模板包含什么
几乎所有关于 SOC 2 周期的问题,问的其实都是观察期。Type I 是某一时点的意见;Type II 覆盖的是一段你的控制必须真实运行的期间。模板把这段期间做成一根显性的横条,免得有人承诺一个算术上不成立的报告日期:
- 范围界定与准则, 系统边界定义、信任服务准则(Trust Services Criteria)选择、审计师签约,以及做 Type I 还是 Type II 的决策。里程碑:范围确定。
- 控制设计, 风险评估、把控制映射到所选准则、编写制度文件集和指定控制责任人。里程碑:控制清单获批。
- 整改, 访问权限管理与定期复核、变更管理关口、日志与监控、供应商风险、安全培训和一次应急响应演练, , 真正要做的工程工作。
- 证据与就绪评估, 证据收集工具、填充证据库、就绪评估以及关闭其中发现的差距。里程碑:就绪评估通过。
- Type I 报告(可选), 时点审计与 Type I 报告;在观察期还在跑、客户又急需一份东西时有用。
- 观察期, Type II 意见所覆盖的期间, , 控制持续运行、每月证据检查点和每季度权限复核。三到十二个月,不可压缩。
- 现场测试与报告, 审计师抽样请求、证据提交、测试、例外事项与管理层回应、报告初稿评审和出具。里程碑:Type II 报告出具。
谁会用这个模板
追求SOC 2的安全与合规负责人、GRC经理和初创创始人用它来规划一次审计。它走过范围界定、控制设计、整改、证据收集和就绪,随后把Type II的观察窗口一路映射到现场作业和最终报告,让团队清楚知道审计师在什么时候需要什么。
如何调整
- 先选观察期长度, , 首次报告三个月,进入年度循环后六到十二个月, , 再据此设定观察期横条。
- 如果没有客户需要一份过渡报告,就把 Type I 阶段整个删掉;很多组织直接做 Type II。
- 在 Security 之外每多纳入一个信任服务类别,就加一行;可用性、保密性、处理完整性和隐私各自都会增加控制和证据。
- 就绪评估结果一出来,就把整改按每个控制差距展开成一行,让工程工作被跟踪,而不是被打包成一坨。
- 把每月证据检查点排成贯穿观察期的重复行, , 漏掉的月份是审计例外事项最常见的来源。
- 把范围确定、就绪评估通过、观察期开始与结束、报告出具都标成里程碑。
排期建议
- 整改没真正做完之前,不要让观察期开始。在观察期第一个月失效的控制会成为报告里的例外事项;晚开始两周只损失两周,早开始可能损失整份报告。
- 证据收集要在观察期开始之前自动化,而不是在期间内补。事后重建三个月的权限复核记录是 SOC 2 里最痛苦的一件事,而且审计师基本看得出来。
- 第一份报告范围要小。只做 Security 是有效范围,多数客户也接受;每加一个类别都会成倍增加控制数量,并拉长每一个阶段。
- 尽早签审计师。他们的现场测试档期是实打实的约束,期末才去找的事务所不会在观察期一结束的那周就进场。
- 把例外事项当成必然。几乎每份报告都有一些;重要的是管理层回应,而它需要在报告定稿之前占用图上的时间。
- 在就绪评估通过时设定基准。之前都是整改;之后的时间计划就是算术加上审计师的排期。
相关模板
本模板为中文。尚未翻译的相关页面会以英文打开。
常见问题
做完 SOC 2 要多久?
首次 Type II 全程常见 8 到 12 个月:三到六个月准备和整改,然后三到十二个月的观察期,再加上现场测试和出报告。这份模板大约十六个月,用的是六个月的观察期。
SOC 2 Type I 和 Type II 有什么区别?
Type I 是对某一时点控制设计的意见;Type II 是对一段期间内运行有效性的意见。Type II 需要观察期,所以耗时长得多,观察期在这里也就单独成了一个阶段。
观察期应该定多长?
首次 Type II 通常最少三个月,进入年度循环后六到十二个月是常态。窗口短出报告快,但有些客户会因此打折扣。
SOC 2 报告能出得更快吗?
准备阶段可以压缩,观察期跑着的时候也可以先出一份 Type I。观察期本身缩不了, , 那是整个时间计划里谁也控制不了的一段。
这份 SOC 2 计划模板免费吗?
免费。可免费下载 Excel、PowerPoint 和 CSV,也可免费在线编辑,无需注册。