Spring til indhold
Roadmap

Sådan bliver du SOC 2-certificeret

Et SOC 2-forløb er struktureret arbejde, der kan tage flere måneder. Her er de fem faser fra forberedelse til den løbende vedligeholdelse.

  1. 1

    Forberedelse og planlægning

    Forstå standarden og fastlæg, hvilke tillidsprincipper der er relevante for jer.

    • Afgræns scope — hvilke af de fem kriterier er i spil?
    • Gennemfør en gap-analyse af den nuværende sikkerhed
    • Læg en roadmap for compliance med ansvar og deadlines
  2. 2

    Implementering af sikkerhedskontroller

    Indfør de tekniske og organisatoriske kontroller, rapporten skal dokumentere.

    • Adgangsstyring — mindst mulige rettigheder og MFA
    • Kryptering af data i hvile og under overførsel
    • Logning og overvågning af sikkerhedshændelser
    • Sikkerhedstræning af medarbejdere og en incident response-plan
  3. 3

    Intern revision og dokumentation

    Test jer selv, før revisor gør det, og få styr på dokumentationen.

    • Udfør en intern test af kontrollerne
    • Dokumentér politikker og procedurer
    • Etablér en løbende risikostyringsproces
  4. 4

    Den eksterne SOC 2-audit

    En uafhængig, autoriseret revisor (CPA) gennemfører den officielle audit.

    • Gennemgang af sikkerhedspolitikker og procedurer
    • Test af de implementerede kontroller
    • Vurdering af kontrollernes effektivitet
    • Revisor udsteder herefter SOC 2-rapporten
  5. 5

    Løbende overvågning og forbedring

    SOC 2 er ikke en engangsopgave — compliance skal vedligeholdes.

    • Gennemfør regelmæssige sikkerhedsrevisioner
    • Overvåg systemer for trusler og sårbarheder
    • Opdatér politikker og træn medarbejdere løbende

Revisor udsteder rapporten — ikke soc2.dk

Selve auditen og rapporten skal komme fra en uafhængig, licenseret revisor — i USA en CPA-virksomhed godkendt af AICPA. soc2.dk gennemfører ikke audits og udsteder ikke rapporter. Compliance-automatiseringsværktøjer kan afkorte forberedelsen, men de erstatter ikke revisor. Læs om compliance-software →