ISMS Copilot Docs

Voorbereidingsvragen voor SOC 2-audit

Deze vragen helpen u bij het organiseren van bewijsmateriaal, het voorbereiden van documentatie en het uitvoeren van gereedheidsbeoordelingen voordat u met uw auditor in zee gaat.

Voorbereiding op uw SOC 2-audit

Deze vragen helpen u bij het organiseren van bewijsmateriaal, het voorbereiden van documentatie en het uitvoeren van gereedheidsbeoordelingen voordat u met uw auditor in zee gaat.

Begin met de voorbereiding van de audit minimaal 3 maanden voor uw streefdatum van het rapport om tijd te hebben voor het oplossen van tekortkomingen en het verzamelen van bewijsmateriaal.

Gereedheidsbeoordeling

Pre-audit gapanalyse

Voer een uitgebreide SOC 2-gereedheidsbeoordeling uit voor [organization name]. We streven naar [Type I/Type II] voor [criteria in scope: Security, Availability, etc.].

Huidige status:
- Geïmplementeerde controles: [beschrijf huidige controles]
- Beleid en procedures: [lijst wat u heeft]
- Verzameling van bewijsmateriaal: [beschrijf huidige documentatiepraktijken]
- Bekende tekortkomingen: [lijst eventuele bekende zwakke punten]

Geef:
- Gereedheidsscore per Trust Services Criterion
- Kritieke tekortkomingen die audit succes in de weg zouden staan
- Tekortkomingen met gemiddelde en lage prioriteit
- Geprioriteerd herstelplan met geschatte inspanning
- Aanbevolen tijdlijn tot auditgereedheid

Mock audit checklist

Maak een mock audit checklist voor een SOC 2 [Type I/Type II] onderzoek dat [criteria] dekt. Inclusief:
- Documentaanvragen die auditors zullen doen
- Control walkthroughs die zij zullen uitvoeren
- Steekproeven voor testen (Type II)
- Systeemtoegang die zij nodig hebben
- Interviewonderwerpen en waarschijnlijke deelnemers

Help mij met voorbereiden door te identificeren:
- Wat we op dag één klaar moeten hebben
- Veelvoorkomende auditvalkuilen om te vermijden
- Vragen die auditors doorgaans stellen
- Rode vlaggen die audits vertragen

Organisatie van bewijsmateriaal

Plan voor verzameling van bewijsmateriaal

Maak een plan voor het verzamelen van bewijsmateriaal voor onze SOC 2 Type [I/II] audit die [date range als Type II] dekt.

Controles waarvoor bewijsmateriaal vereist is:
[Lijst uw belangrijkste controles of upload uw control matrix]

Voor elke controle, specificeer:
- Type bewijsmateriaal (screenshots, rapporten, logs, tickets, notulen van vergaderingen)
- Bron van bewijsmateriaal (systeem of tool)
- Verzamelingsfrequentie (momentopname voor Type I, populatie voor Type II)
- Verantwoordelijke persoon voor verzameling
- Opslaglocatie voor auditbewijsmateriaal

Organiseer per Trust Services Criterion voor gemakkelijke toegang door de auditor.

Identificatie van tekortkomingen in bewijsmateriaal

Bekijk mijn control matrix en identificeer tekortkomingen in bewijsmateriaal:

[Plak uw control matrix of beschrijf uw controles]

Analyseer voor elke controle:
- Is het beschreven bewijsmateriaal voldoende om de werking van de controle aan te tonen?
- Zijn er alternatieve bronnen van bewijsmateriaal als het primaire bewijsmateriaal niet beschikbaar is?
- Voor geautomatiseerde controles, loggen we bewijsmateriaal van de uitvoering van automatisering?
- Voor handmatige controles, hebben we goedkeuringstrajecten en documentatie van voltooiing?
- Zijn er problemen met het bewaren van bewijsmateriaal (logs die verlopen, verwijderde tickets)?

Geef aanbevelingen voor het dichten van tekortkomingen in bewijsmateriaal vóór de audit.

Voor Type II-onderzoeken moet bewijsmateriaal bestaan voor de volledige auditperiode. Controleer nu de instellingen voor logbehoud om te voorkomen dat u bewijsmateriaal verliest voordat de audit is voltooid.

