< All Topics
Print

Hva er en SOC-rapport?

En SOC-rapport, eller System and Organization Controls Report, er en omfattende vurdering av en organisasjons interne kontroller over finansiell rapportering, samt de operasjonelle kontrollene knyttet til datasikkerhet, tilgjengelighet, behandlingsintegritet, konfidensialitet og personvern. Det finnes tre typer SOC-rapporter: SOC 1, SOC 2 og SOC 3.

 

1. SOC 1-rapport:
– Fokuserer på kontroller som er relevante for finansiell rapportering. Det brukes ofte av serviceorganisasjoner som tilbyr tjenester som kan påvirke kundenes regnskaper.

 

– SOC 1-rapporten er basert på SSAE 18-standarden og inneholder en beskrivelse av serviceorganisasjonens system, en vurdering av kontrollenes utforming og driftseffektivitet og eventuelle identifiserte kontrollgap eller mangler.

 

– Det finnes to typer SOC 1-rapporter: Type I, som evaluerer utformingen av kontrollene på et bestemt tidspunkt, og type II, som vurderer effektiviteten av kontrollene over en spesifisert periode (vanligvis minst seks måneder).

 

2. SOC 2-rapport:
– Fokuserer på kontroller knyttet til sikkerhet, tilgjengelighet, behandlingsintegritet, konfidensialitet og personvern (ofte kjent som Trust Service Criteria).

 

– SOC 2-rapporten er basert på AT-C 205-standarden og gir en detaljert vurdering av serviceorganisasjonens kontroller knyttet til datasikkerhet og personvern.

 

– Det finnes to typer SOC 2-rapporter: Type I, som evaluerer utformingen av kontrollene på et bestemt tidspunkt, og type II, som vurderer effektiviteten av kontrollene over en spesifisert periode (vanligvis minst seks måneder).

 

3. SOC 3-rapport:
– En oppsummert versjon av SOC 2-rapporten som kan deles offentlig. Det inkluderer et segl som indikerer at serviceorganisasjonen har gjennomgått en SOC 2-vurdering.

 

– SOC 3-rapporten er utformet for markedsføringsformål og gir en oversikt på høyt nivå over serviceorganisasjonens kontroller uten å avsløre sensitive detaljer.

 

– I motsetning til SOC 1- og SOC 2-rapporter inneholder SOC 3-rapporter ikke detaljerte beskrivelser av kontroller og testprosedyrer.

 

SOC-rapporter er avgjørende for at tjenesteytende organisasjoner skal kunne demonstrere effektiviteten av sine interne kontroller overfor kunder, revisorer og andre interessenter. Ved å innhente en SOC-rapport kan serviceorganisasjoner forsikre seg om sikkerheten, tilgjengeligheten, behandlingsintegriteten, konfidensialiteten og personvernet til systemene og tjenestene sine. I tillegg hjelper SOC-rapportene kundene med å evaluere risikoen forbundet med outsourcing av tjenester og ta informerte beslutninger om tjenesteorganisasjonens pålitelighet og troverdighet.

Table of Contents