< All Topics
Print

Vad är en SOC-rapport?

En SOC-rapport, eller System and Organization Controls Report, är en omfattande bedömning av en organisations interna kontroll över den finansiella rapporteringen, liksom dess operativa kontroller relaterade till datasäkerhet, tillgänglighet, bearbetningsintegritet, konfidentialitet och sekretess. Det finns tre typer av SOC-rapporter: SOC 1, SOC 2 och SOC 3.

 

1. SOC 1 rapport:
– Fokuserar på kontroller som är relevanta för den finansiella rapporteringen. Det används ofta av serviceorganisationer som tillhandahåller tjänster som kan påverka deras kunders finansiella rapporter.

 

– SOC 1-rapporten är baserad på SSAE 18-standarden och innehåller en beskrivning av serviceorganisationens system, en bedömning av kontrollernas utformning och effektivitet samt eventuella identifierade kontrollgap eller -brister.

 

– Det finns två typer av SOC 1-rapporter: Typ I, som utvärderar utformningen av kontroller vid en viss tidpunkt, och Typ II, som utvärderar kontrollernas effektivitet under en viss period (vanligtvis minst sex månader).

 

2. SOC 2-rapport:
– Fokuserar på kontroller relaterade till säkerhet, tillgänglighet, processintegritet, konfidentialitet och integritet (allmänt känt som Trust Service Criteria).

 

– SOC 2-rapporten är baserad på AT-C 205-standarden och ger en detaljerad bedömning av serviceorganisationens kontroller relaterade till datasäkerhet och integritet.

 

– Det finns två typer av SOC 2-rapporter: Typ I, som utvärderar utformningen av kontroller vid en viss tidpunkt, och Typ II, som utvärderar kontrollernas effektivitet under en viss period (vanligtvis minst sex månader).

 

3. SOC 3-rapport:
– En sammanfattad version av SOC 2-rapporten som kan delas offentligt. Den innehåller en stämpel som visar att serviceorganisationen har genomgått en SOC 2-bedömning.

 

– SOC 3-rapporten är utformad för marknadsföringsändamål och ger en översikt på hög nivå över serviceorganisationens kontroller utan att avslöja känsliga detaljer.

 

– Till skillnad från SOC 1- och SOC 2-rapporter innehåller SOC 3-rapporter inte detaljerade beskrivningar av kontroller och testförfaranden.

 

Sammanfattningsvis är SOC-rapporter viktiga för att serviceorganisationer ska kunna visa att deras interna kontroller är effektiva för kunder, revisorer och andra intressenter. Genom att erhålla en SOC-rapport kan serviceorganisationer ge försäkran om säkerhet, tillgänglighet, bearbetningsintegritet, konfidentialitet och integritet för sina system och tjänster. SOC-rapporter hjälper dessutom kunderna att utvärdera riskerna med outsourcing av tjänster och fatta välgrundade beslut om serviceorganisationens tillförlitlighet och pålitlighet.

Table of Contents