Många team hör "vi behöver SOC 2" från en stor kund för första gången och behandlar det som ett certifikat att köpa. De ser framför sig en stämpel, en PDF och en underskrift på slutet. Sedan dyker revisorn upp, ber om åtta månaders bevis som ingen samlat in, och affären som startade alltihop börjar glida iväg.
SOC 2 är ingen stämpel. Det är en oberoende revisors utlåtande om huruvida dina kontroller faktiskt fungerade under en period. Just det där "under en period" är vad som gör en Typ II-rapport värd att ha, och det är också vad som ställer till det för team som sparar bevisen till sist. Den här guiden förklarar vad SOC 2 Typ II bevisar, hur den skiljer sig från Typ I, vad en revisor tittar på och hur OptiTech håller bevisen i rörelse så att revisionen blir en genomgång i stället för en räddningsaktion.
Vad en SOC 2-rapport egentligen är
En SOC 2-rapport skrivs av en licensierad revisionsbyrå efter att den granskat dina kontroller mot en uppsättning kriterier som kallas Trust Services Criteria. Rapporten beskriver dina system, listar kontrollerna du säger att du kör och ger revisorns utlåtande om huruvida kontrollerna var korrekt utformade och, i en Typ II, om de fungerade effektivt under en bestämd period.
Till skillnad från ISO 27001 är SOC 2 inget offentligt certifikat med en logotyp. Det är en detaljerad rapport som du delar under sekretessavtal med kunder och potentiella kunder, och deras säkerhetsteam läser den noga. Därför väger innehållet tyngre än etiketten. En tunn rapport med vaga kontroller överlever inte en seriös säkerhetsgranskning, oavsett vad som står på framsidan.
De fem Trust Services Criteria
Varje SOC 2-uppdrag vilar på Trust Services Criteria (kriterierna för betrodda tjänster). Säkerhet ingår alltid. De övriga fyra är valfria, och du tar med dem som matchar det du faktiskt lovar kunderna.
- Säkerhet. Grunden, ibland kallad de gemensamma kriterierna. Den täcker behörighetsstyrning, ändringshantering, riskbedömning och hur du skyddar system mot obehörig åtkomst. Gör du inget annat gör du åtminstone detta.
- Tillgänglighet. Om tjänsten finns där när kunderna förväntar sig den. Det handlar om övervakning, kapacitetsplanering, säkerhetskopior och en testad återställningsplan, inte om en viss siffra för drifttid.
- Behandlingsintegritet. Om systemet behandlar data fullständigt, korrekt och i rätt tid. Det väger tyngst när du beräknar, omvandlar eller flyttar data för en kunds räkning.
- Konfidentialitet. Om information som du kommit överens om att hålla konfidentiell också förblir det, från avtal till interna planer, genom kryptering, begränsad åtkomst och säker gallring.
- Integritet (privacy). Om du samlar in, använder, lagrar och gallrar personuppgifter i linje med den information du ger människor. Integritet överlappar med GDPR men är inte samma sak.
Välj de kriterier som speglar dina löften. Att lägga till alla fem för att imponera ger bara revisorn mer att testa och dig mer bevis att underhålla.
Typ I mot Typ II
De två rapporttyperna svarar på olika frågor.
En Typ I-rapport tittar på en enda tidpunkt. Den frågar om dina kontroller är tillräckligt väl utformade för att uppfylla kriterierna den dag revisorn granskar. Det är en ögonblicksbild. Du kan förtjäna en snabbt, vilket gör den till ett rimligt första steg, men den säger inget om huruvida kontrollerna faktiskt kördes.
En Typ II-rapport tittar på en observationsperiod, oftast 3 till 12 månader. Den ställer en svårare fråga: fungerade kontrollerna effektivt hela tiden? Revisorn nöjer sig inte med att du har en process för åtkomstgranskning. De kontrollerar att granskningarna verkligen skedde varje kvartal under perioden, med underlag som bevisar det.
Det är skillnaden köpare bryr sig om. En Typ I säger att du byggde maskinen. En Typ II säger att maskinen gick. Företagskunders säkerhetsteam vill nästan alltid ha Typ II, och många accepterar en Typ I bara som en brygga medan du slutför din första fulla observationsperiod.
Vad revisorn stickprovar under perioden
En Typ II-revisor läser inte varje logg. De tar stickprov. Under observationsperioden plockar de ut enskilda fall och ber dig bevisa att kontrollen fungerade varje gång. Typiska stickprov är:
- Behörighetsförändringar. Visa att en ny medarbetare fick rätt åtkomst sin första dag och att den som slutade förlorade den sin sista dag.
- Ändringshantering. Välj ett antal ändringar och visa att var och en granskades och godkändes innan den driftsattes.
