Skip to content
rPResiliencePilot
Alle ressurser
SOC 25 min lesetid·31. juli 2026

SOC 1 vs SOC 2 vs SOC 3: hvilken SOC-rapport trenger du?

SOC 1, SOC 2 og SOC 3 er tre forskjellige AICPA-rapporter for tre forskjellige målgrupper: kontroller for finansiell rapportering, kontroller for sikkerhet og tillit, og et offentlig sammendrag.

Et rutenett av opplyste vinduer over en mørk skyskraperfasade om natten

Navngivningen får det til å høres ut som om SOC 1, SOC 2 og SOC 3 er tre nivåer av samme revisjon, der større er bedre. Det er de ikke. De er tre forskjellige rapporter for tre forskjellige målgrupper, alle utstedt under AICPAs rammeverk System and Organization Controls (SOC). Å velge feil kaster bort måneder, så det er verdt å få skillet klart før du engasjerer en revisor.

SOC 1: kontroller som påvirker kundenes finansielle rapportering

En SOC 1-rapport handler om intern kontroll over finansiell rapportering (ICFR), men ikke din, kundenes. Hvis tjenesten du leverer, mater inn i kundenes regnskaper, trenger revisorene deres trygghet om kontrollene rundt den. Det er det en SOC 1 gir dem.

Klassiske eksempler er lønnsbehandlere, betalingsformidlere og finans- eller faktureringsplattformer hvis nøyaktighet direkte påvirker en kundes bøker. Målgruppen er kundenes finansielle revisorer, og rapporten bygger på revisjonsstandardene for disse oppdragene (SSAE 18 i USA; ISAE 3402 er den internasjonale ekvivalenten). Berører ikke tjenesten din noens finansielle rapportering, trenger du nesten helt sikkert ikke en SOC 1.

SOC 2: kontroller for sikkerhet og tillit

En SOC 2-rapport handler om Trust Services Criteria: sikkerhet, tilgjengelighet, prosesseringsintegritet, konfidensialitet og personvern. Målgruppen er kundenes sikkerhets- og innkjøpsteam, og spørsmålet den svarer på, er om dere kan betros dataene og driften deres. Dette er rapporten nesten ethvert B2B-programvareselskap faktisk blir bedt om. Vi går grundig gjennom den i hva er SOC 2, og valget mellom Type I og Type II i den.

Som SOC 1 er en SOC 2 et dokument med begrenset bruk, delt under NDA, og kommer i en Type I (utforming på et gitt tidspunkt) eller Type II (effektivitet over en periode).

SOC 3: den offentlige versjonen av en SOC 2

En SOC 3-rapport dekker de samme Trust Services Criteria som en SOC 2, men den er laget for allmenn bruk. Den inkluderer revisorens uttalelse, ledelsens erklæring og en kort systembeskrivelse, men den utelater de detaljerte kontrollbeskrivelsene, testprosedyrene og resultatene.

Fordi den ikke avdekker sensitive detaljer, kan en SOC 3 publiseres åpent, på nettsiden din, i en salgspresentasjon, hvor enn du vil ha et synlig tillitssignal. Den erstatter ikke en SOC 2; du produserer den fra en SOC 2 Type II som den offentlige følgesvennen. Fortsetter potensielle kunder å be om dokumentasjon du ikke kan legge ut offentlig, er en SOC 3 svaret.

Å velge, på én gjennomgang

  • Påvirker tjenesten din kundenes regnskaper? Da kan du trenge en SOC 1.
  • Trenger kunder trygghet om hvordan du beskytter dataene og systemene deres? Da trenger du en SOC 2, nesten alltid en Type II.
  • Vil du ha et offentlig tillitsdokument å vise hvem som helst? Legg til en SOC 3, generert fra SOC 2-en din.

De fleste programvare- og tjenesteselskaper lander på SOC 2, og legger noen ganger til en SOC 3 for markedsføring, og strekker seg bare etter SOC 1 hvis produktet deres genuint ligger i en bane for finansiell rapportering. Og fordi SOC 2 lener seg på samme kontrollsett som ISO 27001, kjører virksomheter som selger på begge sider av Atlanteren, ofte de to sammen framfor å bygge hver av dem fra bunnen.

Uansett hvilken rapport kjøperne dine ber om, er det konstante å drive kontrollene godt nok til å stå bak dem. ResiliencePilot håndterer kontrollene og dokumentasjonen din på ett sted og kobler dem på tvers av SOC 2, ISO 27001 og resten. Se SOC 2-løsningen, SOC 2-hubben, eller bestill en demo.

Se ResiliencePilot i praksis

Se det på dine egne data og rammeverk, med svar på dine spørsmål om sikkerhet og datalagring.