Listy kontrolne przygotowania do audytu SOC 2
Te listy kontrolne pomogą Ci zorganizować dowody, przygotować dokumentację i przeprowadzić ocenę gotowości przed rozpoczęciem współpracy z audytorem.
Przygotowanie do audytu SOC 2
Te listy kontrolne pomogą Ci zorganizować dowody, przygotować dokumentację i przeprowadzić ocenę gotowości przed rozpoczęciem współpracy z audytorem.
Rozpocznij przygotowania do audytu co najmniej 3 miesiące przed docelową datą raportu, aby mieć czas na usunięcie luk i zebranie dowodów.
Ocena gotowości
Analiza luk przed audytem
Przeprowadź kompleksową ocenę gotowości do audytu SOC 2 dla [nazwa organizacji]. Naszym celem jest [Typ I/Typ II] dla [kryteriów w zakresie: Bezpieczeństwo, Dostępność itp.].
Stan obecny:
- Wdrożone kontrole: [opisz obecne kontrole]
- Polityki i procedury: [wymień, co posiadasz]
- Gromadzenie dowodów: [opisz obecne praktyki dokumentacyjne]
- Znane luki: [wymień wszelkie znane słabości]
Dostarcz:
- Ocena gotowości według Kryteriów Usług Zaufania
- Krytyczne luki, które uniemożliwiłyby pomyślne przeprowadzenie audytu
- Luki o średnim i niskim priorytecie
- Priorytetowy plan naprawczy z szacowanym nakładem pracy
- Zalecany harmonogram osiągnięcia gotowości do audytuLista kontrolna audytu próbnego
Utwórz listę kontrolną audytu próbnego dla badania SOC 2 [Typ I/Typ II] obejmującego [kryteria]. Uwzględnij:
- Żądania dokumentów, jakie wystosują audytorzy
- Przeprowadzane przez nich przeglądy kontroli
- Próbki do testowania (Typ II)
- Wymagany dostęp do systemów
- Tematy wywiadów i prawdopodobnych uczestników
Pomóż mi się przygotować, identyfikując:
- Co powinniśmy mieć gotowe pierwszego dnia
- Typowe pułapki audytowe, których należy unikać
- Pytania, które zazwyczaj zadają audytorzy
- Czerwone flagi, które opóźniają audytyOrganizacja dowodów
Plan gromadzenia dowodów
Utwórz plan gromadzenia dowodów dla naszego audytu SOC 2 Typu [I/II] obejmującego [zakres dat, jeśli Typ II].
Kontrole wymagające dowodów:
[Wymień kluczowe kontrole lub załaduj macierz kontroli]
Dla każdej kontroli określ:
- Typ dowodu (zrzuty ekranu, raporty, logi, zgłoszenia, protokoły spotkań)
- Źródło dowodu (system lub narzędzie)
- Częstotliwość gromadzenia (punkt w czasie dla Typu I, populacja dla Typu II)
- Osobę odpowiedzialną za gromadzenie
- Miejsce przechowywania dowodów audytowych
Uporządkuj według Kryteriów Usług Zaufania, aby ułatwić audytorom dostęp.Identyfikacja luk w dowodach
Przejrzyj moją macierz kontroli i zidentyfikuj luki w dowodach:
[Wklej macierz kontroli lub opisz swoje kontrole]
Dla każdej kontroli przeanalizuj:
- Czy opisany dowód jest wystarczający do wykazania działania kontroli?
- Czy istnieją alternatywne źródła dowodów, jeśli podstawowy dowód jest niedostępny?
- W przypadku kontroli zautomatyzowanych, czy rejestrujemy dowody wykonania automatyzacji?
- W przypadku kontroli manualnych, czy mamy ślady zatwierdzeń i dokumentację ukończenia?
- Czy występują problemy z przechowywaniem dowodów (logi wygasły, zgłoszenia usunięte)?
Dostarcz rekomendacje dotyczące zamknięcia luk w dowodach przed audytem.Dowody muszą istnieć przez cały okres audytu dla badań Typu II. Sprawdź teraz ustawienia retencji logów, aby nie utracić dowodów przed zakończeniem audytu.
