Spring til indhold
Grundlaget

Hvad er SOC 2?

En ramme for informationssikkerhed, der dokumenterer, hvordan en serviceorganisation beskytter kundedata — vurderet af en uafhængig revisor.

SOC 2 (System and Organization Controls 2) er en compliance-standard udviklet af AICPA (American Institute of Certified Public Accountants) — den amerikanske brancheorganisation for statsautoriserede revisorer. Standarden er designet til at give kunder sikkerhed for, at de virksomheder, de betror deres data, overholder anerkendte krav til datasikkerhed, privatliv og driftssikkerhed.

En ramme for informationssikkerhed

SOC 2 er en ramme, der skal sikre, at serviceorganisationer beskytter kundedata efter en række definerede principper — de såkaldte Trust Services Criteria. I modsætning til SOC 1, der fokuserer på kontroller med relevans for kundernes finansielle rapportering, handler SOC 2 om informationssikkerhed i bredere forstand: adgangsstyring, kryptering, overvågning, hændelseshåndtering og mere.

Standarden er særligt udbredt blandt cloud-baserede serviceudbydere, SaaS-virksomheder og andre, der opbevarer eller behandler følsomme data på vegne af deres kunder. For mange B2B-virksomheder er en SOC 2-rapport i praksis blevet et adgangskrav for at kunne sælge til større organisationer.

SOC 1, SOC 2 og SOC 3 — hvad er forskellen?

  • SOC 1 — kontroller, der påvirker kundernes finansielle rapportering (fx en lønudbyder eller et betalingssystem).
  • SOC 2 — kontroller for informationssikkerhed vurderet op mod de fem tillidsprincipper. Rapporten er fortrolig og deles typisk under NDA.
  • SOC 3 — en forenklet, offentlig version af en SOC 2-rapport, der kan deles frit til markedsføringsformål uden fortrolige detaljer.

Attestation — ikke en certificering

Til daglig taler mange om en “SOC 2-certificering”, men teknisk set er SOC 2 en attestation: en uafhængig, autoriseret revisor (en CPA-virksomhed) afgiver en erklæring om jeres kontroller i en rapport. Der findes ikke ét formelt certifikat som ved ISO 27001. Forskellen har betydning, når kunder beder om dokumentation — de skal have selve rapporten, ikke bare et logo.

Hvorfor er SOC 2 vigtigt?

SOC 2 er ikke et lovkrav, men efterspørges i stigende grad kontraktuelt. En rapport hjælper med at:

  • Opbygge tillid hos kunder og partnere gennem uafhængig dokumentation.
  • Forebygge sikkerhedsbrud ved at etablere og teste stærke kontroller.
  • Forbedre interne processer ved at strukturere og dokumentere sikkerhedsprocedurer ét sted.
  • Understøtte andre krav som GDPR, fordi mange kontroller overlapper.
  • Styrke konkurrenceevnen, når store kunder kræver dokumenteret sikkerhed.

Næste skridt

Vil du forstå selve indholdet? Start med de fem tillidsprincipper, og læs derefter forskellen på Type I og Type II. Er du klar til at planlægge et forløb, giver vores roadmap et overblik over faserne.