Rehber · privacy-security
SOC 2 Uyumluluğu Nedir? Alıcı ve Geliştirici Rehberi
SOC 2, bir şirketin beyan ettiği güvenlik denetimlerini gerçekten izleyip izlemediğinin denetimidir. Bu rehber raporun gerçekte neyi kanıtladığını, Tip I ile Tip II farkını ve bir raporun nasıl okunacağını anlatıyor.
Ne olduğu
SOC 2, bağımsız bir muhasebe firmasının gerçekleştirdiği ve bir şirketin izlediğini söylediği güvenlik denetimlerini gerçekten izleyip izlemediğini inceleyen bir denetimdir. Beş güven hizmeti ölçütü etrafında düzenlenir — güvenlik, erişilebilirlik, işleme bütünlüğü, gizlilik ve mahremiyet — bunlardan güvenlik zorunludur, gerisi şirketin seçimiyle dahil edilir. Çıktı bir sertifika değil bir rapordur ve bu ayrım çoğu kişinin fark ettiğinden daha önemlidir.
Neyi kanıtladığı ve kanıtlamadığı
Bir SOC 2 raporu, bir şirketin denetimler tanımladığını ve bir denetçinin bunları test ettiğini kanıtlar. Denetimlerin iyi olduğunu, ürünün güvenli olduğunu ya da bir ihlalin olamayacağını kanıtlamaz. Bir şirket, yetkinlikle izlenen alçakgönüllü bir denetim kümesiyle geçebilir; güçlü mühendisliğe sahip bir şirket ise kimse denetimin parasını ödemediği için hiç rapora sahip olmayabilir. Onu bir süreç disiplini kanıtı olarak değil bir güvenlik puanı olarak ele almak, bir anlaşmanın her iki tarafında da en yaygın yanlış okumadır.
Tip I ile Tip II
Tip I, denetimlerin uygun biçimde tasarlandığını ve tek bir tarihte var olduğunu söyler. Tip II, bir dönem boyunca — genelde üç ile on iki ay — etkin biçimde işlediğini söyler. Aralarındaki fark büyüktür: Tip I bir fotoğraf, Tip II bir videodur. Kurumsal alıcılar genelde Tip II ister ve yalnızca Tip I sunan bir tedarikçi süreci bitirmiş değil genelde başındadır. Biri "SOC 2'yiz" dediğinde hangi tip ve hangi gözlem penceresi olduğunu sormak makul ve açığa çıkarıcı bir sorudur.
Bir raporu gerçekte nasıl okumalı
İstisnalara gidin. Her raporun, dönem boyunca tam olarak karşılanmamış denetimleri listeleyen bir bölümü vardır ve gerçek bilgi taşıyan tek kısım odur; gerisi büyük ölçüde kalıp metindir. Sonra kapsamı denetleyin: hangi sistemler ve hangi güven ölçütleri kapsanmış, çünkü tek bir ürünle kapsamlanmış bir rapor sizin satın aldığınızı kapsamaz. Sonra tarihi denetleyin: on sekiz ay önceki bir rapor, artık aynı biçimde var olmayabilecek bir şirketi betimler. Gizlilik sözleşmesi altında tam raporu paylaşmayıp yalnızca bir rozet sunan bir tedarikçi size bir şey söylemiş olur.
Almanın maliyeti
Küçük bir şirket için hatırı sayılır para ve daha da hatırı sayılır zaman bekleyin. Denetçinin ücreti, kanıtı sürekli toplamak için genelde bir uyum otomasyonu platformu ve — her zaman küçümsenen kısım — şirket içi emek: politikalar yazmak, erişim incelemeleri uygulamak, logları merkezîleştirmek, geçmiş kontrolleri yapmak, işe alma ve çıkarma süreçlerini belgelemek. İlk Tip II ayrıca gözlem penceresinin beklenmesini gerektirir, dolayısıyla takvim haftalarla değil çeyreklerle ölçülür. Büyük bir anlaşma bunu istediği gün başlamak, o anlaşmayı kaçırmak demektir.
Peşine düşmeye ne zaman değer
Dürüst tetikleyici ticaridir: anlaşmalar güvenlik incelemesinde tıkanmaya başladığında ya da alıcılarınız tedarik süreci bunu gerektiren şirketler olduğunda. Bundan önce almak, sahip olmadığınız bir probleme karşı pahalı bir sigortadır. Her hâlükârda erken yapmaya değen şey, altta yatan hijyendir: en az ayrıcalıklı erişim, denetim günlüğü, erişimi gerçekten kaldıran çıkarma süreci, geri yüklemesini test ettiğiniz şifreli yedekler. O iş, denetimin aradığı özdür ve kimse onu denetlese de denetlemese de değerlidir.
Komşu çerçeveler üzerine bir not
ISO/IEC 27001 uluslararası alıcılar için benzer alanı kapsar ve denetimler üzerine rapor vermek yerine bir yönetim sistemini belgeler; Avrupalı müşteriler genelde onu yeğler. SOC 2 bir gizlilik yasası değildir — GDPR yükümlülükleri bağımsız olarak vardır ve bir SOC 2 raporu, tuttuğunuz veri için hukuki bir dayanağınız olup olmadığı hakkında hiçbir şey söylemez.