Przygotowanie opisu systemu
Szkic opisu systemu
Utwórz opis systemu SOC 2 dla [nazwa usługi/systemu] obejmujący [datę Typu I lub okres Typu II]. Uwzględnij wszystkie wymagane sekcje:
1. Przegląd Działań
- Charakter usługi: [opisz, czym zajmuje się Twoja usługa]
- Główne zobowiązania dotyczące usługi i wymagania systemowe
2. Komponenty Systemu
- Infrastruktura: [chmura/lokalnie, dostawcy, lokalizacje]
- Oprogramowanie: [aplikacje, bazy danych, kluczowe technologie]
- Ludzie: [struktura organizacyjna, kluczowe role]
- Dane: [rodzaje przetwarzanych danych, przepływy danych]
- Procesy i procedury: [kluczowe procesy operacyjne]
3. Kryteria Usług Zaufania i Kontrole
- Kryteria w zakresie: [Bezpieczeństwo, Dostępność itp.]
- Opis środowiska kontroli na wysokim poziomie
4. Komplementarne Kontrole Jednostki Użytkownika (CUEC)
- Kontrole wymagające wdrożenia przez klienta
5. Komplementarne Kontrole Organizacji Podwykonawcy (jeśli dotyczy)
- Zależności od dostawców i ich kontrole
Nasza organizacja:
- Typ usługi: [SaaS, PaaS, infrastruktura]
- Stos technologiczny: [kluczowe technologie]
- Wielkość organizacji: [pracownicy, klienci]
- Centra danych/regiony: [lokalizacje]Komplementarne kontrole jednostki użytkownika
Zidentyfikuj i udokumentuj Komplementarne Kontrole Jednostki Użytkownika (CUEC) dla naszego zakresu SOC 2. Są to kontrole, które nasi klienci muszą wdrożyć, aby nasza usługa była bezpieczna.
Nasza usługa: [opisz usługę]
Obowiązki klienta: [co klienci konfigurują lub zarządzają]
Dla każdego CUEC dostarcz:
- Opis kontroli
- Powiązane Kryterium Usług Zaufania
- Dlaczego wymagane jest działanie klienta
- Zalecane wdrożenie przez klienta
- Ryzyka, jeśli nie zostanie wdrożone
Przykłady mogą obejmować: zarządzanie dostępem użytkowników, odpowiedzialność za kopie zapasowe danych, rejestrację MFA, bezpieczne zarządzanie poświadczeniami.Przygotowanie narracji kontroli
Generowanie narracji kontroli
Wygeneruj szczegółowe narracje kontroli dla moich kontroli SOC 2 dotyczących [określone Kryterium Usług Zaufania lub wszystkie kryteria w zakresie].
Dla każdej kontroli dostarcz narrację, która zawiera:
- Cel kontroli (jakie ryzyko łagodzi)
- Działanie kontroli (co konkretnie jest robione)
- Częstotliwość kontroli (ciągła, codzienna, miesięczna itp.)
- Właściciel kontroli (odpowiedzialna rola)
- Sposób działania kontroli (proces krok po kroku)
- Generowane dowody (logi, raporty, zgłoszenia, zatwierdzenia)
- Obsługa wyjątków (co się dzieje, gdy kontrola wykryje problem)
Moja macierz kontroli:
[Wklej opisy kontroli lub załaduj macierz kontroli]
Napisz narracje odpowiednie do włączenia do dokumentacji roboczej audytora i raportu końcowego.Walidacja narracji
Przejrzyj moją narrację kontroli pod kątem dokładności i kompletności:
[Wklej narrację kontroli]
Oceń:
- Czy jasno opisuje, co robi kontrola i jak działa?
- Czy częstotliwość i odpowiedzialność są jasno określone?
- Czy jest zgodna z powiązanymi punktami skupienia Kryterium Usług Zaufania?
- Czy audytorzy będą mogli przetestować tę kontrolę na podstawie narracji?
- Czy występują niejasności lub luki?
Dostarcz konkretne sugestie dotyczące poprawy narracji na potrzeby audytu.Zarządzanie dostawcami i organizacjami podwykonawczymi
Inwentarz organizacji podwykonawczych
Utwórz inwentarz organizacji podwykonawczych dla naszego zakresu SOC 2 obejmującego [opis usługi].
