From f19c8951c2df980623f026da2227e3843ea116f6 Mon Sep 17 00:00:00 2001 From: weishen Date: Wed, 16 Sep 2026 20:40:11 +0800 Subject: [PATCH] =?UTF-8?q?feat(odyssey):=20=E6=B6=88=E5=8C=96=E3=80=8AWha?= =?UTF-8?q?t=20is=20SOC=202=20Compliance=3F=E3=80=8B=E7=B4=A0=E6=9D=90?= =?UTF-8?q?=EF=BC=8C=E6=96=B0=E5=A2=9E=201=20=E7=B4=A0=E6=9D=90=E9=A1=B5?= =?UTF-8?q?=20+=205=20=E5=AE=9E=E4=BD=93=E9=A1=B5=20+=201=20=E4=B8=BB?= =?UTF-8?q?=E9=A2=98=E9=A1=B5?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- .wiki-cache.json | 5 ++ index.md | 13 +++- log.md | 27 ++++++++ wiki/entities/AICPA.md | 38 +++++++++++ wiki/entities/SOC 1.md | 45 +++++++++++++ wiki/entities/SOC 2 报告类型.md | 43 ++++++++++++ wiki/entities/SOC 2.md | 63 +++++++++++++++++ wiki/entities/Trust Services Criteria.md | 43 ++++++++++++ wiki/overview.md | 14 ++-- .../2026-09-16-what-is-soc-2-compliance.md | 67 +++++++++++++++++++ wiki/topics/合规与审计.md | 49 ++++++++++++++ 11 files changed, 399 insertions(+), 8 deletions(-) create mode 100644 wiki/entities/AICPA.md create mode 100644 wiki/entities/SOC 1.md create mode 100644 wiki/entities/SOC 2 报告类型.md create mode 100644 wiki/entities/SOC 2.md create mode 100644 wiki/entities/Trust Services Criteria.md create mode 100644 wiki/sources/2026-09-16-what-is-soc-2-compliance.md create mode 100644 wiki/topics/合规与审计.md diff --git a/.wiki-cache.json b/.wiki-cache.json index 6ca10c3..f254ecd 100644 --- a/.wiki-cache.json +++ b/.wiki-cache.json @@ -10,6 +10,11 @@ "hash": "sha256:3bd19c29b4093297baab3371446e8090734fbf2b73859295bd6a51be41ebda37", "ingested_at": "2026-09-14T23:08:55Z", "source_page": "wiki/sources/2026-09-15-deepseek官方api接入codex.md" + }, + "raw/notes/2026-09-16-what-is-soc-2-compliance.md": { + "hash": "sha256:1c186bc5d80717e118565eea06860002f179865e57d4929578fe765e4bc840cd", + "ingested_at": "2026-09-16T12:39:50Z", + "source_page": "wiki/sources/2026-09-16-what-is-soc-2-compliance.md" } } } diff --git a/index.md b/index.md index 651d7de..3dbe2d7 100644 --- a/index.md +++ b/index.md @@ -1,14 +1,14 @@ # 知识库索引 -> 最后更新:2026-09-15 +> 最后更新:2026-09-16 --- ## 概览 - 主题:通用个人知识库 -- 素材总数:2 -- Wiki 页面总数:13 +- 素材总数:3 +- Wiki 页面总数:20 --- @@ -25,6 +25,11 @@ - [[DeepSeek V4 Flash]] — DeepSeek 的编程向模型,对 Codex 兼容性优于 