SOC 2: sözleşmesi yapılmadı, başlatılmadı, ve çoğu alıcının sandığı şey değil
Hiçbir SOC 2 denetiminin sözleşmesi yapılmadı. Hiçbir denetçi seçilmedi. Tip I ya da Tip II, hiçbir rapor mevcut değil.
Bağımsız belgelendirme 2027 ufkunda duruyor. Buradaki hiçbir şey bundan daha yakın değil.
SOC 2'nin gerçekte ne olduğu
Bir sertifika değildir, ve fark kısaltmadan daha önemlidir.
SOC 2, bağımsız lisanslı bir mali müşavir firması tarafından yazılan bir tasdik raporudur, ve şirketin kendisinin tanımladığı bir denetimler kümesinin uygun biçimde tasarlanıp tasarlanmadığına, ve bir Tip II'de belirtilen bir dönem boyunca etkin biçimde işleyip işlemediğine dairdir. AICPA'nın Güven Hizmetleri Ölçütleri üzerine kuruludur: güvenlik, erişilebilirlik, işleme bütünlüğü, gizlilik, mahremiyet.
Alıcıların rutin olarak kaçırdığı üç sonuç:
- Denetimleri ve kapsamı şirket seçiyor. İki şirket, çok farklı taahhütlerde bulunurken ikisi de bir SOC 2 tutabilir. Anlamın yaşadığı yer kapsam bölümüdür, ve o, kimsenin okumadığı bölümdür.
- Tip I bir zaman noktasıdır; Tip II bir dönemdir. Bir Tip I, denetimlerin bir tarihte makul biçimde tasarlandığını söylüyor. Yalnızca bir Tip II onların gerçekten çalıştığını söylüyor.
- Süreç hakkında bir görüştür, kriptografinizin bir testi değil. Bir SOC 2, BBS+ gerçekleştirimimizin sağlam olup olmadığı hakkında hiçbir şey söylemezdi. Bu, kriptografik bir inceleme gerektiriyor, ki farklı bir sözleşmedir, ve onlardan da birine sahip olmadık.
Gerçekte nerede olduğumuz
Hiçbir şey başlamadı. Bir denetçi kısa listesi değil, bir hazırlık değerlendirmesi değil, bir denetim envanteri değil, bir Tip I değil. "SOC 2'niz var mı?" sorusunun dürüst yanıtı, çekincesiz biçimde hayırdır, ve o yanıtı, kulağa ivme gibi gelen yanıtı vermektense vermeyi tercih ederiz.
Neden henüz değil: bir Tip II, üretim işlemleri ve müşterileri olan bir şirket için, bir dönem boyunca işleyen denetimleri tasdik ediyor. Bu bir bahane değil gerçek bir sebeptir, ve bir müşteri geldiği anda öyle olmayı bırakıyor.
Kendi sitemizde bir çelişki
Canlı güvenlik sayfamız şu anda "SOC 2 Tip II, Denetim sürüyor" diyor. İç uyum kaydımız (her yüzeyin üzerinden görüntülemesi gereken tek kaynak) denetimin yapılmadığını ve hiçbir sözleşmenin mevcut olmadığını söylüyor.
İkisi birden doğru olamaz. Bu sayfa ikincisini belirtiyor, çünkü kendi sistemlerimizin söylediği şey odur ve çünkü "sürüyor", tam olarak bir durum tespiti sürecinin kanıtını isteyeceği türden bir iddiadır. Bir sözleşme gerçekten başladıysa, kaydın güncellenmesi gerekiyor ve bu sayfanın da onunla birlikte. O zamana kadar "sürüyor"u desteklenmemiş sayın.
Bir alıcının bunun yerine ne yapması gerektiği
Gerçekten ihtiyacınız olan şeyi isteyin, ki genellikle kısaltma değildir:
- Neye sahip olmadığımızı sorun: liste bu sitede ve uzun.
- Bugün neyin denetlenebilir olduğunu sorun.
did:solidusW3C DID Yöntem Siciline kayıtlıdır, ki bu bir sicil listelemesidir, bir standart ya da bir onay değil. DIF üyeliğimiz bir üyeliktir, bir belgelendirme değil. İkisi de bir dakikada doğrulanabilir; hiçbiri bir güvenlik güvencesi değildir. - Sertifika yerine boşluk listesini isteyin. Hiçbir belgelendirmesi olmayan ve doğru bir boşluk listesi olan bir satıcı, kapsamı umursadığınız şeyi dışlayan bir sertifikaya sahip olandan daha öngörülebilir bir muhataptır.
Satın alma süreciniz bir SOC 2 raporu gerektiriyorsa, bugün o gerekliliği karşılamıyoruz. Doğru sonuç budur, ve bunu erken söylemek ikimiz için de altıncı haftada söylemekten ucuzdur.
Okumaya devam edin
- e-Devlet, Türkiye'deki yerleşik yanıt, ve bunu neden kendi sayfamızda söylediğimiz
- 6222 sayılı Kanun, turnikedeki kimlik, ve sahip olmadığımız akreditasyon
- Silme hakkına karşı denetim izi: kanun bunu çözüyor; iş akışını biz kurmadık
- ISO 27001: kurmadığımız bir yönetim sistemi, ve burada geçerli olmayan bir mazeret