Używane usługi stron trzecich:
[Wymień dostawców/chmury i co robią dla Ciebie]
Dla każdej organizacji podwykonawczej udokumentuj:
- Świadczoną usługę i jej krytyczność dla naszych operacji
- Dane udostępniane lub przetwarzane przez dostawcę
- Stosowane Kryteria Usług Zaufania (które kryteria zależą od tego dostawcy)
- Status raportu SOC 2/SOC 3 dostawcy (Typ I/II, data, objęte kryteria)
- Postanowienia umowne (SLA, wymagania bezpieczeństwa, prawa do audytu)
- Alternatywne dowody, jeśli raport SOC 2 jest niedostępny
Zidentyfikuj wszelkich dostawców brakujących wymaganych raportów lub tworzących luki w zakresie.Analiza raportu SOC 2 dostawcy
Przeanalizuj ten raport SOC 2 dostawcy, aby określić, czy odpowiednio pokrywa nasze zależności:
Dostawca: [nazwa dostawcy]
Świadczona usługa: [opisz usługę]
Ich typ SOC 2 i kryteria: [z ich raportu]
Nasza zależność od nich: [od jakich kontroli zależy nasza organizacja]
Przejrzyj:
- Czy zakres ich raportu obejmuje usługi, z których korzystamy?
- Czy Kryteria Usług Zaufania, których potrzebujemy, są uwzględnione w ich raporcie?
- Czy występują jakiekolwiek zastrzeżenia, wyjątki lub ustalenia?
- Czy ich kontrole są zgodne z naszymi twierdzeniami dotyczącymi kontroli?
- Czy musimy wdrożyć kontrole pomostowe dla jakichkolwiek luk?
Dostarcz analizę luk i rekomendacje dotyczące rozwiązania wszelkich luk w kontrolach dostawcy.Audytorzy wyłączą organizacje podwykonawcze z zakresu lub będą wymagać dostarczenia ich raportów SOC 2. Zbieraj raporty dostawców wcześnie i sprawdzaj ich zgodność z zakresem.
Przygotowanie do wywiadów
Przygotowanie do wywiadów z audytorem
Przygotuj mnie do wywiadów w ramach audytu SOC 2. Wygeneruj prawdopodobne pytania i sugerowane odpowiedzi dla:
Uczestnik wywiadu: [rola, np. Dyrektor ds. Bezpieczeństwa Informacji, Kierownik DevOps, Menedżer HR]
Tematy poruszane podczas wywiadu: [np. zarządzanie dostępem, kontrola zmian, reagowanie na incydenty]
Odpowiednie kontrole: [wymień kontrole, których właścicielem lub operatorem jest ta osoba]
Dla każdego prawdopodobnego pytania dostarcz:
- Pytanie, które zazwyczaj zadają audytorzy
- Kluczowe punkty do uwzględnienia w odpowiedzi
- Dowody, do których można się odwołać lub które można dostarczyć
- Typowe błędy, których należy unikać
Uwzględnij pytania dotyczące:
- Jak kontrole działają na co dzień
- Jak obsługiwane są wyjątki
- Ostatnie zmiany lub incydenty
- Szkolenia i świadomość
- Monitorowanie skuteczności kontroliDobór próbek i testowanie
Planowanie wielkości próbek (Typ II)
Dla naszego audytu SOC 2 Typu II obejmującego [zakres dat], pomóż mi zaplanować dobór próbek dla kontroli manualnych.
Kontrole manualne wymagające doboru próbek:
[Wymień kontrole i ich częstotliwość, np. "Kwartalne przeglądy dostępu", "Codzienna weryfikacja kopii zapasowych"]
Dla każdej kontroli dostarcz:
- Oczekiwaną wielkość próby na podstawie częstotliwości i standardów branżowych
- Podejście do doboru próbek (losowe, systematyczne lub ukierunkowane)
- Wymagane atrybuty próbek (np. udokumentowane zatwierdzenie, znacznik czasu, pokrycie zakresu)
- Sposób obsługi wyjątków lub odchyleń
- Wymagania dotyczące dokumentacji próbek
Upewnij się, że zbieram wystarczającą liczbę próbek przez cały okres audytu, a nie tylko pod koniec roku.Przygotowanie do testowania kontroli
Utwórz plan testowania, aby zweryfikować skuteczność kontroli przed audytem dla:
Kontrola: [opisz kontrolę]
Częstotliwość: [jak często działa]
Dowody: [jakie dowody generuje]
Okres audytu: [zakres dat]
Dostarcz:
