Spring til indhold
Trust Services Criteria

De fem tillidsprincipper

SOC 2 er bygget op om fem kategorier af kriterier. Kun Sikkerhed er obligatorisk — de øvrige medtages, når de er relevante for din service.

Obligatorisk

Sikkerhed

Security

Sikkerhed er kernen i SOC 2 og den eneste af de fem kategorier, der er obligatorisk i enhver rapport. Den kaldes også "common criteria" (CC1–CC9) og dækker bl.a. adgangsstyring, fysisk og logisk sikkerhed, netværksforsvar, risikovurdering og håndtering af hændelser. De øvrige fire kategorier bygger oven på sikkerhedskriterierne.

A

Tilgængelighed

Availability

Tilgængelighed handler om, at systemer og data kan tilgås, når kunder og medarbejdere har brug for dem — inden for de rammer, der er lovet i fx en SLA. Kriterierne omfatter overvågning af oppetid, kapacitetsstyring, backup samt planer for reetablering (disaster recovery) efter nedbrud eller sikkerhedshændelser.

PI

Behandlingsintegritet

Processing Integrity

Behandlingsintegritet er relevant for virksomheder, der behandler, beregner eller analyserer data på vegne af deres kunder. Kriterierne skal sikre, at systemets input, behandling og output er nøjagtige, fuldstændige og gyldige — så resultatet, kunden får, er til at stole på.

C

Fortrolighed

Confidentiality

Fortrolighed dækker information, der er klassificeret som fortrolig — fx forretningshemmeligheder, immaterielle rettigheder eller data omfattet af en NDA. Kriterierne stiller krav til, hvordan sådanne data identificeres, beskyttes (bl.a. med kryptering og adgangsstyring) og bortskaffes sikkert, når de ikke længere skal opbevares.

P

Privatliv

Privacy

Privatlivskriterierne handler specifikt om personoplysninger (PII): hvordan de indsamles, bruges, opbevares, videregives og slettes. Kategorien lægger vægt på samtykke, formålsbegrænsning og den registreredes rettigheder og har mange berøringsflader med GDPR — men er ikke det samme som en GDPR-compliance.

Sikkerhed er de fælles kriterier

Sikkerhedskategorien kaldes også common criteria (CC1–CC9) og er den eneste, der indgår i enhver SOC 2-rapport. De øvrige fire kategorier — tilgængelighed, behandlingsintegritet, fortrolighed og privatliv — bygger oven på sikkerhedskriterierne og medtages kun, hvis de er relevante for den service, I leverer. Behandler I fx ikke data på kundens vegne, er behandlingsintegritet typisk ikke i scope.

De fælles kriterier er struktureret i ni områder, herunder kontrolmiljø (CC1), kommunikation (CC2), risikovurdering (CC3), overvågning (CC4), kontrolaktiviteter (CC5), logisk og fysisk adgang (CC6), systemdrift (CC7), forandringsstyring (CC8) og risikoreduktion (CC9).

Sammenhæng med COSO

En del af sikkerhedskriterierne bygger på COSO-rammeværket (Committee of Sponsoring Organizations of the Treadway Commission) fra 2013. Derfor vil du se nogle kriterier mærket med et COSO-princip. Disse suppleres af yderligere kriterier, der er specifikke for SOC 2.

Sådan vælger du scope

Et vigtigt tidligt skridt i et SOC 2-forløb er at afgrænse rapportens omfang: hvilke af de fem kategorier er relevante for jer? Valget påvirker både arbejdsbyrden og prisen på revisionen. En SaaS-platform, der lover høj oppetid, vil typisk medtage tilgængelighed; en tjeneste, der håndterer personoplysninger, vil ofte medtage privatliv. En kvalificeret revisor eller rådgiver kan hjælpe med at fastlægge scope korrekt.

Læs videre om forskellen på Type I og Type II, eller se hele vejen til en attestation.