Pro,成本极低 - [[OpenAI 兼容 API]] — 让客户端「换 provider 而不改代码」的协议接缝;Codex 是消费侧,Hermes API Server 是供给侧 - [[Codex 配置三件套]] — Codex 主配置文件:provider 声明、模型名、端点与推理强度 +- [[SOC 2]] — AICPA 制定的自愿性合规标准,围绕五项信任服务原则评估数据保护能力 +- [[SOC 1]] — 面向财务机构、保护客户财务报表内控的姊妹标准 +- [[Trust Services Criteria]] — SOC 2 审计依据的五项原则,仅「安全」为必选 +- [[SOC 2 报告类型]] — Type I 看时点、Type II 追加六个月运行有效性 +- [[AICPA]] — 美国注册会计师协会,SOC 系列标准的制定者 --- @@ -34,6 +39,7 @@ - [[多 Agent 工作流编排]] — 多个专职 Agent 如何被组织进自动化流程:编排、隔离与上下文传递 - [[AI 编程工具接入]] — 把外部模型接进 Codex 这类编程 Agent 的配置路径、兼容层机制与成本考量 +- [[合规与审计]] — 组织如何用外部标准证明数据与系统控制有效:标准来源、审计范围、报告类型与商业理由 --- @@ -43,6 +49,7 @@ - [[wiki/sources/2026-09-14-n8n调用hermes-agents工作流架构]] — Hermes 自带 OpenAI 兼容 API Server + Profile 多实例,n8n 零中间件调用多个专职 Agent - [[wiki/sources/2026-09-15-deepseek官方api接入codex]] — 三文件配置法把 DeepSeek V4 Flash 接进 Codex,实测单次任务成本极低 +- [[wiki/sources/2026-09-16-what-is-soc-2-compliance]] — SOC 2 的定义、五项信任服务原则、Type I/II 报告类型,以及它与 SOC 1 的分工 --- diff --git a/log.md b/log.md index ceb56ca..70b70a6 100644 --- a/log.md +++ b/log.md @@ -57,3 +57,30 @@ - `wiki/overview.md` - **未单独建页**:Step 1 曾识别主题「大模型调用成本」,因只有一条证据且口径不明(原文「仅需 0.02」未标货币单位),并入 `wiki/topics/AI 编程工具接入.md` 的「未解决的问题」章节 - **待创建**:`Codex接入阿里云百炼Token Plan配置方法`(同批 nexus 素材,与本次题材同构,消化后可做对比页) + +--- + +## 2026-09-16 ingest | What is SOC 2 Compliance?(Fortinet 术语页) + +- **素材来源**:nexus 笔记(网页剪藏,Fortinet Cyber Glossary),原文 `~/Workspace/nexus/Cloud DevOps/What is SOC 2 Compliance Guide to SOC 2 Compliance & Certification.md` +- **原始链接**:https://www.fortinet.com/resources/cyberglossary/soc-2-compliance +- **处理级别**:完整处理(175 行 / 14456 字节,>1000 字) +- **敏感信息**:入库前预扫无命中(经用户确认后继续) +- **缓存**:`MISS:no_entry` → 处理后 `HIT` +- **图片**:2 张引用(Fortinet logo、SOC 2 示意图),均为外部 CDN 链接,未下载至 `raw/assets/` +- **新增**: + - `raw/notes/2026-09-16-what-is-soc-2-compliance.md` + - `wiki/sources/2026-09-16-what-is-soc-2-compliance.md` + - `wiki/entities/SOC 2.md` + - `wiki/entities/SOC 1.md` + - `wiki/entities/Trust Services Criteria.md` + - `wiki/entities/SOC 2 报告类型.md` + - `wiki/entities/AICPA.md` + - `wiki/topics/合规与审计.md` +- **更新**: + - `index.md` + - `wiki/overview.md` +- **未单独建页**:Step 1 曾识别主题「第三方风险管理」,目前只有本文一条素材支撑,并入 `wiki/topics/合规与审计.md` 的核心观点 +- **待创建**:`PII`、`PHI`(在 SOC 2 的保密性与隐私原则中被引用,暂以 `[待创建: [[…]]]` 标记,等后续素材补足) +- **交叉引用**:本文与前两条主题线(多 Agent 工作流编排、AI 编程工具接入)在内容上没有重叠,仅在视角层面与 [[OpenAI 兼容 API]] 建立 `INFERRED` 关联——前两者是「与第三方交换数据/能力」的技术实现,本文提供其合规审计视角。