- Åtkomstgranskningar. Bevisa att den kvartalsvisa granskningen faktiskt ägde rum, med någon som intygar vem som har åtkomst till vad.
- Säkerhetskopior och återställning. Visa att kopiorna kördes och att du testade en återställning, inte bara att det finns en policy.
- Incidenter. Gå igenom eventuella säkerhetsincidenter och visa att du följde din egen process.
- Sårbarhetshantering. Visa att skanningar kördes enligt schema och att fynd prioriterades och åtgärdades.
Haken är tajmingen. Om revisorn ber om åtkomstgranskningen för andra kvartalet och du aldrig gjorde någon kan du inte skapa den i fjärde kvartalet. Beviset måste finnas från det ögonblick kontrollen skulle ha utlösts. Just det faktumet är skälet till att löpande bevis slår allt annat.
Varför löpande bevis slår en stress i sista stund
Stressen är välbekant. Revisionsdatumet landar och någon lägger tre veckor på att jaga skärmdumpar, exportera ärenden och rekonstruera vad som hände för flera månader sedan. Hälften av bevisen saknas eftersom ingen fångade dem när det hände, och luckorna blir avvikelser i rapporten.
Löpande bevis vänder på det. När varje kontroll har en ägare och bevis samlas in enligt schema handlar revisionen mest om att lämna över det du redan har. Ingen rekonstruktion behövs eftersom inget gick förlorat. Rapporten kommer tillbaka renare, för kontrollerna kördes på riktigt i stället för att arrangeras för revisorn.
Bevis har en hållbarhet
En revisor godtar inte en skärmdump tagen veckan före revisionen som bevis på att en kontroll kördes för nio månader sedan. Fånga beviset när kontrollen utlöses, märk det med kontroll och datum, så slutar en Typ II vara en brandövning.
Vem ber om en SOC 2-rapport, och varför den låser upp affärer
Begäran kommer nästan alltid från en kund, närmare bestämt deras säkerhets- eller inköpsteam, mitt i en affär. Så fort du säljer till större företag är en SOC 2 Typ II ett grundkrav. Ingen rapport, ingen underskrift, och ofta inget möte förbi det första säkerhetsformuläret.
Det är omformuleringen värd att ta till sig: SOC 2 är ingen efterlevnadskostnad, det är en säljöppnare. En ren Typ II kortar säkerhetsgranskningar, tar bort ett vanligt skäl till att affärer fastnar och signalerar till köparen att du tar deras data på allvar. Kombinera den med ett trust center så kan potentiella kunder bekräfta din ställning innan de ens öppnar ett formulär.
Så håller OptiTech bevisen löpande
Det här är problemet OptiTech är byggt för att lösa. I stället för en mapp med inaktuella skärmdumpar driver du dina kontroller som ett levande program.
I OptiTech Console kopplas varje kriterium i Trust Services Criteria till konkreta kontroller, och varje kontroll har en ägare och ett schema. Bevis samlas in löpande genom integrationer och spåras mot varje kontroll, så att du med en blick ser vilka kontroller som är täckta och vilka som behöver uppmärksamhet långt innan en revisor frågar. När observationsperioden tar slut finns bevisen redan där, daterade och kopplade, redo att lämnas över.
Eftersom OptiTech stödjer SOC 2 Typ II vid sidan av ISO 27001, GDPR, NIS2 och DORA kan ett enda bevis uppfylla överlappande krav i flera ramverk i stället för att samlas in fem gånger. Och med datalagring enbart inom EU, i Stockholm och Frankfurt, ligger själva programmet där dina nordiska kunder förväntar sig. Publicera resultatet till ett trust center så besvarar säkerhetsgranskningen till stor del sig själv.
Kom igång
Du behöver inte lösa allt på en gång. En realistisk väg ser ut så här:
- Avgränsa kriterierna. Börja med säkerhet, lägg sedan till tillgänglighet, konfidentialitet, behandlingsintegritet eller integritet bara där du ger verkliga löften.
- Koppla kriterier till kontroller. Ge varje kontroll en namngiven ägare så att ansvaret är tydligt från dag ett.
- Slå på löpande bevis. Anslut dina system så att bevis samlas in enligt schema i stället för vid revisionstillfället.
- Överväg en Typ I som brygga, kör sedan din första Typ II-period med bevisen redan i rörelse.
- Publicera till ett trust center så att arbetet börjar stänga affärer.
SOC 2 belönar de team som behandlar det som en löpande vana, inte en årlig händelse. Bygg kontrollerna en gång, låt bevisen samlas, så blir revisionen en formalitet som dina kunder redan litar på.
Redo att göra SOC 2-bevisen löpande i stället för panikartade? Boka en demo och se hur OptiTech kopplar dina kontroller, samlar bevis och driver ditt trust center.