- Procedury testowe weryfikujące działanie kontroli zgodnie z opisem
- Dobór próbek, jeśli dotyczy (ile, które daty)
- Kryteria zaliczenia/niezaliczenia
- Sposób dokumentacji wyników testów
- Kroki naprawcze, jeśli testy ujawnią luki
Pomóż mi przeprowadzić testy wewnętrzne, aby wykryć problemy przed audytorami.Ocena i zarządzanie ryzykiem
Rejestr ryzyka na potrzeby audytu
Utwórz rejestr ryzyka odpowiedni na potrzeby audytu SOC 2 dotyczący CC3 (Ocena Ryzyka). Uwzględnij:
Identyfikacja ryzyka:
- Źródła zagrożeń: [np. cyberataki, awarie systemów, zagrożenia wewnętrzne, ryzyka dostawców]
- Podatności: [np. systemy dostępne z internetu, starsze aplikacje, uprzywilejowany dostęp]
- Kategorie wpływu: [poufność, integralność, dostępność, prywatność]
Analiza ryzyka:
- Ocena prawdopodobieństwa (Niskie/Średnie/Wysokie)
- Ocena wpływu (Niskie/Średnie/Wysokie)
- Ocena ryzyka inherentnego
Reakcja na ryzyko:
- Kontrole wdrożone w celu złagodzenia każdego ryzyka
- Ryzyko rezydualne po kontrolach
- Decyzje dotyczące akceptacji lub postępowania z ryzykiem
Nasze środowisko: [opisz systemy, dane, krajobraz zagrożeń]
Sformatuj jako tabelę odpowiednią do przeglądu przez audytora i zatwierdzenia przez zarząd.Śledzenie usuwania luk
Plan naprawczy i śledzenie
Utwórz plan naprawczy luk i mechanizm śledzenia dla naszego przygotowania do SOC 2:
Zidentyfikowane luki:
[Wymień luki z oceny gotowości lub wcześniejszych ustaleń audytu]
Dla każdej luki dostarcz:
- Opis luki i powiązane Kryterium Usług Zaufania
- Ryzyko/priorytet (Krytyczne/Wysokie/Średnie/Niskie)
- Wymagane działanie naprawcze
- Osoba odpowiedzialna
- Docelowa data ukończenia
- Śledzenie statusu (Nie rozpoczęto/W trakcie/Ukończono)
- Metoda walidacji (jak potwierdzić zamknięcie)
Utwórz plan projektu, który logicznie sekwencjonuje naprawy i spełnia nasz harmonogram audytu [docelowa data rozpoczęcia audytu].Śledź postępy naprawcze co tydzień i aktualizuj interesariuszy. Audytorzy mogą pytać o harmonogramy zamknięcia luk i walidację podczas badania.
Komunikacja z audytorem
Przygotowanie do rozpoczęcia audytu
Przygotuj materiały i tematy do rozmowy na spotkanie inauguracyjne naszego audytu SOC 2:
Szczegóły audytu:
- Audytor: [nazwa firmy]
- Typ audytu: [Typ I/Typ II]
- Kryteria: [Bezpieczeństwo, Dostępność itp.]
- Harmonogram: [data rozpoczęcia, oczekiwany czas trwania]
Utwórz:
- Agendę spotkania inauguracyjnego
- Prezentację przeglądową naszej organizacji, usługi i środowiska kontroli
- Kluczowe osoby kontaktowe i ścieżki eskalacji
- Logistykę udostępniania dokumentów i dostępu
- Oczekiwany harmonogram i kamienie milowe
- Pytania do audytora dotyczące jego procesu i oczekiwań
Upewnij się, że ustalimy odpowiedni ton i efektywne protokoły komunikacji.Odpowiedź na ustalenia audytu
Otrzymałem wstępne ustalenia audytu. Pomóż mi przygotować odpowiedzi zarządu:
Opis ustalenia:
[Wklej ustalenie od audytora]
Nasza sytuacja:
[Opisz, co faktycznie się wydarzyło i dlaczego]
Utwórz odpowiedź zarządu, która:
- Profesjonalnie potwierdza ustalenie
- Dostarcza kontekst lub wyjaśnienie, jeśli jest to właściwe
- Proponuje konkretne działania naprawcze
- Zobowiązuje się do realistycznego harmonogramu
- Identyfikuje osobę odpowiedzialną za naprawę
- Opisuje, jak zweryfikujemy zamknięcie
Upewnij się, że odpowiedź demonstruje silne zarządzanie i zaangażowanie w doskonalenie.Ustalenia audytu nie są porażkami – to okazje do doskonalenia. Odpowiadaj konstruktywnie i niezwłocznie wdrażaj naprawy, aby wzmocnić środowisko kontroli.