Analiza kryteriów usług zaufania – podpowiedzi
Wykorzystaj te podpowiedzi, aby przeanalizować, które kryteria usług zaufania mają zastosowanie do Twojej usługi i zrozumieć szczegółowe wymagania dotyczące Bezpieczeństwa, Dostępności…
Zrozumienie kryteriów usług zaufania
Wykorzystaj te podpowiedzi, aby przeanalizować, które kryteria usług zaufania mają zastosowanie do Twojej usługi i zrozumieć szczegółowe wymagania dotyczące Bezpieczeństwa, Dostępności, Integralności przetwarzania, Poufności i Prywatności.
Zakres audytu SOC 2
Określenie stosowanych kryteriów
Przygotowuję się do audytu SOC 2 dla [opisz swoją usługę/system]. Pomóż mi określić, które kryteria usług zaufania (Bezpieczeństwo, Dostępność, Integralność przetwarzania, Poufność, Prywatność) mają zastosowanie na podstawie:
- Typu usługi: [np. platforma HR w chmurze]
- Przetwarzanych danych: [np. dane osobowe pracowników, dane płacowe]
- Oczekiwań klientów: [np. gwarancja dostępności na poziomie 99,9%]
- Wymogów regulacyjnych: [np. RODO, HIPAA]
Przedstaw rekomendację wraz z uzasadnieniem dla każdego kryterium.Definicja granic zakresu
Pomóż mi zdefiniować granice zakresu dla mojego audytu SOC 2 typu [I/II] dotyczącego [nazwa usługi]. Uwzględnij:
- Systemy i aplikacje w zakresie: [lista kluczowych systemów]
- Komponenty poza zakresem: [lista wyłączeń]
- Usługi stron trzecich: [lista dostawców]
- Lokalizacje fizyczne: [lista centrów danych/biur]
- Okres czasu: [dla typu II]
Wygeneruj oświadczenie o zakresie odpowiednie do umieszczenia w opisie systemu.Prześlij istniejący diagram architektury systemu lub mapę sieci, aby ISMS Copilot mógł zapewnić bardziej precyzyjne rekomendacje dotyczące zakresu.
Kryteria wspólne (Bezpieczeństwo – wymagane)
Przegląd kryterium Bezpieczeństwa
Wyjaśnij wymagania dotyczące wspólnych kryteriów Bezpieczeństwa (CC1.0 do CC9.0) w ramach SOC 2. Dla każdego kryterium podaj:
- Cel kontrolny
- Kluczowe wymagania i punkty skupienia
- Typowe kontrole wdrażane przez organizacje
- Typowe dowody audytowePogłębiona analiza konkretnego kryterium
Przedstaw szczegółowe wytyczne dotyczące kryterium SOC 2 [CC6.1], w tym:
- Pełny tekst wymagania i punkty skupienia
- Sposób, w jaki ma to zastosowanie do [opisz swoje środowisko]
- Przykładowe kontrole spełniające to kryterium
- Dowody, o które zazwyczaj proszą audytorzy
- Typowe luki, z jakimi borykają się organizacjeKryteria Dostępności
Ocena stosowalności kryteriów Dostępności
Oferuję [opis usługi] z [SLA/gwarancją dostępności]. Czy powinienem uwzględnić kryteria Dostępności w zakresie mojego audytu SOC 2? Weź pod uwagę:
- Naszą gwarancję dostępności: [procent lub opis]
- Architekturę systemu: [np. chmura wieloregionowa, pojedyncze centrum danych]
- Umowy z klientami: [gwarancje dostępności]
- Historię incydentów: [ostatnie problemy z dostępnością]
Przedstaw rekomendację oraz listę konkretnych kryteriów Dostępności, które musiałbym uwzględnić.Mapowanie kontroli Dostępności
Wymień wszystkie kryteria Dostępności SOC 2 (A1.1, A1.2, A1.3) i dla każdego z nich zaproponuj konkretne kontrole dla [typu Twojej usługi]. Uwzględnij:
- Kontrole monitorowania i alertowania
- Procesy planowania pojemności
- Procedury reagowania na incydenty
- Mechanizmy tworzenia kopii zapasowych i odzyskiwaniaKryteria Integralności przetwarzania
Stosowalność kryteriów Integralności przetwarzania
Pomóż mi określić, czy kryteria Integralności przetwarzania mają zastosowanie w zakresie mojego audytu SOC 2. Moja usługa:
- Typ: [np. przetwarzanie płatności, transformacja danych, raportowanie]
- Działania przetwarzania: [opisz kluczowe przetwarzanie danych]
- Wymagania dotyczące dokładności: [oczekiwania klientów lub wymogi regulacyjne]
- Kontrole jakości: [istniejące procesy walidacji]
Czy powinienem uwzględnić Integralność przetwarzania? Jakie konkretne kryteria miałyby zastosowanie?Identyfikacja kontroli przetwarzania
Dla kryterium Integralności przetwarzania SOC 2 [PI1.1] pomóż mi zidentyfikować kontrole dla [Twojej działalności przetwarzania]. Uwzględnij:
- Walidację danych wejściowych i kontrole jakości danych
- Weryfikację logiki przetwarzania
- Monitorowanie dokładności wyników
- Wykrywanie i korekcję błędów
- Procesy uzgadnianiaKryteria Poufności
Zakres kryteriów Poufności
Przetwarzam [rodzaje poufnych informacji] w mojej usłudze. Przeanalizuj, czy kryteria Poufności powinny być uwzględnione w zakresie, biorąc pod uwagę:
- Typy danych: [dane własnościowe klientów, tajemnice handlowe itp.]