Voorbereiding systeembeschrijving

Concept systeembeschrijving

Maak een SOC 2-systeembeschrijving voor [service/system name] die [Type I date of Type II period] dekt. Inclusief alle vereiste secties:

1. Overzicht van de werkzaamheden
- Aard van de dienst: [beschrijf wat uw dienst doet]
- Belangrijkste dienstverplichtingen en systeemvereisten

2. Systeemcomponenten
- Infrastructuur: [cloud/on-prem, providers, locaties]
- Software: [applicaties, databases, belangrijke technologieën]
- Mensen: [organisatiestructuur, belangrijke rollen]
- Gegevens: [soorten verwerkte gegevens, gegevensstromen]
- Processen en procedures: [belangrijke operationele processen]

3. Trust Services Criteria en controles
- Criteria in scope: [Security, Availability, etc.]
- Beschrijving van de controleomgeving op hoog niveau

4. Complementary User Entity Controls (CUECs)
- Controles die implementatie door de klant vereisen

5. Complementary Subservice Organization Controls (indien van toepassing)
- Afhankelijkheden van leveranciers en hun controles

Onze organisatie:
- Type dienst: [SaaS, PaaS, infrastructuur]
- Technologiestack: [belangrijke technologieën]
- Organisatiegrootte: [werknemers, klanten]
- Datacenters/regio's: [locaties]

Complementary user entity controls

Identificeer en documenteer Complementary User Entity Controls (CUECs) voor onze SOC 2-scope. Dit zijn controles die onze klanten moeten implementeren om onze dienst veilig te houden.

Onze dienst: [beschrijf dienst]
Verantwoordelijkheden van de klant: [wat klanten configureren of beheren]

Voor elke CUEC, geef:
- Beschrijving van de controle
- Gerelateerd Trust Services Criterion
- Waarom actie van de klant vereist is
- Aanbevolen implementatie door de klant
- Risico's als deze niet wordt geïmplementeerd

Voorbeelden kunnen zijn: gebruikerstoegangsbeheer, verantwoordelijkheden voor gegevensback-up, inschrijving voor MFA, veilig beheer van inloggegevens.

Voorbereiding controleverhaal

Genereren van controleverhaal

Genereer gedetailleerde controleverhalen voor mijn SOC 2-controles die [specifiek Trust Services Criterion of alle criteria in scope] behandelen.

Voor elke controle, geef een verhaal dat het volgende omvat:
- Doel van de controle (welk risico het mitigeert)
- Controleactiviteit (wat er specifiek wordt gedaan)
- Frequentie van de controle (continu, dagelijks, maandelijks, etc.)
- Eigenaar van de controle (verantwoordelijke rol)
- Hoe de controle werkt (stap-voor-stap proces)
- Bewijsmateriaal dat wordt gegenereerd (logs, rapporten, tickets, goedkeuringen)
- Afhandeling van uitzonderingen (wat gebeurt er als de controle een probleem identificeert)

Mijn control matrix:
[Plak controlebeschrijvingen of upload control matrix]

Schrijf verhalen die geschikt zijn voor opname in de werkdocumenten van de auditor en het eindrapport.

Validatie van het controleverhaal

Beoordeel mijn controleverhaal op nauwkeurigheid en volledigheid:

[Plak uw controleverhaal]

Beoordeel:
- Beschrijft het duidelijk wat de controle doet en hoe deze werkt?
- Is de frequentie en verantwoordelijkheid duidelijk aangegeven?
- Sluit het aan bij de punten van aandacht van het gerelateerde Trust Services Criterion?
- Kunnen auditors deze controle testen op basis van het verhaal?
- Zijn er ambiguïteiten of tekortkomingen?

Geef specifieke suggesties om het verhaal te verbeteren voor auditdoeleinden.

Beheer van leveranciers en subserviceorganisaties

Inventaris van subserviceorganisaties

Maak een inventaris van subserviceorganisaties voor onze SOC 2-scope die [service description] dekt.

