SOC 2 er bygget op om fem kategorier af kriterier. Kun Sikkerhed er obligatorisk — de øvrige medtages, når de er relevante for din service.
Obligatorisk
Sikkerhed
Security
Sikkerhed er kernen i SOC 2 og den eneste af de fem kategorier, der er obligatorisk i enhver rapport. Den kaldes også "common criteria" (CC1–CC9) og dækker bl.a. adgangsstyring, fysisk og logisk sikkerhed, netværksforsvar, risikovurdering og håndtering af hændelser. De øvrige fire kategorier bygger oven på sikkerhedskriterierne.
A
Tilgængelighed
Availability
Tilgængelighed handler om, at systemer og data kan tilgås, når kunder og medarbejdere har brug for dem — inden for de rammer, der er lovet i fx en SLA. Kriterierne omfatter overvågning af oppetid, kapacitetsstyring, backup samt planer for reetablering (disaster recovery) efter nedbrud eller sikkerhedshændelser.
PI
Behandlingsintegritet
Processing Integrity
Behandlingsintegritet er relevant for virksomheder, der behandler, beregner eller analyserer data på vegne af deres kunder. Kriterierne skal sikre, at systemets input, behandling og output er nøjagtige, fuldstændige og gyldige — så resultatet, kunden får, er til at stole på.
C
Fortrolighed
Confidentiality
Fortrolighed dækker information, der er klassificeret som fortrolig — fx forretningshemmeligheder, immaterielle rettigheder eller data omfattet af en NDA. Kriterierne stiller krav til, hvordan sådanne data identificeres, beskyttes (bl.a. med kryptering og adgangsstyring) og bortskaffes sikkert, når de ikke længere skal opbevares.
P
Privatliv
Privacy
Privatlivskriterierne handler specifikt om personoplysninger (PII): hvordan de indsamles, bruges, opbevares, videregives og slettes. Kategorien lægger vægt på samtykke, formålsbegrænsning og den registreredes rettigheder og har mange berøringsflader med GDPR — men er ikke det samme som en GDPR-compliance.
Sikkerhed er de fælles kriterier
Sikkerhedskategorien kaldes også common criteria (CC1–CC9) og er den
eneste, der indgår i enhver SOC 2-rapport. De øvrige fire kategorier — tilgængelighed,
behandlingsintegritet, fortrolighed og privatliv — bygger oven på sikkerhedskriterierne
og medtages kun, hvis de er relevante for den service, I leverer. Behandler I fx ikke
data på kundens vegne, er behandlingsintegritet typisk ikke i scope.
De fælles kriterier er struktureret i ni områder, herunder kontrolmiljø (CC1),
kommunikation (CC2), risikovurdering (CC3), overvågning (CC4), kontrolaktiviteter (CC5),
logisk og fysisk adgang (CC6), systemdrift (CC7), forandringsstyring (CC8) og
risikoreduktion (CC9).
Sammenhæng med COSO
En del af sikkerhedskriterierne bygger på COSO-rammeværket
(Committee of Sponsoring Organizations of the Treadway Commission) fra 2013. Derfor
vil du se nogle kriterier mærket med et COSO-princip. Disse suppleres af yderligere
kriterier, der er specifikke for SOC 2.
Sådan vælger du scope
Et vigtigt tidligt skridt i et SOC 2-forløb er at afgrænse rapportens omfang: hvilke af
de fem kategorier er relevante for jer? Valget påvirker både arbejdsbyrden og prisen på
revisionen. En SaaS-platform, der lover høj oppetid, vil typisk medtage
tilgængelighed; en tjeneste, der håndterer personoplysninger, vil ofte medtage
privatliv. En kvalificeret revisor eller rådgiver kan hjælpe med at fastlægge
scope korrekt.