已在 source 页与 overview 中标注为推断 +- **可能的后续素材方向**:ISO 27001、HIPAA、GDPR 等相邻合规框架;SOC 2 审计的实际成本与周期 diff --git a/wiki/entities/AICPA.md b/wiki/entities/AICPA.md new file mode 100644 index 0000000..dc90935 --- /dev/null +++ b/wiki/entities/AICPA.md @@ -0,0 +1,38 @@ +--- +tags: [实体, 组织] +created: 2026-09-16 +updated: 2026-09-16 +sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md] +--- + +# AICPA + +> 美国注册会计师协会,[[SOC 1]] 与 [[SOC 2]] 两类服务组织控制标准的制定者。 + +## 简介 + +AICPA(American Institute of CPAs)在本文中的角色是**标准来源**:SOC 系列报告均由它开发并发布。理解合规体系时,这是链条的起点 —— 标准定义了什么算合规,[[Trust Services Criteria]] 则是标准内部的具体准则。 + +## 关键信息 + +- **类型**:组织(行业协会) +- **领域**:会计、审计、合规标准制定 +- **产出**:[[SOC 1]]、[[SOC 2]] 等报告框架 +- **相关概念**:[[Trust Services Criteria]] +- **出处**:本文(Fortinet 术语页)仅在「Developed by the American Institute of CPAs (AICPA)」语境中出现,未展开介绍该机构本身 + +## 详细内容 + +- SOC 2 是「developed by the American Institute of CPAs (AICPA)」的自愿性标准。 +- SOC 1 与 SOC 2「both come from the AICPA」,但目标不同 —— 同一个制定者、两套并行体系。 + +## 不同素材中的观点 + +暂无其他素材提及该机构。 + +## 相关页面 + +- [[SOC 2]] +- [[SOC 1]] +- [[Trust Services Criteria]] +- [[合规与审计]] diff --git a/wiki/entities/SOC 1.md b/wiki/entities/SOC 1.md new file mode 100644 index 0000000..97c270d --- /dev/null +++ b/wiki/entities/SOC 1.md @@ -0,0 +1,45 @@ +--- +tags: [实体, 概念, 合规] +created: 2026-09-16 +updated: 2026-09-16 +sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md] +--- + +# SOC 1 + +> AICPA 出具的另一类服务组织控制报告,聚焦保护客户**财务报表**的内控;面向财务机构,与 [[SOC 2]] 并列而非过时版本。 + +## 简介 + +SOC 1 与 [[SOC 2]] 同源(都出自 [[AICPA]]),但目标不同。文中特别澄清了一个常见误解:**SOC 2 不是 SOC 1 的升级或新版**,两者是用途不同的两类合规报告,在实践中按组织性质二选一或并行。 + +## 关键信息 + +- **类型**:概念(合规标准 / 审计报告) +- **领域**:财务报告内控、审计 +- **制定者**:[[AICPA]] +- **适用对象**:财务机构 +- **核心保护对象**:客户的财务报表 +- **相关概念**:[[SOC 2]]、[[Trust Services Criteria]] + +## 详细内容 + +文中从四个维度对比了 SOC 1 与 SOC 2: + +| 维度 | SOC 1 | SOC 2 | +|------|-------|-------| +| 用途 | 报告保护客户**财务报表**的内控 | 报告保护**敏感客户数据**的内控 | +| 目标 | 审计组织内敏感客户数据的处理与安全 | 基于五项信任服务原则中任意一项或全部,面向非财务服务商 | +| 应用方 | 被审计组织的注册会计师、内外部财务审计师、其他用户实体的 CPA | 合规经理、高管、内外部审计师、合作伙伴 | +| 结果 | 验证现有控制是否保护了财务报表 | 确保服务商的法规合规、内部治理、风险管理、供应商管理等 | + +## 不同素材中的观点 + +暂无其他素材讨论 SOC 1。 + +## 相关页面 + +- [[SOC 2]] +- [[AICPA]] +- [[Trust Services Criteria]] +- [[合规与审计]] diff --git a/wiki/entities/SOC 2 报告类型.md b/wiki/entities/SOC 2 报告类型.md new file mode 100644 index 0000000..b5ba7c4 --- /dev/null +++ b/wiki/entities/SOC 2 报告类型.md @@ -0,0 +1,43 @@ +--- +tags: [实体, 概念, 合规] +created: 2026-09-16 +updated: 2026-09-16 +sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md] +--- + +# SOC 2 报告类型 + +> SOC 2 审计报告的两种形态:Type I 评估某一时点的控制设计与实施,Type II 在此基础上考察六个月期间的运行有效性。 + +## 简介 + +[[SOC 2]] 报告没有统一模板 —— 报告内容因公司而异,既取决于选用了哪几项 [[Trust Services Criteria]],也取决于选了哪种报告类型。类型之间的差别不在「严格与否」,而在**考察的时间维度**:看快照,还是看一段时间的表现。 + +## 关键信息 + +- **类型**:概念(审计报告类型) +- **所属**:[[SOC 2]] 框架(制定者 [[AICPA]]) +- **Type I 时间维度**:某一时间点(point in time) +- **Type II 时间维度**:某一时间点 + 之后六个月 +- **相关概念**:[[Trust Services Criteria]] + +## 详细内容 + +| 维度 | Type I | Type II | +|------|--------|---------| +| 适用场景 | 首次做 SOC 2 合规审计的组织 | 需要证明持续有效性的组织 | +| 考察对象 | 某一时点已建立的控制 | 同一批控制,外加六个月的运行记录 | +| 评估内容 | 控制是否被**正确设计与实施** | 设计、实施,**以及运行有效性** | + +选择建议(本文隐含):先做 Type I 验证控制设计,再过渡到 Type II 证明持续运行 —— 报告最终是「unique to the company and the chosen audit principles」。 + +## 不同素材中的观点 + +暂无其他素材讨论报告类型。 + +## 相关页面 + +- [[SOC 2]] +- [[Trust Services Criteria]] +- [[SOC 1]] +- [[合规与审计]] diff --git a/wiki/entities/SOC 2.md b/wiki/entities/SOC 2.md new file mode 100644 index 0000000..5c34ea8 --- /dev/null +++ b/wiki/entities/SOC 2.md @@ -0,0 +1,63 @@ +--- +tags: [实体, 概念, 合规] +created: 2026-09-16 +updated: 2026-09-16 +sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md] +--- + +# SOC 2 + +> AICPA 制定的自愿性合规标准(读作 "sock two"),用于评估技术服务组织如何保护客户数据;审计结果以报告形式呈现。 + +## 简介 + +SOC 2(System and Organization Controls for Service Organizations 2)由 [[AICPA]] 制定,被技术和云计算公司用来确保数据隐私合规。它**不是强制认证**,但已成为客户和供应商筛选的事实门槛 —— 文中直言「many companies now expect SOC 2 compliance from vendors and providers」。 + +标准建立在一套公认的 [[Trust Services Criteria]] 之上,规定组织应如何管理客户数据。审计后会出具报告,指出需要调整的地方。 + +## 关键信息 + +- **类型**:概念(合规标准 / 审计框架) +- **领域**:信息安全、云服务合规 +- **制定者**:[[AICPA]] +- **是否强制**:否,自愿性标准 +- **审计范围**:[[Trust Services Criteria]] 五项原则中任选,**安全为必选** +- **报告类型**:[[SOC 2 报告类型]](Type I / Type II) +- **相关概念**:[[SOC 1]] + +## 详细内容 + +### 为什么要做 + +| 动机 | 说明 | +|------|------| +| 合规协同 | 建立在信任原则之上,可与 HIPAA、ISO 27001 等框架衔接,加速整体合规 | +| 客户满意度 | 数据隐私与保密性已成为客户关切,SOC 2 合规能带来「peace of mind」 | +| 成本效益 | 数据泄露年均成本已接近 450 万美元,审计成本远低于事故损失 | +| 治理洞察 | 在治理、合规、风险管理、安全策略、供应商管理上带来难以估价的洞察 | + +### 为什么重要 + +- 第三方事故是近年最昂贵的企业数据泄露成因之一,单次平均成本近 150 万美元。 +- 通过遵循 SOC 2 的合规准则,组织可改善安全姿态、降低甚至消除数据泄露。 +- 客户与投资方已把数据隐私与安全视为首要因素,倾向于选择合规的服务提供商 —— 这构成竞争优势。 + +### 审计前自查要点(按五项原则组织) + +1. **可用性**:客户访问需与 SLA 条款一致,网络持续可用 +2. **安全**:覆盖访问(物理与逻辑限制)、运营(监控并纠正偏差)、变更管理(防未授权变更)、风险缓解(识别与恢复)四个层面 +3. **处理完整性**:流程与交易受保护,含加密、传输、托管、存储 +4. **保密性**:数据访问受限,对 [待创建: [[PII]]]、[待创建: [[PHI]]] 有明确处理流程 +5. **隐私**:收集、存储、使用、共享客户数据有明确条款与流程 + +## 不同素材中的观点 + +暂无其他素材讨论 SOC 2。 + +## 相关页面 + +- [[合规与审计]] +- [[Trust Services Criteria]] +- [[SOC 2 报告类型]] +- [[SOC 1]] +- [[AICPA]] diff --git a/wiki/entities/Trust Services Criteria.md b/wiki/entities/Trust Services Criteria.md new file mode 100644 index 0000000..1ed963d --- /dev/null +++ b/wiki/entities/Trust Services Criteria.md @@ -0,0 +1,43 @@ +--- +tags: [实体, 概念, 合规] +created: 2026-09-16 +updated: 2026-09-16 +sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md] +--- + +# Trust Services Criteria + +> [[SOC 2]] 审计所依据的五项信任服务原则;只有「安全」为必选,其余四项按组织目标选择性纳入。 + +## 简介 + +Trust Services Criteria(信任服务原则)是 [[SOC 2]] 报告内容的来源。五项原则并非全都要审 —— **仅安全是强制项**,这一点决定了既有 SOC 2 报告之间为什么形态各异:报告范围取决于组织给自己选了哪几项。 + +## 关键信息 + +- **类型**:概念(审计标准 / 评价准则) +- **所属**:[[AICPA]] 的 [[SOC 2]] 框架 +- **必选项**:安全(Security) +- **可选项**:可用性、处理完整性、保密性、隐私 +- **相关概念**:[[SOC 1]]、[[SOC 2 报告类型]] + +## 详细内容 + +| 原则 | 必选 | 审计关注点 | +|------|------|-----------| +| 安全 Security | ✅ | 未授权访问是否被拒绝;评估防火墙、入侵检测、用户认证等措施,并给出补洞与打补丁建议 | +| 可用性 Availability | — | SLA 是否被遵守;网络本身是否持续可用、停机是否最少 | +| 处理完整性 Processing integrity | — | 系统处理是否无错;出错是否被及时发现纠正;数据格式与时点是否正确。对金融服务业尤其重要 | +| 保密性 Confidentiality | — | 数据是否只对有权者可见;覆盖特权访问、数据分级、加密、IT 映射、数据保留与销毁 | +| 隐私 Privacy | — | 与保密性类似,但更关注敏感用户数据的存储与使用,以及「是否共享、何时共享、如何共享、为何共享」 | + +## 不同素材中的观点 + +暂无其他素材讨论该框架。 + +## 相关页面 + +- [[SOC 2]] +- [[SOC 2 报告类型]] +- [[SOC 1]] +- [[合规与审计]] diff --git a/wiki/overview.md b/wiki/overview.md index 64babad..5b95a97 100644 --- a/wiki/overview.md +++ b/wiki/overview.md @@ -20,12 +20,15 @@ ## 知识地图 -当前覆盖 2 个主题方向: +当前覆盖 3 个主题方向: - **[[多 Agent 工作流编排]]** —— 把多个专职 Agent 接进自动化流程。