Derde partijen die wij gebruiken:
[Lijst leveranciers/cloudproviders en wat zij voor u doen]

Documenteer voor elke subserviceorganisatie:
- Dienst die wordt verleend en kriticiteit voor onze operaties
- Gegevens die worden gedeeld of verwerkt door de leverancier
- Toepasselijke Trust Services Criteria (welke criteria afhankelijk zijn van deze leverancier)
- Status van het SOC 2/SOC 3-rapport van de leverancier (Type I/II, datum, gedekte criteria)
- Contractuele bepalingen (SLA's, beveiligingseisen, auditrechten)
- Alternatief bewijsmateriaal als er geen SOC 2-rapport beschikbaar is

Identificeer eventuele leveranciers die ontbrekende rapporten hebben of scopegaten veroorzaken.

Analyse van SOC 2-rapport van leverancier

Analyseer dit SOC 2-rapport van de leverancier om te bepalen of het onze afhankelijkheid voldoende dekt:

Leverancier: [vendor name]
Dienst die zij verlenen: [beschrijf dienst]
Hun SOC 2-type en criteria: [uit hun rapport]
Onze afhankelijkheid van hen: [welke controles afhankelijk zijn van deze leverancier]

Beoordeel:
- Dekken de scope van hun rapport de diensten die wij gebruiken?
- Zijn de Trust Services Criteria die wij nodig hebben opgenomen in hun rapport?
- Zijn er beperkingen, uitzonderingen of bevindingen?
- Sluiten hun controles aan bij onze controlebeweringen?
- Moeten wij overbruggingscontroles implementeren voor eventuele gaten?

Geef een gap-analyse en aanbevelingen voor het aanpakken van eventuele controlehiaten bij de leverancier.

Auditors zullen subserviceorganisaties uitsluiten of vereisen dat u hun SOC 2-rapporten verstrekt. Verzamel leveranciersrapporten vroegtijdig en bekijk ze op scope-afstemming.

Voorbereiding op interviews

Voorbereiding op auditorinterviews

Bereid mij voor op SOC 2-auditinterviews. Genereer waarschijnlijke vragen en voorgestelde antwoorden voor:

Interviewdeelnemer: [rol, bijv. CISO, DevOps Lead, HR Manager]
Onderwerpen die in hun interview aan bod komen: [bijv. toegangsbeheer, wijzigingsbeheer, incidentrespons]
Relevante controles: [lijst controles waarvan deze persoon eigenaar is of die deze persoon uitvoert]

Voor elke waarschijnlijke vraag, geef:
- De vraag die auditors doorgaans stellen
- Belangrijke punten om in het antwoord te behandelen
- Bewijsmateriaal om te refereren of te verstrekken
- Veelgemaakte fouten om te vermijden

Inclusief vragen over:
- Hoe controles dagelijks werken
- Hoe uitzonderingen worden afgehandeld
- Recente wijzigingen of incidenten
- Training en bewustwording
- Monitoring van de effectiviteit van controles

Steekproefselectie en testen

Planning van steekproefgrootte (Type II)

Help mij voor onze SOC 2 Type II-audit die [date range] dekt, bij het plannen van steekproefselecties voor handmatige controles.

Handmatige controles die steekproeven vereisen:
[Lijst controles en hun frequentie, bijv. "Kwartaallijkse toegangsbeoordelingen", "Dagelijkse back-upverificatie"]

Voor elke controle, geef:
- Verwachte steekproefgrootte gebaseerd op frequentie en industriestandaarden
- Steekproefbenadering (willekeurig, systematisch of gericht)
- Vereiste attributen voor steekproeven (bijv. gedocumenteerde goedkeuring, tijdstempel, dekking van de scope)
- Hoe om te gaan met uitzonderingen of afwijkingen
- Documentatievereisten voor steekproeven

Zorg ervoor dat ik voldoende steekproeven verzamel gedurende de auditperiode, niet alleen aan het einde van het jaar.

Voorbereiding op controletesten

Maak een testplan om de effectiviteit van controles te valideren vóór de audit voor:

Controle: [beschrijf de controle]
Frequentie: [hoe vaak deze werkt]
Bewijsmateriaal: [welk bewijsmateriaal wordt gegenereerd]
Auditperiode: [date range]

Geef:
- Testprocedures om te valideren dat de controle werkt zoals beschreven
- Steekproefselectie indien van toepassing (hoeveel, welke data)
- Goedkeurings-/afkeuringscriteria
- Hoe testresultaten te documenteren
- Herstelstappen als testen tekortkomingen aan het licht brengen

Help mij met het uitvoeren van interne testen om problemen te ontdekken voordat auditors dat doen.