- Zobowiązania umowne: [umowy NDA, umowy z klientami]
- Kontrole dostępu: [kto ma dostęp do czego]
- Praktyki szyfrowania: [w spoczynku i podczas transmisji]
Przedstaw rekomendację oraz listę stosowanych kryteriów Poufności.Projektowanie kontroli Poufności
Zaprojektuj kontrole spełniające kryteria Poufności SOC 2 dla [Twojej usługi]. Obejmij:
- Schemat klasyfikacji danych
- Polityki kontroli dostępu
- Wymagania dotyczące szyfrowania (w spoczynku, podczas transmisji, w użyciu)
- Procedury bezpiecznego usuwania
- Umowy poufności ze stronami trzecimiKryteria Prywatności
Ocena stosowalności kryteriów Prywatności
Określ, czy kryteria Prywatności mają zastosowanie w zakresie mojego audytu SOC 2. Przetwarzamy:
- Rodzaje informacji osobowych: [lista zbieranych danych PII]
- Podmioty danych: [klienci, pracownicy, użytkownicy końcowi]
- Przepisy dotyczące prywatności: [RODO, CCPA itp.]
- Zobowiązania dotyczące prywatności: [polityka prywatności, mechanizmy zgody]
- Zakres geograficzny: [regiony, w których znajdują się podmioty danych]
Czy należy uwzględnić Prywatność? Które konkretne kryteria Prywatności są najbardziej istotne?Mapowanie zasad GAPP
Zmapuj ogólnie akceptowane zasady prywatności (GAPP) do naszych praktyk dotyczących prywatności dla [Twojej usługi]:
- Powiadomienie: [w jaki sposób informujemy podmioty danych]
- Wybór i zgoda: [mechanizmy opt-in/opt-out]
- Zbieranie: [co zbieramy i dlaczego]
- Użycie i przechowywanie: [jak wykorzystujemy dane i okresy przechowywania]
- Dostęp: [prawa dostępu podmiotów danych]
- Ujawnianie stronom trzecim: [z kim dzielimy się danymi]
- Bezpieczeństwo: [kontrole bezpieczeństwa specyficzne dla prywatności]
- Jakość: [środki zapewniające dokładność danych]
- Monitorowanie i egzekwowanie: [nadzór nad zgodnością]
Wygeneruj tabelę mapowania kryteriów Prywatności.Jeśli działasz w wielu jurysdykcjach, upewnij się, że analiza kryteriów Prywatności uwzględnia wymogi specyficzne dla regionów, takie jak RODO, CCPA lub inne przepisy dotyczące prywatności.
Analiza międzykryterialna
Identyfikacja nakładających się kryteriów
Uwzględniam [lista wybranych kryteriów] w zakresie mojego audytu SOC 2. Zidentyfikuj, gdzie kryteria te się nakładają i jak mogę zaprojektować kontrole, które jednocześnie spełniają wiele kryteriów. Przedstaw:
- Wspólne cele kontrolne dla różnych kryteriów
- Możliwości wykorzystania wspólnych dowodów
- Zintegrowane rekomendacje dotyczące kontroli
- Wskazówki dotyczące efektywnego przygotowania do audytuAnaliza luk według kryterium
Przeprowadź analizę luk dla [konkretnego kryterium usług zaufania] w odniesieniu do naszego obecnego stanu:
Obecne kontrole wdrożone:
[Opisz istniejące kontrole]
Obecna dokumentacja:
[Wymień posiadane polityki, procedury]
Znane słabości:
[Wymień wszelkie znane luki]
Przedstaw szczegółową ocenę luk wraz z priorytetowymi rekomendacjami dotyczącymi naprawy.Wykorzystaj te podpowiedzi dotyczące analizy kryteriów na wczesnym etapie przygotowań do SOC 2, aby ustalić odpowiedni zakres i uniknąć kosztownych zmian zakresu w trakcie audytu.