已沉淀 [[Hermes Agent]]、[[Hermes API Server]]、[[Hermes Profile]]、[[n8n]] 四个实体,形成「平台 → 服务端点 → 实例隔离 → 上层编排」的完整链路。 - **[[AI 编程工具接入]]** —— 把外部模型接进编程 Agent。已沉淀 [[Codex]]、[[DeepSeek]]、[[DeepSeek V4 Flash]]、[[Codex 配置三件套]],核心机制落在 [[OpenAI 兼容 API]]。 +- **[[合规与审计]]** —— 用外部标准证明数据与系统控制有效。已沉淀 [[SOC 2]]、[[SOC 1]]、[[Trust Services Criteria]]、[[SOC 2 报告类型]]、[[AICPA]],构成「标准制定者 → 标准 → 准则 → 报告形态」的链条。 -两条线在 [[OpenAI 兼容 API]] 上汇合:一边是**供给侧**(Hermes API Server 对外提供 OpenAI 兼容端点),一边是**消费侧**(Codex 通过兼容端点接入 DeepSeek),共同说明该协议已成为 Agent 生态事实上的通用接缝。 +前两条线在 [[OpenAI 兼容 API]] 上汇合:一边是**供给侧**(Hermes API Server 对外提供 OpenAI 兼容端点),一边是**消费侧**(Codex 通过兼容端点接入 DeepSeek),共同说明该协议已成为 Agent 生态事实上的通用接缝。 + +第三条线与前两条目前只有视角层面的联系:前两条讲的都是「与第三方交换数据或能力」,第三条提供的是这类第三方关系的合规审计视角。该关联属跨素材推断,尚未有素材从合规角度讨论过 AI 工具接入。 --- @@ -34,9 +37,9 @@ | 类型 | 数量 | 查看 | |------|------|------| -| 素材 | 2 | [[wiki/sources/2026-09-14-n8n调用hermes-agents工作流架构]]、[[wiki/sources/2026-09-15-deepseek官方api接入codex]] | -| 实体 | 9 | [[Hermes Agent]]、[[Hermes API Server]]、[[Hermes Profile]]、[[n8n]]、[[Codex]]、[[DeepSeek]]、[[DeepSeek V4 Flash]]、[[OpenAI 兼容 API]]、[[Codex 配置三件套]] | -| 主题 | 2 | [[多 Agent 工作流编排]]、[[AI 编程工具接入]] | +| 素材 | 3 | [[wiki/sources/2026-09-14-n8n调用hermes-agents工作流架构]]、[[wiki/sources/2026-09-15-deepseek官方api接入codex]]、[[wiki/sources/2026-09-16-what-is-soc-2-compliance]] | +| 实体 | 14 | [[Hermes Agent]]、[[Hermes API Server]]、[[Hermes Profile]]、[[n8n]]、[[Codex]]、[[DeepSeek]]、[[DeepSeek V4 Flash]]、[[OpenAI 兼容 API]]、[[Codex 配置三件套]]、[[SOC 2]]、[[SOC 1]]、[[Trust Services Criteria]]、[[SOC 2 报告类型]]、[[AICPA]] | +| 主题 | 3 | [[多 Agent 工作流编排]]、[[AI 编程工具接入]]、[[合规与审计]] | | 对比 | 0 | (暂无) | | 综合 | 0 | (暂无) | @@ -44,5 +47,6 @@ ## 最近更新 +- **2026-09-16** — ingest《What is SOC 2 Compliance?》:新增 1 篇素材摘要、5 个实体页、1 个主题页,开出第三条主题线 [[合规与审计]] - **2026-09-15** — ingest《DeepSeek 官方 API 接入 Codex》:新增 1 篇素材摘要、5 个实体页、1 个主题页;为 [[Hermes API Server]] 补 [[OpenAI 兼容 API]] 交叉引用 - **2026-09-14** — ingest《n8n 调用 Hermes Agents 的工作流架构》:新增 1 篇素材摘要、4 个实体页、1 个主题页 diff --git a/wiki/sources/2026-09-16-what-is-soc-2-compliance.md b/wiki/sources/2026-09-16-what-is-soc-2-compliance.md new file mode 100644 index 0000000..69f062a --- /dev/null +++ b/wiki/sources/2026-09-16-what-is-soc-2-compliance.md @@ -0,0 +1,67 @@ +--- +tags: [素材摘要] +created: 2026-09-16 +updated: 2026-09-16 +sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md] +source_type: notes +source_path: raw/notes/2026-09-16-what-is-soc-2-compliance.md +images: 2 +image_paths: [] +--- + +# What is SOC 2 Compliance?