Gå til indhold
Kontakt os
Ordbog · Data og sikkerhed

SOC 2

SOC 2 står for System and Organization Controls 2. Det er en revisionsstandard for it og databehandlingsvirksomheder, der viser, at de håndterer kundernes data sikkert. Standarden er udviklet af AICPA, den amerikanske forening af statsautoriserede revisorer, og resultatet er en revisorerklæring, en såkaldt SOC 2 rapport.

Skrivemåden er SOC 2 med mellemrum, men soc2 ses ofte. Og pas på forvekslingen: et SOC uden total er et Security Operations Center, altså en overvågningsvagt. De to har hver sit opslag her i ordbogen.

Hvad måler SOC 2 på?

Rapporten vurderer virksomhedens kontroller op imod fem kriterier, kaldet Trust Services Criteria: sikkerhed, tilgængelighed, behandlingsintegritet, fortrolighed og privatliv. Kun sikkerhed er obligatorisk. Resten vælges til efter, hvad kunderne har brug for at få bekræftet.

Kontrollerne er konkrete: adgangsstyring, kryptering, overvågning, håndtering af hændelser, backup og styring af ændringer. Alt det, en kunde gerne vil vide er på plads, før den lægger sine data hos jer.

Type 1 og Type 2, hvad er forskellen?

En Type 1 rapport ser på ét tidspunkt: er kontrollerne designet rigtigt i dag? En Type 2 rapport følger virksomheden over en periode, typisk seks til tolv måneder, og efterprøver, om kontrollerne faktisk virkede hele vejen. Type 2 vejer derfor langt tungere hos kunderne.

Mange starter med Type 1 for at komme i gang og går derefter til Type 2, når kontrollerne har kørt en periode.

Hvem har brug for SOC 2?

SOC 2 er først og fremmest relevant for leverandører, der behandler andres data: SaaS virksomheder, hostingfirmaer, løn og økonomitjenester og andre databehandlere. Kravet kommer typisk fra kunderne, især amerikanske, som beder om en SOC 2 rapport, før de skriver under.

Sælger I primært i Europa, møder I oftere kravet om ISO 27001. Sælger I til USA, eller til danske kunder med amerikanske ejere, er SOC 2 tit adgangsbilletten.

SOC 2 eller ISO 27001?

De to ligner hinanden mere, end de adskiller sig. Begge kræver styr på risici, kontroller og dokumentation. Forskellen er formen: ISO 27001 giver et certifikat efter en international standard, SOC 2 giver en revisorerklæring efter en amerikansk. ISO certifikatet er ens for alle, mens SOC 2 rapporten beskriver netop jeres kontroller og revisorens test af dem.

Har I allerede et ISO 27001 system, er vejen til SOC 2 kort, for kontrollerne overlapper langt hen ad vejen. Mange leverandører ender med begge, fordi kunderne spørger efter hver sin.

Hvad koster SOC 2?

Der er tre poster. Revisorens honorar, som for en mindre leverandør typisk ligger i størrelsesordenen et lavt til mellemstort sekscifret beløb pr. rapport, afhængigt af scope og type. Jeres egen tid til at designe kontroller og samle beviser, som er den største post første gang. Og eventuelle værktøjer, der samler evidens automatisk og gør den årlige gentagelse billigere.

Husk netop det: SOC 2 er ikke en engangsudgift. Rapporten dækker en periode og skal fornys år efter år, så byg processen, så den kan gentages uden helteindsats.

Sådan kommer I i gang

Afklar først, hvilke kriterier kunderne beder om, og afgræns systemet: hvilke tjenester og data er omfattet. Kør derefter en gap analyse, luk hullerne, og lad kontrollerne køre i månederne op til revisionen. Saml beviserne løbende ét sted, for dokumentationen er halvdelen af arbejdet, præcis som ved anden compliance.

Regn med tre til seks måneders forberedelse første gang, plus revisorens periode ved Type 2. Det er en investering, men for en dataleverandør er den slags rapporter i stigende grad prisen for at være med.

Relateret indhold

Relaterede ord

← Alle ord om data og sikkerhed