SOC 2 – oberoende granskning av säkerhet, tillgänglighet och kontrollmiljö

SOC 2 är en oberoende granskning av hur en organisation arbetar med informationssäkerhet och skydd av kunddata. För företag som levererar SaaS-tjänster, molnlösningar och andra digitala tjänster kan en SOC 2-rapport vara ett viktigt sätt att visa kunder och samarbetspartners att säkerhetsarbetet är strukturerat och att relevanta kontroller finns på plats.

Svensk Certifiering utför inte SOC 2-granskningar med egna revisorer. Vi samarbetar i stället med en extern, oberoende part som genomför själva granskningen. Vi hjälper er att förstå processen, förbereda organisationen och samordna kontakten med granskningsparten.

Vad är SOC 2?

SOC 2 är ett ramverk för granskning av de kontroller en tjänsteorganisation använder för att hantera och skydda information. Granskningen bygger på AICPA Trust Services Criteria och är särskilt relevant för organisationer som hanterar kunddata eller tillhandahåller digitala tjänster.

SOC 2 kan exempelvis vara relevant för:

  • SaaS-bolag och molntjänstleverantörer
  • IT-drift- och hostingföretag
  • Plattformar som behandlar kundinformation
  • leverantörer som behöver visa sin säkerhetsnivå i upphandlingar
  • organisationer som arbetar med större eller internationella kunder

Resultatet sammanställs i en SOC 2-rapport som ger kunder och andra intressenter en oberoende bedömning av hur organisationens kontroller är utformade och, beroende på rapporttyp, hur de fungerar i praktiken.

Fördelar med SOC 2-granskning 

Granskningen utgår från Trust Services Criteria. Vilka områden som omfattas beror på verksamheten, tjänsterna, kundkraven och granskningens omfattning.

De fem huvudområdena är:

Säkerhet
Skydd mot obehörig åtkomst, angrepp och missbruk.

Tillgänglighet
Att system och tjänster är tillgängliga enligt organisationens åtaganden.

Behandlingsintegritet
Att information behandlas korrekt, fullständigt och på avsett sätt.

Konfidentialitet
Skydd av information som klassificerats som konfidentiell.

Integritet och personuppgiftsskydd
Hur personuppgifter hanteras i enlighet med relevanta åtaganden och krav.

Säkerhet är det grundläggande området inom SOC 2 och kompletteras vid behov med övriga områden beroende på verksamheten och kundernas krav.

 

SOC 2 Type 1 och Type 2 

SOC 2-rapportering genomförs vanligtvis som Typ 1 eller Typ 2.

SOC 2 Typ 1

Typ 1 bedömer hur organisationens kontroller är utformade och implementerade vid en bestämd tidpunkt.

Det kan vara ett bra första steg för organisationer som vill visa att en strukturerad kontrollmiljö finns på plats.

SOC 2 Typ 2

Typ 2 omfattar både hur kontrollerna är utformade och hur de har fungerat under en bestämd tidsperiod.

Det ger en mer omfattande bild av hur organisationens säkerhetsarbete fungerar över tid och efterfrågas därför ofta av kunder som vill kunna bedöma att kontrollerna inte bara finns dokumenterade utan också tillämpas i den löpande verksamheten.

Vad granskas inom SOC 2?

SOC 2 utgår från Trust Services Criteria. Vilka områden som omfattas av granskningen beror på verksamheten, vilka tjänster som tillhandahålls samt kundernas krav och organisationens riskbild.

De fem huvudområdena är:

  • Security – skydd av system och information mot obehörig åtkomst, angrepp och andra säkerhetsrisker.
  • Availability – att system och tjänster är tillgängliga i enlighet med organisationens åtaganden och krav.
  • Processing Integrity – att information behandlas korrekt, fullständigt, i rätt tid och på avsett sätt.
  • Confidentiality – att information som klassificerats som konfidentiell skyddas på ett lämpligt sätt.
  • Privacy – hur personuppgifter samlas in, används, lagras och skyddas i enlighet med relevanta åtaganden och krav.

Security är det grundläggande kriteriet inom SOC 2. Beroende på verksamheten och granskningens omfattning kan detta kompletteras med ett eller flera av de övriga kriterierna.

En SOC 2-granskning sker normalt i flera steg.

Inledande dialog och omfattning

Vi går igenom verksamheten, vilka tjänster som ska omfattas och om målet är en SOC 2 Typ 1- eller Typ 2-rapport.

Val av granskningsområde

Tillsammans med den externa granskningsparten fastställs vilka Trust Services Criteria som är relevanta för organisationen och den aktuella rapporten.

Förberedelse och genomgång

Befintliga policyer, processer och tekniska kontroller ses över i förhållande till de krav och förväntningar som gäller för SOC 2.

Åtgärder och dokumentation

Eventuella förbättringsområden hanteras inför granskningen. Det kan exempelvis handla om åtkomststyrning, loggning, riskhantering, incidenthantering, leverantörsstyrning, förändringshantering och uppföljning.

Oberoende granskning

Den externa och oberoende granskningsparten genomför SOC 2-granskningen och tar fram rapporten.

Rapport och fortsatt uppföljning

Efter genomförd granskning erhåller organisationen en SOC 2-rapport som kan användas som underlag i dialogen med kunder och andra relevanta intressenter.


Svensk Certifierings roll

Svensk Certifiering har erfarenhet av revision, ledningssystem och informationssäkerhet. För SOC 2 samarbetar vi med en extern, oberoende part som genomför själva SOC 2-granskningen.

Vi kan hjälpa er med: 

  • Inledande dialog om behov, omfattning och lämplig rapporttyp  
  • Samordning med extern granskningspart  
  • Förberedande genomgång av ledningssystem och kontrollmiljö  
  • Stöd i att förstå vilka underlag som normalt behövs  
  • Koppling mellan SOC 2 och befintligt arbete med exempelvis ISO 27001  

SOC 2 och ISO 27001 

SOC 2 och ISO 27001 har flera beröringspunkter, men är inte samma sak.

ISO 27001 är en internationell standard för ledningssystem för informationssäkerhet och kan ligga till grund för certifiering. SOC 2 är i stället en granskningsrapport som bedömer en tjänsteorganisations kontroller utifrån Trust Services Criteria.

Organisationer som redan arbetar enligt ISO 27001 har ofta ett bra utgångsläge inför en SOC 2-granskning. Det finns flera gemensamma områden, exempelvis riskhantering, åtkomstkontroll, incidenthantering, informationssäkerhet och uppföljning.

Arbetet kan därför i många fall samordnas för att minska dubbelarbete och skapa en mer sammanhållen struktur för organisationens informationssäkerhetsarbete.

Intresserad av SOC 2?

Svensk Certifiering hjälper er att komma vidare med SOC 2 genom förberedelse, vägledning och samordning med extern granskningspart.

Kontakta oss om ni vill veta mer om processen, vilken typ av SOC 2-rapport som passar er verksamhet eller hur SOC 2 kan kombineras med ert befintliga arbete inom exempelvis ISO 27001.

Varmt välkommen att kontakta Svensk Certifiering.

Svensk Certifiering Norden AB är ackrediterat av SWEDAC för att utföra revisioner och certifieringar av ledningssystem enligt ISO 9001, ISO 14001, ISO 45001, ISO 27001 och ISO 13485

Svensk Certifiering Norden AB är ackrediterat av SWEDAC för personcertifiering med kravspecifikationen Behörig Ingenjör Brandlarm SBF 1007:5.