系统 & 组织控制(SOC)审核
随着萨班斯-奥克斯利法案(SOX)的出台, 其他透明度要求, 日益全球化和外包, SSAE 18的使用呈指数级增长. 提供关键第三方外包服务的服务组织通常需要对他们所服务的客户负责. 这些组织包括索赔处理人员, 应用程序服务提供商, 福利管理员, 工资的公司, 数据中心, 还有很多其他的.
SOC报告
的创造 系统与组织控制(SOC) 审计为服务组织提供了三种报告选择,以响应统一报告和审查的要求,扩大服务组织报告财务控制的能力, 非财务管制及, SOC 3, 成为经过认证的可信系统服务组织.
注册会计师执行 SSAE 18认证 向服务机构的客户及其审核员提供保证,使其确信, 适当和有效的控制措施.
- 第一类审计 考虑控件在特定时间点上的设计有效性
- 第二类审计 在特定时期内检查控制的设计和运行效果, 通常是6到12个月.
SOC 1、SOC 2和SOC 3业务解决了当今的环境:
- 需要更大的国际一致性
- 解决了云计算、移动和虚拟化等新技术
- 要求得到更广泛认可和理解的报告选择
我们为全国各地的客户提供SOC审计,并在我们提供证明工作的州保持适当的执照. 结果是, 我们拥有深入的行业知识,可以帮助各个行业的服务提供商, 包括医疗保健和索赔处理, 金融服务, 云服务提供商, 以及商业整理和托管提供商.
SOC 1审计
SOC 1要求管理层提供其系统的书面描述,并断言系统描述是公平呈现的, 控制目标设计合理,运行有效, 并确定他们用来做出这些断言的标准.
SOC 1检查服务机构与财务报告相关的控制, SOC 2和SOC 3审查安全性, 可用性, 处理完整性, 保密, 与AICPA信托服务标准(TSC)保持一致的隐私报告控制.
SOC 1审计执行团队
如果您对SOC 1审计的更多信息感兴趣,请联系保罗和雅各.
SOC 2报告和SOC 3报告之间有一个关键的区别. 区别在于,SOC 2报告包含服务审核员对控制措施的测试和测试结果的详细描述,以及服务审核员对服务组织系统描述的意见,SOC 3报告可以自由分发,而SOC 2是针对服务组织的客户.
SOC 2和SOC 3交战
SOC 2业务
SOC 2业务使用TSC以及AT Section 101中的要求和指导, 证明活动, ssae (AICPA), 专业标准, 卷. 1). SOC 2报告类似于SOC 1报告. 可以出具类型1或类型2的报告,该报告提供服务组织系统的描述. 对于二类报告, 它还包括服务审计员执行的测试和测试结果的说明.
SOC 3业务
SOC 3约定使用SOC 2约定中使用的信任服务标准中的预定义标准. SOC 3报告是一种通用报告,仅提供审计人员关于系统是否达到信托服务标准的报告(不描述测试和结果)。. 它还允许服务机构在其网站上使用SOC 3印章. SOC 3报告可以根据一个或多个信任服务标准(安全)发布, 可用性, 处理完整性, 保密, 和隐私).
SOC 2和SOC 3审计的执行团队
如果您对SOC 2或SOC 3审计的更多信息感兴趣,请联系画了和罗宾.
客户证明
面向网络安全的SOC
网络安全SOC考试旨在为报告用户提供信息,帮助他们了解管理部门处理企业范围网络风险的流程. 它可以适用于任何类型的组织,无论其规模或行业如何, 报告用户不一定是当前客户或客户审计员.
面向网络安全的SOC提供以下功能:
- 报告实体网络安全风险管理计划(CRMP)的标准、一致的方式.
- 向利益相关者传达网络安全控制有效性的有效方法, 董事会, 委员会, 客户, 和合作伙伴通过全面的网络安全审计.
与SOC 2报告不同,网络安全报告的SOC解决以下问题:
- 在网络安全SOC中对实体进行评估的基准是管理层对实体网络安全风险管理计划的描述标准.
- 追求网络安全SOC的组织可以使用信任服务标准, 但在设计或评估其控制需求时,也可以使用另一种普遍接受的安全框架.
- 面向网络安全的SOC报告是通用报告, 报告的目标通常是由公司管理层决定的. 这些报告适用于比SOC 2报告更广泛的受众,可以与组织内外的任何人共享.
- 在网络安全SOC中,控制矩阵将不包括在报告中.
LBMC SOC审计团队在与AICPA合作创建和发布该评估时发挥了重要作用,帮助您实现合规性,并为您提供做出更好业务决策所需的见解.
网络研讨会:我的SOC描述中应该包含什么?
LBMC的Richard Beard分享了SOC系统描述的概述,以及组织的SOC 1和SOC 2报告中应该包含的内容.