Hva er SOC 2? Trust Services Criteria og rapporten, forklart
En guide i klartekst til SOC 2: hva rapporten egentlig er, de fem Trust Services Criteria, hvorfor sikkerhet er den eneste obligatoriske, og hvordan en SOC 2 skiller seg fra en sertifisering.

Selger du programvare eller tjenester til virksomheter, særlig i Nord-Amerika, blir du før eller siden bedt om SOC 2-en din. Den har blitt standardsvaret på kjøperens egentlige spørsmål: kan jeg stole på dere med dataene våre? Men SOC 2 blir ofte misforstått, og det begynner med troen på at det er en sertifisering du består. Det er det ikke.
Hva SOC 2 egentlig er
SOC 2 står for System and Organization Controls 2. Det er en attestasjonsrapport, utarbeidet av et uavhengig revisjonsselskap, om hvor godt kontrollene til en tjenesteleverandør oppfyller et definert sett med kriterier. Rammeverket kommer fra AICPA (the American Institute of Certified Public Accountants), som publiserte dagens Trust Services Criteria i 2017 og oppdaterte de underliggende fokuspunktene i 2022.
Det avgjørende skillet: det finnes ikke noe som heter et «SOC 2-sertifikat». Ingen utsteder deg et merke som sier sertifisert. I stedet undersøker revisoren kontrollene dine og skriver en formell uttalelse om hvorvidt de er hensiktsmessig utformet og, i en Type II, operasjonelt effektive. Leveransen er en rapport, ikke en beståttkarakter, og den deles vanligvis med potensielle kunder under NDA framfor å publiseres.
Det er det første tankeskiftet for team som kommer fra en sertifiseringsverden som ISO 27001: SOC 2 er en revisor som forteller kundene dine, i detalj, hva dere gjør og om det holder mål, framfor et sertifikat som bekrefter at dere klarte en terskel.
De fem Trust Services Criteria
En SOC 2 avgrenses mot inntil fem kategorier av Trust Services Criteria (TSC). Du trenger ikke å inkludere alle:
- Sikkerhet: beskyttelse mot uautorisert tilgang, avsløring og skade. Også kalt Common Criteria, dette er ryggraden i enhver SOC 2 og den eneste obligatoriske kategorien.
- Tilgjengelighet: at systemet er tilgjengelig for drift og bruk slik det er avtalt.
- Prosesseringsintegritet: at behandlingen er fullstendig, gyldig, korrekt, rettidig og autorisert.
- Konfidensialitet: at informasjon som er merket som konfidensiell, beskyttes.
- Personvern: at personopplysninger samles inn, brukes, oppbevares og slettes i tråd med forpliktelsene dine.
Sikkerhet er alltid i omfang. Du legger til de fire andre basert på to ting: hva du faktisk forplikter deg til overfor kundene, og hva kjøperne dine ber om. En betalingsplattform legger vanligvis til tilgjengelighet og prosesseringsintegritet; en virksomhet som håndterer helse- eller forbrukerdata kan legge til konfidensialitet og personvern. Å legge til en kategori du ikke kan dokumentere, gir bare revisoren mer å finne, så de fleste virksomheter starter med sikkerhet alene og utvider bevisst.
Under sikkerhetskategorien ligger Common Criteria, CC1 til CC9: kontrollmiljø, kommunikasjon, risikovurdering, overvåking, kontrollaktiviteter, logisk og fysisk tilgang, systemdrift, endringshåndtering og risikoreduksjon. Kjenner du igjen den listen, er det fordi den samsvarer tett med den typen kontroller en ISO 27001 Statement of Applicability allerede dekker.
Hva som faktisk står i rapporten
En SOC 2-rapport er et omfattende dokument, gjerne på flere titalls sider. Den inneholder:
- Ledelsens erklæring: din egen uttalelse om systemet ditt og kontrollene som er på plass.
- Den uavhengige revisorens rapport: revisjonsselskapets uttalelse.
- Systembeskrivelsen: en detaljert beskrivelse av tjenesten, dens grenser og kontrollene.
- Beskrivelsen av tester og resultater (kun Type II), for hver kontroll, hva revisoren testet og hva de fant, inkludert eventuelle avvik.
Fordi rapporten avdekker reelle detaljer om hvordan dere opererer, er den et dokument med begrenset bruk. Du deler den med kunder og potensielle kunder under en NDA, ikke på nettsiden din. Ønsker du noe som kan vises offentlig, er det det en SOC 3 er til for, noe vi går gjennom i SOC 1 vs SOC 2 vs SOC 3.
Type I eller Type II?
Enhver SOC 2 er enten en Type I eller en Type II. Kort sagt ser en Type I på om kontrollene dine er godt utformet på et gitt tidspunkt, mens en Type II også tester om de fungerte effektivt over en periode på flere måneder. Type II er det virksomhets- og regulerte kjøpere forventer. Valget er viktig nok til at vi har gitt det sin egen guide: SOC 2 Type I vs Type II.
Hvem trenger en, og hvorfor
SOC 2 er tillitsvalutaen i nordamerikansk B2B. Er kjøperne dine amerikanske storvirksomheter, vil sikkerhets- og innkjøpsteamene deres behandle en gjeldende SOC 2 Type II som en selvfølge, det som lar deg passere leverandørvurderingen uten et regneark med hundre spørsmål. Internasjonalt spiller ISO 27001 en lignende rolle, og det er derfor mange selskaper forfølger begge og gjenbruker de fleste av de samme kontrollene og den samme dokumentasjonen på tvers.
Arbeidet bak en SOC 2 er ikke revisjonen; det er å drive kontrollene godt hele året slik at dokumentasjonen er der når revisoren spør. ResiliencePilot håndterer dette kontinuerlig, og kobler ett sett med kontroller og dokumentasjon til SOC 2, ISO 27001 og rammeverkene ved siden av. Se SOC 2-løsningen, utforsk SOC 2-hubben, eller bestill en demo.