Risicobeoordeling en -beheer

Risicoregister voor audit

Maak een risicoregister dat geschikt is voor SOC 2-auditdoeleinden en CC3 (Risicobeoordeling) behandelt. Inclusief:

Risico-identificatie:
- Bronnen van bedreigingen: [bijv. cyberaanvallen, systeemstoringen, insiderbedreigingen, leveranciersrisico's]
- Kwetsbaarheden: [bijv. systemen die aan het internet zijn blootgesteld, legacy-applicaties, bevoorrechte toegang]
- Impactcategorieën: [vertrouwelijkheid, integriteit, beschikbaarheid, privacy]

Risicoanalyse:
- Beoordeling van waarschijnlijkheid (Laag/Middel/Hoog)
- Beoordeling van impact (Laag/Middel/Hoog)
- Inherent risiconiveau

Risicorespons:
- Controles geïmplementeerd om elk risico te mitigeren
- Residueel risico na controles
- Beslissingen over risicoacceptatie of -behandeling

Onze omgeving: [beschrijf systemen, gegevens, dreigingslandschap]

Formatteer als een tabel die geschikt is voor beoordeling door de auditor en goedkeuring door het management.

Opvolging van tekortkomingen

Herstelplan en opvolging

Maak een herstelplan en een opvolgingsmechanisme voor onze SOC 2-voorbereiding:

Geïdentificeerde tekortkomingen:
[Lijst tekortkomingen uit de gereedheidsbeoordeling of eerdere auditbevindingen]

Voor elke tekortkoming, geef:
- Beschrijving van de tekortkoming en gerelateerd Trust Services Criterion
- Risico/prioriteit (Kritiek/Hoog/Middel/Laag)
- Vereiste herstelactie
- Verantwoordelijke partij
- Streefdatum voor voltooiing
- Statusopvolging (Niet gestart/In uitvoering/Voltooid)
- Validatiemethode (hoe sluiting te bevestigen)

Maak een projectplan dat herstel logisch sequenceert en voldoet aan onze audittijdlijn van [target audit start date].

Volg de voortgang van het herstel wekelijks op en update belanghebbenden. Auditors kunnen vragen stellen over de tijdlijnen voor het sluiten van tekortkomingen en validatie tijdens het onderzoek.

Communicatie met de auditor

Voorbereiding op de auditstart

Bereid materialen en gesprekspunten voor onze SOC 2-auditstartvergadering voor:

Auditgegevens:
- Auditor: [firm name]
- Audittype: [Type I/Type II]
- Criteria: [Security, Availability, etc.]
- Tijdlijn: [startdatum, verwachte duur]

Maak:
- Agenda voor de startvergadering
- Overzichtspresentatie van onze organisatie, dienst en controleomgeving
- Belangrijke contactpersonen en escalatiepaden
- Logistiek voor het delen van documenten en toegang
- Verwachte tijdlijn en mijlpalen
- Vragen om aan de auditor te stellen over hun proces en verwachtingen

Zorg ervoor dat we de juiste toon zetten en efficiënte communicatieprotocollen vaststellen.

Reactie op auditbevindingen

Ik heb voorlopige auditbevindingen ontvangen. Help mij met het voorbereiden van managementreacties:

Beschrijving van de bevinding:
[Plak de bevinding van uw auditor]

Onze situatie:
[Beschrijf wat er daadwerkelijk is gebeurd en waarom]

Maak een managementreactie die:
- De bevinding professioneel erkent
- Context of uitleg geeft indien passend
- Specifieke herstelacties voorstelt
- Zich committeert aan een realistische tijdlijn
- Identificeert wie verantwoordelijk is voor het herstel
- Beschrijft hoe we sluiting zullen valideren

Zorg ervoor dat de reactie sterke governance en toewijding aan verbetering aantoont.

Auditbevindingen zijn geen mislukkingen—het zijn kansen voor verbetering. Reageer constructief en implementeer herstel snel om uw controleomgeving te versterken.

Op deze pagina