Sådan bliver du SOC 2-certificeret
Et SOC 2-forløb er struktureret arbejde, der kan tage flere måneder. Her er de fem faser fra forberedelse til den løbende vedligeholdelse.
- 1
Forberedelse og planlægning
Forstå standarden og fastlæg, hvilke tillidsprincipper der er relevante for jer.
- Afgræns scope — hvilke af de fem kriterier er i spil?
- Gennemfør en gap-analyse af den nuværende sikkerhed
- Læg en roadmap for compliance med ansvar og deadlines
- 2
Implementering af sikkerhedskontroller
Indfør de tekniske og organisatoriske kontroller, rapporten skal dokumentere.
- Adgangsstyring — mindst mulige rettigheder og MFA
- Kryptering af data i hvile og under overførsel
- Logning og overvågning af sikkerhedshændelser
- Sikkerhedstræning af medarbejdere og en incident response-plan
- 3
Intern revision og dokumentation
Test jer selv, før revisor gør det, og få styr på dokumentationen.
- Udfør en intern test af kontrollerne
- Dokumentér politikker og procedurer
- Etablér en løbende risikostyringsproces
- 4
Den eksterne SOC 2-audit
En uafhængig, autoriseret revisor (CPA) gennemfører den officielle audit.
- Gennemgang af sikkerhedspolitikker og procedurer
- Test af de implementerede kontroller
- Vurdering af kontrollernes effektivitet
- Revisor udsteder herefter SOC 2-rapporten
- 5
Løbende overvågning og forbedring
SOC 2 er ikke en engangsopgave — compliance skal vedligeholdes.
- Gennemfør regelmæssige sikkerhedsrevisioner
- Overvåg systemer for trusler og sårbarheder
- Opdatér politikker og træn medarbejdere løbende
Revisor udsteder rapporten — ikke soc2.dk
Selve auditen og rapporten skal komme fra en uafhængig, licenseret revisor — i USA en CPA-virksomhed godkendt af AICPA. soc2.dk gennemfører ikke audits og udsteder ikke rapporter. Compliance-automatiseringsværktøjer kan afkorte forberedelsen, men de erstatter ikke revisor. Læs om compliance-software →