(Fortinet 术语页) + +> SOC 2 是 AICPA 制定的自愿性合规标准,围绕五项信任服务原则(只有「安全」是必选)建立控制要求,最终产出 Type I 或 Type II 审计报告;它与面向财务的 SOC 1 是并列关系,而不是新旧版本。 + +## 基本信息 + +- **来源类型**:笔记(网页剪藏,Fortinet Cyber Glossary 术语页) +- **原文位置**:raw/notes/2026-09-16-what-is-soc-2-compliance.md +- **原始链接**:https://www.fortinet.com/resources/cyberglossary/soc-2-compliance +- **素材日期**:2026-09-16 +- **消化日期**:2026-09-16 +- **图片**:2 张引用(Fortinet logo、SOC 2 示意图),均为外部 CDN 链接,未下载到 `raw/assets/`;链接失效不影响正文理解 +- **敏感信息**:入库前预扫无命中(无密钥、手机号、身份证号、密码) + +## 核心观点 + +1. **SOC 2 是自愿标准,但事实上成了准入门槛**。它由 [[AICPA]] 制定,是技术与云服务公司用来确保数据隐私合规的标准;虽然审计并非强制,但「many companies now expect SOC 2 compliance from vendors and providers」。 +2. **五项信任服务原则,只有「安全」是必选**。[[Trust Services Criteria]] 包含安全、可用性、处理完整性、保密性、隐私五项,其余四项可按组织目标选择性纳入审计范围 —— 这直接决定了报告的形态各不相同。 +3. **报告分两类,区别在「时间段」而非「严格程度」**。Type I 只评估某一时间点的控制是否被正确设计与实施,适合首次做审计的组织;Type II 在此基础上考察六个月的运行有效性。见 [[SOC 2 报告类型]]。 +4. **SOC 1 与 SOC 2 是两条平行线**。两者都出自 AICPA,但 SOC 1 报告的是保护客户**财务报表**的内控,面向财务机构;SOC 2 报告的是保护**敏感客户数据**的内控,面向非财务机构。见 [[SOC 1]]。 +5. **真正的驱动力是第三方风险**。「over 80% of businesses」已向第三方开放全部云数据的访问权限;而第三方事故是近年最昂贵的企业数据泄露成因之一,单次平均成本近 150 万美元,而数据泄露的年均成本已接近 450 万美元 —— 这笔账构成了合规投入的商业理由。 + +## 关键概念 + +- [[SOC 2]] — 本页主角,AICPA 的自愿性服务组织控制标准 +- [[SOC 1]] — 面向财务报告内控的姊妹标准,与 SOC 2 成对理解 +- [[Trust Services Criteria]] — SOC 2 的五项原则,决定审计范围 +- [[SOC 2 报告类型]] — Type I / Type II 的分野 +- [[AICPA]] — 标准的制定者 +- [[合规与审计]] — 这些概念所属的知识领域 + +## 与其他素材的关联 + +知识库现有的两篇素材([[wiki/sources/2026-09-14-n8n调用hermes-agents工作流架构]]、[[wiki/sources/2026-09-15-deepseek官方api接入codex]])都是技术接入题材,与本文的合规/审计题材**没有直接内容重叠**,不能做事实层面的互证或反驳。 + +唯一可挂接的是视角层面的类比:现有素材讲的都是「与第三方交换数据或能力」(Codex 接第三方模型 API、Hermes API Server 对第三方开放端点),而本文提供的是这类第三方关系的**合规审计视角**。这条连接是跨素材推断,本文全文未提及任何 AI 工具。 + + +## 原文精彩摘录 + +> The five Trust Services Principles or Criteria outlined below can be included in a SOC 2 report, but only one is mandatory: security. + +> SOC 1 and SOC 2 both come from the AICPA, but they have different goals. SOC 2 is not necessarily an upgrade or newer version of SOC 1. + +> SOC 1 is for financial organizations, while SOC 2 is for nonfinancial entities. + +> Although third-party products and services increase an organization's ability to compete, they also increase the chances of sensitive data being breached or leaked. + +## 相关页面 + +- [[合规与审计]] +- [[SOC 2]] +- [[SOC 1]] +- [[Trust Services Criteria]] +- [[SOC 2 报告类型]] +- [[AICPA]] diff --git a/wiki/topics/合规与审计.md b/wiki/topics/合规与审计.md new file mode 100644 index 0000000..0bfad4d --- /dev/null +++ b/wiki/topics/合规与审计.md @@ -0,0 +1,49 @@ +--- +tags: [主题] +created: 2026-09-16 +updated: 2026-09-16 +sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md] +--- + +# 合规与审计 + +> 组织如何用外部标准证明自己对数据与系统的控制有效:标准从哪来、审什么、出什么报告、为什么要做。 + +## 核心观点 + +1. **合规标准多数是自愿的,门槛效应来自市场而非监管**。[[SOC 2]] 由 [[AICPA]] 制定、并非强制认证,但客户与供应商筛选已经把「many companies now expect SOC 2 compliance from vendors and providers」变成事实要求 —— 自愿标准的约束力来自交易对手而非法律。 +2. **审计范围由准则选项决定,因此报告不可横向直接比大小**。[[Trust Services Criteria]] 五项中只有安全是必选,其余按组织目标取舍;报告形态随所选原则变化。 +3. **时间维度是报告类型的核心分野**。[[SOC 2 报告类型]] 的 Type I 看某一时点的控制设计,Type II 追加六个月运行有效性 —— 前者验证「有没有」,后者验证「一直有没有」。 +4. **标准之间存在分工与协同**。同为 [[AICPA]] 出品,[[SOC 1]] 面向财务报告内控、[[SOC 2]] 面向敏感客户数据内控;SOC 2 的信任原则又可与 HIPAA、ISO 27001 等框架衔接,加速整体合规。 +5. **合规投入的商业理由是可量化的损失规避**。数据泄露年均成本接近 450 万美元,第三方引发的事故单次平均近 150 万美元,而超过 80% 的企业已向第三方开放云数据访问。 + + +## 素材汇总 + +| 素材 | 核心贡献 | 详见 | +|------|----------|------| +| What is SOC 2 Compliance?(Fortinet) | 系统梳理 SOC 2 的定义、五项信任服务原则、Type I/II 报告类型,以及 SOC 1 与 SOC 2 的分工 | [[wiki/sources/2026-09-16-what-is-soc-2-compliance]] | + +## 关键概念 + +- [[SOC 2]] — 面向非财务机构的自愿性服务组织控制标准 +- [[SOC 1]] — 面向财务机构、保护财务报表内控的姊妹标准 +- [[Trust Services Criteria]] — SOC 2 的五项原则,决定审计范围 +- [[SOC 2 报告类型]] — Type I 与 Type II 的时间维度差异 +- [[AICPA]] — 上述标准的制定者 +- [待创建: [[PII]]]、[待创建: [[PHI]]] — 保密性/隐私原则中反复出现的受保护数据类型 + +## 未解决的问题 + +- **认证与报告的区别未说清**:标题写的是 Certification,正文说 SOC 2 是「voluntary standard」并产出审计报告,两者是否等同、是否存在正式证书,本文没有交代。 +- **成本口径缺失**:提到「auditing and compliance will cost you」,但没有给出 SOC 2 审计的实际费用量级或周期。 +- **第三方风险的数字出处单薄**:>80%、150 万、450 万三个数字分别引用不同的外部来源,本文没有说明统计口径与年份分布。 +- **合规与安全的实际因果关系**:文中「降低甚至消除数据泄露」是规范性表述,缺少控制措施与泄露率之间的实证数据。 + +## 相关页面 + +- [[SOC 2]] +- [[SOC 1]] +- [[Trust Services Criteria]] +- [[SOC 2 报告类型]] +- [[AICPA]]