的证据。

欧盟《通用数据保护条例》(GDPR)则是另一回事。Regulation (EU) 2016/679 没有提到 SOC 2。它的认证途径是第 42 条,该条鼓励依据经监管机构或欧洲数据保护委员会批准的标准颁发的“数据保护认证机制以及数据保护印章和标志”。SOC 2 的隐私类别并不属于这类机制,也不能替代任何 GDPR 义务。

其他搜索结果错在哪里

这一搜索词的首页结果大多来自审计事务所和合规供应商,有四点很容易出错。第一点是把结果称为认证,有几条搜索结果的标题就是这样写的。SOC 2 是一份附有执业人员意见的鉴证报告;既没有证书,也没有登记名录。第二点是把 ISAE 3402 当作国际版的 SOC 2。ISAE 3402 涵盖的是服务机构中与用户实体财务报告内部控制相关的控制措施,这属于 AT-C 320 下的 SOC 1 范畴。SOC 2 鉴证的国际途径是 ISAE 3000 (Revised)。

第三点是把最短观察期说成一条规则。AICPA 表示该指南没有规定任何最短期限;不过,执业人员仍可能拒绝过短的观察期。第四点是引用欧元金额,却不说明报告依据哪项准则出具、哪些类别纳入范围、观察期有多长。缺少这三项输入,任何数字都无法与您拿到的报价进行比较。

进行中的 SOC 2 Type 2 观察期示意视图:已有证据的通用标准、按计划进行的访问权限审查、观察期剩余天数以及需要解释的例外事项

您的公司目前处于什么位置?

在向任何事务所询价之前,请先填写下表。每一个空白行,都是事务所会替您定价的变量。

问题您的答案为何重要
是哪个客户提出的要求?它是否接受 ISAE 3000 报告?决定当地执业人员能否参与投标。
合同或您的公开承诺要求哪些类别?每份报告都包含通用标准;每个类别都会增加标准。
先做 Type 1 再做 Type 2,还是只做 Type 2?Type 2 增加了整个观察期内的运行有效性。
观察期多长?何时开始?未规定最短期限;过短的观察期可能危及审计意见。
哪些系统和服务纳入系统描述?DC section 200 描述标准。
该事务所在其司法管辖区是否持有执行该鉴证的执照?对于无执照的执业人员,AICPA 会将相关问题转交各州会计委员会处理。
您是否还需要一份供公开使用的 SOC 3?SOC 2 限制使用;SOC 3 可通用。

如果大多数行都是空白,免费合规检查可以为您提供一个基线,SOC 2 就绪度检查清单列出了需要映射的内容,而 Venvera 的 SOC 2 模块会将控制措施映射到各项标准,并在整个观察期内为证据加上时间戳。

Venvera SOC 2 差距评估,对照现状界定信任服务准则的范围
美国以外 SOC 2 成本的要点总结:在为审计估价之前,先问清买方接受什么样的报告

常见问题

非美国审计事务所能出具 SOC 2 报告吗?

能,前提是当地法律允许。AICPA 表示,在美国以外持牌的 CPA 或同等资格人员可以执行 SOC 2 鉴证,通常依据 ISAE 3000 (Revised) 或当地同等准则。

美国客户会接受 ISAE 3000 报告吗?

这由客户决定,而不是一条规则。请在选择事务所之前先询问。如果您两者都需要,美国持牌事务所可以出具一份同时依据 AICPA 准则和 ISAE 3000 的报告。

Type 2 有最短观察期吗?

没有。AICPA 表示,SOC 2 指南没有规定最短期限,观察期由管理层决定。它举的例子是:对于短于两个月的观察期,可能不太能获取充分的证据。

SOC 2 对 GDPR 有帮助吗?

它可以为安全控制措施提供证据,但欧盟《通用数据保护条例》(GDPR)没有提到 SOC 2,而且 SOC 2 也不是第 42 条规定的认证机制。

我们可以公开发布 SOC 2 报告吗?

不能公开发布。AICPA 将 SOC 2 报告视为限制使用的报告。SOC 3 才是可以自由分发的通用报告。

一手资料

关于谁可以执行 SOC 2 以及观察期的规则,来自 AICPA SOC 2 常见问题和 AICPA 关于依据 ISAE 执行 SOC 2 鉴证的指南(存档副本);关于限制使用和通用的内容,来自 AICPA 服务机构报告页面(存档副本)以及 SOC 2 指南页面;关于转交州会计委员会的内容,来自 AICPA SOC 系列服务;标准和指南的版本信息,来自 2017 年信任服务准则和 AICPA SOC 2 指南;国际准则来自 ISAE 3000 (Revised) 和 ISAE 3402;第 42 条来自 Regulation (EU) 2016/679。在签署业务约定书之前,请与客户确认接受条件,并与事务所确认其执照情况。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章