التخصص 04

ضمان SOC 2

جاهزية معايير خدمات الثقة لمقدمي الخدمات، من البداية إلى النهاية — من تحديد نطاق وصف النظام إلى الأدلة التي سيأخذ المدقق عينات منها خلال فترة الملاحظة.

في لمحة
  • المعاييرالأمن + التوافر، سلامة المعالجة، السرية، الخصوصية
  • أنواع التقاريرالنوع 1 (لحظة زمنية) · النوع 2 (فترة)
  • الجهةAICPA — تقارير من شركة محاسبة مرخّصة
  • الملاحظةعادةً 6–12 شهراً للنوع 2
التخصص 04
لماذا يهم

ضمان SOC 2

SOC 2 هو الطريقة التي يُثبت بها مقدم الخدمة لعملائه أن الضوابط التي تحمي بياناتهم تعمل فعلاً. يصف تقرير النوع 1 الضوابط في لحظة زمنية؛ بينما يختبرها المدقق في تقرير النوع 2 على امتداد فترة ملاحظة — وهنا تكتشف معظم البرامج أن ضابطاً موجوداً على الورق لم يكن يعمل كل أسبوع.

العمل هنا أدلةٌ على تقويم. مراجعات الوصول واعتمادات التغيير واختبارات النسخ الاحتياطي ومراجعات الموردين وسجلات الحوادث يجب أن تحدث في موعدها وتترك سجلاً يستطيع المدقق أخذ عينات منه. والفِرق التي تتعامل مع SOC 2 كتمرين توثيق تصل إلى التدقيق بسياسات ودون مجتمع عينات.

تشغّل GRCLens برنامج SOC 2 كبرنامج مستمر: تُسقَط معايير خدمات الثقة على نموذج الضوابط المشترك، وتُجدوَل الأدلة المتكررة وتُجمع أثناء حدوثها، ويعرض كل ضابط تغطيته لفترة الملاحظة قبل أن يسأل المدقق.

التخصص 04

ما تقدمه المنصة لـ SOC 2

01

معايير مُسقَطة لا منسوخة

تُسقَط المعايير المشتركة والفئات الاختيارية على ضوابط موثَّقة أصلاً لـ ISO/IEC 27001 وISO/IEC 20000، فيبدأ مقدم الخدمة الحائز أي المعيارين من نقطة متقدمة.

02

أدلة مؤرَّخة لكل ضابط

تُرفق مراجعات الوصول وتذاكر التغيير واختبارات الاستعادة بالضابط مع تاريخها، فيظهر ما جُمع خلال فترة الملاحظة — وما لم يُجمع — قبل أن يسأل المدقق.

03

وصف النظام وتأكيد الإدارة

يُحفظ كلاهما كوثيقتين في وحدة أساس SOC 2 — النطاق والحدود والمنظمات الفرعية وضوابط الجهات المستخدمة التكميلية — وتُصانان في موضعهما وتُصدَّران للتقرير.

04

منظمات الخدمة الفرعية

تُتابَع في سجل الموردين مع تدوين طريقة الاستبعاد أو الشمول، وتُحفظ تقارير SOC الخاصة بها كأدلة.

05

رحلة الالتزام

عرض من ست مراحل لموقع البرنامج — من تحديد النطاق إلى التقرير — فيرى المجلس مرحلةً وتاريخاً، لا نسبة مئوية.

06

مواءمة HIPAA والخصوصية

للخدمات القريبة من الرعاية الصحية، تُوثَّق فئة الخصوصية وضمانات HIPAA من السجلات نفسها.

داخل المنصة

كيف تظهر داخل المنصة

يُفعَّل SOC 2 لكل مستأجر؛ وهذه الشاشات التي يضيفها.

01

لوحة SOC 2

الوضع عبر كتالوج الضوابط الـ 61، بحسب فئة المعايير.

02

الأدلة

مؤرَّخة على كل ضابط، مع خطوة مراجعة بالذكاء الاصطناعي وقرار بشري على كل ملف مرفوع.

03

وثائق الأساس

وصف النظام وتأكيد الإدارة، يُصانان في موضعهما ويُصدَّران للتقرير.

04

التقارير

تقرير جاهزية قبل التعاقد؛ ومصفوفة ضوابط وفهرس أدلة للتدقيق.

أسئلة شائعة

ضمان SOC 2

هل تُصدر GRCLens تقرير SOC 2؟

لا. تُصدر تقارير SOC 2 شركة محاسبة مرخّصة. تُعِدّ GRCLens البرنامج — النطاق والضوابط والأدلة على امتداد فترة الملاحظة — وتمنح المدقق مساحة عمل لأخذ العينات منها.

نحوز ISO/IEC 27001 أصلاً. ما مقدار ما يغطيه من SOC 2؟

تُسقَط حصة كبيرة من معايير الأمن المشتركة على ضوابط الملحق A في ISO/IEC 27001 والأدلة المجموعة لها أصلاً. تعرض المنصة الإسقاط والفجوات المتبقية بدلاً من نسبة مئوية، لأن المدققين يأخذون عينات من الضوابط لا من النسب.

هل يمكننا البدء بالنوع 1 ثم الانتقال إلى النوع 2؟

نعم. تخدم مجموعة الضوابط ومسار الأدلة نفسهما النوعين؛ ويضيف النوع 2 فترة الملاحظة التي تتراكم خلالها أدلة مؤرَّخة على كل ضابط — ويستحق ذلك البدء من اليوم الأول لتكون الفترة جارية أصلاً.

ادخل التدقيق بمجتمع عينات لا بوعد

جولة في لوحة SOC 2 وتقويم الأدلة ومساحة عمل المدقق، مُسقَطة على أي معيار تحوزونه أصلاً.