Skip to content
rPResiliencePilot
Alle ressurser
SOC 26 min lesetid·31. juli 2026

SOC 2 Type I vs Type II: hvilken rapport trenger du egentlig?

SOC 2 Type I viser at kontrollene dine er godt utformet på et gitt tidspunkt; Type II viser at de fungerte effektivt over en periode. Hvilke kjøpere forventer hva, og veien de fleste team velger.

En nattehimmel med lang eksponering som viser sirkulære stjernespor rundt polarstjernen

Enhver SOC 2-rapport er en av to typer, og forskjellen er ikke kosmetisk. Den avgjør hvor lang tid revisjonen tar, hvor mye trygghet den gir kundene dine, og ofte om en avtale passerer innkjøp. Er du ny til SOC 2, start med hva en SOC 2 egentlig er; vet du det allerede, her er hvordan du velger mellom Type I og Type II.

Forskjellen på én linje

  • En Type I-rapport svarer: er kontrollene hensiktsmessig utformet per en bestemt dato? Det er et øyeblikksbilde.
  • En Type II-rapport svarer: var kontrollene hensiktsmessig utformet og operasjonelt effektive gjennom en periode? Det er en film.

En Type I ser på kontrollene dine den dagen revisoren undersøker dem. En Type II følger dem i drift over måneder og tester om de faktisk gjorde det de skal, hver gang, gjennom hele vinduet.

Hvorfor perioden er viktig

Verdien av en Type II er observasjonsperioden. Hvem som helst kan ha en kontroll som ser ryddig ut på revisjonsdagen. Det kunden egentlig vil vite, er om tilgangsgjennomgangene dine skjedde hvert kvartal, om hver produksjonsendring gikk gjennom vurdering, om varsler faktisk ble utløst og fulgt opp, måned etter måned. En Type II tester et utvalg dokumentasjon på tvers av perioden og rapporterer hva revisoren fant, inkludert eventuelle avvik.

Det observasjonsvinduet er vanligvis 3, 6, 9 eller 12 måneder. En første Type II kjøres ofte over tre til seks måneder for å få ut en rapport tidligere; modne leverandører går deretter over til en årlig tolvmånederssyklus, slik at de alltid har en gjeldende rapport som dekker en ubrutt periode.

Hvilken vil kjøperne ha?

I praksis forventer virksomhets- og regulerte kjøpere en Type II. En Type I forteller dem at kontrollene dine er godt utformet; den sier ingenting om hvorvidt dere driver dem. For alt utover en tidligfase-leverandørvurdering er det gapet som regel en avtalebryter, og et sikkerhetsteam vil spørre når Type II-en din kommer.

En Type I har fortsatt sine bruksområder:

  • Den er raskere, fordi det ikke er noen observasjonsperiode å vente ut, så den kan låse opp en bestemt avtale raskt.
  • Den er et fornuftig første steg for et selskap som nettopp har fått kontrollene på plass og vil ha tredjepartsvalidering av utformingen mens en Type II-periode løper i bakgrunnen.

Mønsteret de fleste team følger, er enten å kjøre en Type I og umiddelbart starte en Type II-observasjonsperiode, eller, i økende grad, å hoppe rett til en Type II med kort vindu. Det du bør unngå, er å behandle en Type I som målet. Den tilfredsstiller sjelden kjøperne som ba om SOC 2 i utgangspunktet.

Å holde en rapport «gjeldende»: broerklæringen

En SOC 2 Type II dekker en fast periode som slutter på en bestemt dato. Mellom den sluttdatoen og neste rapport er det et mellomrom, og en potensiell kunde som gjør en aktsomhetsvurdering i det vinduet, vil legge merke til det. En broerklæring (bridge letter), noen ganger kalt gap letter, dekker det: en kort uttalelse om at det ikke har skjedd vesentlige endringer i kontrollene dine siden rapportperioden endte.

To ting du bør vite om broerklæringer:

  • De er signert av deg, leverandøren, ikke revisoren, så de bærer mindre tyngde enn selve rapporten.
  • De bør dekke ikke mer enn cirka tre måneder. En broerklæring som strekker seg for å dekke et halvt år, er et tegn på at revisjonssyklusen har glidd, og skarpe kjøpere leser den slik.

Det rene svaret på gap-problemet er ikke en lengre broerklæring; det er en årlig revisjonskadens slik at en fersk rapport alltid følger tett etter den forrige.

Det egentlige arbeidet ligger mellom revisjonene

Uansett hvilken type du velger, gjenspeiler rapporten bare hva kontrollene dine faktisk gjorde. En Type II belønner særlig virksomheter som driver kontrollene sine konsistent hele året, fordi revisoren tar utvalg fra hele perioden, ikke uken du brukte på å forberede deg. Det er forskjellen mellom en panikkspurt før hver revisjon og et system som alltid er revisjonsklart.

ResiliencePilot holder kontrollene og dokumentasjonen din gjeldende kontinuerlig, slik at en Type II-observasjonsperiode blir et biprodukt av måten dere jobber på framfor et prosjekt. Se SOC 2-løsningen, den bredere SOC 2-hubben, eller bestill en demo.

Se ResiliencePilot i praksis

Se det på dine egne data og rammeverk, med svar på dine spørsmål om sikkerhet og datalagring.