SOC 2 är en oberoende granskning av hur en organisation arbetar med informationssäkerhet och skydd av kunddata. För företag som levererar SaaS-tjänster, molnlösningar och andra digitala tjänster kan en SOC 2-rapport vara ett viktigt sätt att visa kunder och samarbetspartners att säkerhetsarbetet är strukturerat och att relevanta kontroller finns på plats.
Svensk Certifiering utför inte SOC 2-granskningar med egna revisorer. Vi samarbetar i stället med en extern, oberoende part som genomför själva granskningen. Vi hjälper er att förstå processen, förbereda organisationen och samordna kontakten med granskningsparten.
SOC 2 är ett ramverk för granskning av de kontroller en tjänsteorganisation använder för att hantera och skydda information. Granskningen bygger på AICPA Trust Services Criteria och är särskilt relevant för organisationer som hanterar kunddata eller tillhandahåller digitala tjänster.
SOC 2 kan exempelvis vara relevant för:
Resultatet sammanställs i en SOC 2-rapport som ger kunder och andra intressenter en oberoende bedömning av hur organisationens kontroller är utformade och, beroende på rapporttyp, hur de fungerar i praktiken.
Granskningen utgår från Trust Services Criteria. Vilka områden som omfattas beror på verksamheten, tjänsterna, kundkraven och granskningens omfattning.
De fem huvudområdena är:
Säkerhet
Skydd mot obehörig åtkomst, angrepp och missbruk.
Tillgänglighet
Att system och tjänster är tillgängliga enligt organisationens åtaganden.
Behandlingsintegritet
Att information behandlas korrekt, fullständigt och på avsett sätt.
Konfidentialitet
Skydd av information som klassificerats som konfidentiell.
Integritet och personuppgiftsskydd
Hur personuppgifter hanteras i enlighet med relevanta åtaganden och krav.
Säkerhet är det grundläggande området inom SOC 2 och kompletteras vid behov med övriga områden beroende på verksamheten och kundernas krav.
SOC 2-rapportering genomförs vanligtvis som Typ 1 eller Typ 2.
Typ 1 bedömer hur organisationens kontroller är utformade och implementerade vid en bestämd tidpunkt.
Det kan vara ett bra första steg för organisationer som vill visa att en strukturerad kontrollmiljö finns på plats.
Typ 2 omfattar både hur kontrollerna är utformade och hur de har fungerat under en bestämd tidsperiod.
Det ger en mer omfattande bild av hur organisationens säkerhetsarbete fungerar över tid och efterfrågas därför ofta av kunder som vill kunna bedöma att kontrollerna inte bara finns dokumenterade utan också tillämpas i den löpande verksamheten.
SOC 2 utgår från Trust Services Criteria. Vilka områden som omfattas av granskningen beror på verksamheten, vilka tjänster som tillhandahålls samt kundernas krav och organisationens riskbild.
De fem huvudområdena är:
Security är det grundläggande kriteriet inom SOC 2. Beroende på verksamheten och granskningens omfattning kan detta kompletteras med ett eller flera av de övriga kriterierna.
En SOC 2-granskning sker normalt i flera steg.
Vi går igenom verksamheten, vilka tjänster som ska omfattas och om målet är en SOC 2 Typ 1- eller Typ 2-rapport.
Tillsammans med den externa granskningsparten fastställs vilka Trust Services Criteria som är relevanta för organisationen och den aktuella rapporten.
Befintliga policyer, processer och tekniska kontroller ses över i förhållande till de krav och förväntningar som gäller för SOC 2.
Eventuella förbättringsområden hanteras inför granskningen. Det kan exempelvis handla om åtkomststyrning, loggning, riskhantering, incidenthantering, leverantörsstyrning, förändringshantering och uppföljning.
Den externa och oberoende granskningsparten genomför SOC 2-granskningen och tar fram rapporten.
Efter genomförd granskning erhåller organisationen en SOC 2-rapport som kan användas som underlag i dialogen med kunder och andra relevanta intressenter.
Svensk Certifiering har erfarenhet av revision, ledningssystem och informationssäkerhet. För SOC 2 samarbetar vi med en extern, oberoende part som genomför själva SOC 2-granskningen.
SOC 2 och ISO 27001 har flera beröringspunkter, men är inte samma sak.
ISO 27001 är en internationell standard för ledningssystem för informationssäkerhet och kan ligga till grund för certifiering. SOC 2 är i stället en granskningsrapport som bedömer en tjänsteorganisations kontroller utifrån Trust Services Criteria.
Organisationer som redan arbetar enligt ISO 27001 har ofta ett bra utgångsläge inför en SOC 2-granskning. Det finns flera gemensamma områden, exempelvis riskhantering, åtkomstkontroll, incidenthantering, informationssäkerhet och uppföljning.
Arbetet kan därför i många fall samordnas för att minska dubbelarbete och skapa en mer sammanhållen struktur för organisationens informationssäkerhetsarbete.
Svensk Certifiering hjälper er att komma vidare med SOC 2 genom förberedelse, vägledning och samordning med extern granskningspart.
Kontakta oss om ni vill veta mer om processen, vilken typ av SOC 2-rapport som passar er verksamhet eller hur SOC 2 kan kombineras med ert befintliga arbete inom exempelvis ISO 27001.
Varmt välkommen att kontakta Svensk Certifiering.

Svensk Certifiering Norden AB är ackrediterat av SWEDAC för att utföra revisioner och certifieringar av ledningssystem enligt ISO 9001, ISO 14001, ISO 45001, ISO 27001 och ISO 13485

Svensk Certifiering Norden AB är ackrediterat av SWEDAC för personcertifiering med kravspecifikationen Behörig Ingenjör Brandlarm SBF 1007:5.