פתרונות / המצב
SOC 2 לחברות ישראליות שמוכרות לארה"ב.
הקונה האמריקאי ביקש דוח, לא תעודה, ואלה שני דברים שונים. SOC 2 הוא אישרור (attestation) של חברת רואי חשבון אמריקאית לגבי בקרות שהפעלתם על פני תקופת זמן, כלומר הדוח לא יכול להיות מופק מהר יותר מהתקופה שהוא מתאר. עובדה אחת זו מסדרת מחדש את כל התוכנית שלכם.
רכש ארגוני בארה"ב מתייחס ל-SOC 2 כאל דמי כניסה, וסקירת האבטחה שלו לא תפתח חריג לספק זר. אם המוצר שלכם נוגע בנתוני הלקוחות שלהם, למישהו אצלם יש רשימת בדיקה עם SOC 2 עליה ואין לו סמכות לדלג עליה.
מה זה עולה לכם
- עסקה אמריקאית, בדרך כלל הגדולה ביותר שלכם, יושבת ללא חתימה בזמן שדוח מופק.
- בחירה ב-Type II ראשון כשהעסקה הצריכה Type I יכולה כעת לעלות לכם חודשים של מסלול על הצנרת.
- דוח מלא בחריגות גרוע מאין דוח: מסרתם ללקוח רשימה מתועדת של מה שאתם לא עושים.
- לעשות את זה פעמיים (פעם ל-SOC 2, שוב ל-ISO 27001) ואתם משלמים על אותן ראיות פעמיים.
מה אנחנו עושים
אנחנו בוחרים את הדוח הנכון ואת קריטריוני שירותי האמון הנכונים
Type I (עיצוב, בנקודת זמן) פותח עסקה במהירות; Type II (אפקטיביות תפעולית, על פני תקופה) הוא מה שהם יבקשו אחר כך. אבטחה היא חובה; זמינות וסודיות מתווספות רק אם החוזה שלכם באמת צריך אותן. רוב החברות מגזימות בהיקף כאן.
הערכת מוכנות מול הקריטריונים
אנחנו ממפים את מה שאתם כבר עושים לקריטריוני שירותי האמון ומפיקים את רשימת החריגות לפני שהמבקר עושה זאת, בזמן שעדיין זול לתקן.
אנחנו בונים ומפעילים את הבקרות
סקירות הרשאות, ניהול שינויים, ניהול ספקים, תגובה לאירועים, ניטור. אלה צריכות לפעול באמת במהלך חלון התצפית; אין דרך לשחזר אותן לאחר מכן.
אנחנו מנהלים את חברת הביקורת
SOC 2 מונפק על ידי חברת רואי חשבון מורשית. אנחנו מטפלים בקשר עם המבקר, בבקשות הראיות וברשימת ה-PBC, כך שהמהנדסים שלכם לא מתמודדים עם שאלות דגימה.
אנחנו ממפים פעם אחת, משתמשים פעמיים
SOC 2 ו-ISO 27001 חופפים במידה רבה. אנחנו בונים בסיס ראיות אחד כך שהמסגרת השנייה היא הרחבה, לא פרויקט שני.
מה ההבדל בין SOC 2 Type I ל-Type II?
Type I מאשרר שהבקרות שלכם מעוצבות כראוי בנקודת זמן אחת. Type II מאשרר שאותן בקרות אכן פעלו באפקטיביות על פני תקופה, בדרך כלל שלושה עד שנים-עשר חודשים. Type I ניתן להפקה תוך כמה חודשים ולעיתים קרובות מספיק כדי לפתוח עסקה תקועה; Type II הוא מה שהלקוח יבקש בחידוש, והוא לא יכול להיות מופק מהר יותר מחלון התצפית שהוא מכסה, כי המבקר דוגם ראיות מאותה תקופה.
האם חברות ישראליות צריכות SOC 2 או ISO 27001?
זה תלוי בקונה. לקוחות ארגוניים אמריקאים מבקשים SOC 2; לקוחות אירופאים וישראלים מבקשים ISO 27001. חברות שמוכרות לשניהם בסופו של דבר צריכות את שניהם. הבקרות חופפות במידה ניכרת, כך שהמהלך הנכון הוא לבנות בסיס ראיות אחד ולמפות אותו לשתי המסגרות ולא להריץ שני פרויקטים נפרדים.
האם דוח SOC 2 יכול לכלול חריגות ועדיין להיות שימושי?
כן. חוות דעת בלתי מסויגת עם חריגות מצוינות היא נפוצה, והקונים קוראים את החריגות. מה שפוגע בעסקה הוא דוח שמתעד בקרה שטענתם עליה בפני הלקוח ואתם לא באמת מפעילים. לכן שלב המוכנות חשוב: לזהות את החריגות לפני שתקופת הביקורת מתחילה, בזמן שעדיין אפשר לתקן אותן, במקום לפרסם אותן לכל לקוח פוטנציאלי שקורא את הדוח.