feat(odyssey): 消化《What is SOC 2 Compliance?》素材,新增 1 素材页 + 5 实体页 + 1 主题页

This commit is contained in:
2026-09-16 20:40:11 +08:00
parent 54c4b126b8
commit f19c8951c2
11 changed files with 399 additions and 8 deletions

38
wiki/entities/AICPA.md Normal file
View File

@@ -0,0 +1,38 @@
---
tags: [实体, 组织]
created: 2026-09-16
updated: 2026-09-16
sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md]
---
# AICPA
> 美国注册会计师协会,[[SOC 1]] 与 [[SOC 2]] 两类服务组织控制标准的制定者。
## 简介
AICPA(American Institute of CPAs)在本文中的角色是**标准来源**:SOC 系列报告均由它开发并发布。理解合规体系时,这是链条的起点 —— 标准定义了什么算合规,[[Trust Services Criteria]] 则是标准内部的具体准则。
## 关键信息
- **类型**:组织(行业协会)
- **领域**:会计、审计、合规标准制定
- **产出**:[[SOC 1]]、[[SOC 2]] 等报告框架
- **相关概念**:[[Trust Services Criteria]]
- **出处**:本文(Fortinet 术语页)仅在「Developed by the American Institute of CPAs (AICPA)」语境中出现,未展开介绍该机构本身
## 详细内容
- SOC 2 是「developed by the American Institute of CPAs (AICPA)」的自愿性标准。
- SOC 1 与 SOC 2「both come from the AICPA」,但目标不同 —— 同一个制定者、两套并行体系。
## 不同素材中的观点
暂无其他素材提及该机构。
## 相关页面
- [[SOC 2]]
- [[SOC 1]]
- [[Trust Services Criteria]]
- [[合规与审计]]

45
wiki/entities/SOC 1.md Normal file
View File

@@ -0,0 +1,45 @@
---
tags: [实体, 概念, 合规]
created: 2026-09-16
updated: 2026-09-16
sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md]
---
# SOC 1
> AICPA 出具的另一类服务组织控制报告,聚焦保护客户**财务报表**的内控;面向财务机构,与 [[SOC 2]] 并列而非过时版本。
## 简介
SOC 1 与 [[SOC 2]] 同源(都出自 [[AICPA]]),但目标不同。文中特别澄清了一个常见误解:**SOC 2 不是 SOC 1 的升级或新版**,两者是用途不同的两类合规报告,在实践中按组织性质二选一或并行。
## 关键信息
- **类型**:概念(合规标准 / 审计报告)
- **领域**:财务报告内控、审计
- **制定者**:[[AICPA]]
- **适用对象**:财务机构
- **核心保护对象**:客户的财务报表
- **相关概念**:[[SOC 2]]、[[Trust Services Criteria]]
## 详细内容
文中从四个维度对比了 SOC 1 与 SOC 2:
| 维度 | SOC 1 | SOC 2 |
|------|-------|-------|
| 用途 | 报告保护客户**财务报表**的内控 | 报告保护**敏感客户数据**的内控 |
| 目标 | 审计组织内敏感客户数据的处理与安全 | 基于五项信任服务原则中任意一项或全部,面向非财务服务商 |
| 应用方 | 被审计组织的注册会计师、内外部财务审计师、其他用户实体的 CPA | 合规经理、高管、内外部审计师、合作伙伴 |
| 结果 | 验证现有控制是否保护了财务报表 | 确保服务商的法规合规、内部治理、风险管理、供应商管理等 |
## 不同素材中的观点
暂无其他素材讨论 SOC 1。
## 相关页面
- [[SOC 2]]
- [[AICPA]]
- [[Trust Services Criteria]]
- [[合规与审计]]

View File

@@ -0,0 +1,43 @@
---
tags: [实体, 概念, 合规]
created: 2026-09-16
updated: 2026-09-16
sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md]
---
# SOC 2 报告类型
> SOC 2 审计报告的两种形态:Type I 评估某一时点的控制设计与实施,Type II 在此基础上考察六个月期间的运行有效性。
## 简介
[[SOC 2]] 报告没有统一模板 —— 报告内容因公司而异,既取决于选用了哪几项 [[Trust Services Criteria]],也取决于选了哪种报告类型。类型之间的差别不在「严格与否」,而在**考察的时间维度**:看快照,还是看一段时间的表现。
## 关键信息
- **类型**:概念(审计报告类型)
- **所属**:[[SOC 2]] 框架(制定者 [[AICPA]])
- **Type I 时间维度**:某一时间点(point in time)
- **Type II 时间维度**:某一时间点 + 之后六个月
- **相关概念**:[[Trust Services Criteria]]
## 详细内容
| 维度 | Type I | Type II |
|------|--------|---------|
| 适用场景 | 首次做 SOC 2 合规审计的组织 | 需要证明持续有效性的组织 |
| 考察对象 | 某一时点已建立的控制 | 同一批控制,外加六个月的运行记录 |
| 评估内容 | 控制是否被**正确设计与实施** | 设计、实施,**以及运行有效性** |
选择建议(本文隐含):先做 Type I 验证控制设计,再过渡到 Type II 证明持续运行 —— 报告最终是「unique to the company and the chosen audit principles」。
## 不同素材中的观点
暂无其他素材讨论报告类型。
## 相关页面
- [[SOC 2]]
- [[Trust Services Criteria]]
- [[SOC 1]]
- [[合规与审计]]

63
wiki/entities/SOC 2.md Normal file
View File

@@ -0,0 +1,63 @@
---
tags: [实体, 概念, 合规]
created: 2026-09-16
updated: 2026-09-16
sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md]
---
# SOC 2
> AICPA 制定的自愿性合规标准(读作 "sock two"),用于评估技术服务组织如何保护客户数据;审计结果以报告形式呈现。
## 简介
SOC 2(System and Organization Controls for Service Organizations 2)由 [[AICPA]] 制定,被技术和云计算公司用来确保数据隐私合规。它**不是强制认证**,但已成为客户和供应商筛选的事实门槛 —— 文中直言「many companies now expect SOC 2 compliance from vendors and providers」。
标准建立在一套公认的 [[Trust Services Criteria]] 之上,规定组织应如何管理客户数据。审计后会出具报告,指出需要调整的地方。
## 关键信息
- **类型**:概念(合规标准 / 审计框架)
- **领域**:信息安全、云服务合规
- **制定者**:[[AICPA]]
- **是否强制**:否,自愿性标准
- **审计范围**:[[Trust Services Criteria]] 五项原则中任选,**安全为必选**
- **报告类型**:[[SOC 2 报告类型]](Type I / Type II)
- **相关概念**:[[SOC 1]]
## 详细内容
### 为什么要做
| 动机 | 说明 |
|------|------|
| 合规协同 | 建立在信任原则之上,可与 HIPAA、ISO 27001 等框架衔接,加速整体合规 |
| 客户满意度 | 数据隐私与保密性已成为客户关切,SOC 2 合规能带来「peace of mind」 |
| 成本效益 | 数据泄露年均成本已接近 450 万美元,审计成本远低于事故损失 |
| 治理洞察 | 在治理、合规、风险管理、安全策略、供应商管理上带来难以估价的洞察 |
### 为什么重要
- 第三方事故是近年最昂贵的企业数据泄露成因之一,单次平均成本近 150 万美元。
- 通过遵循 SOC 2 的合规准则,组织可改善安全姿态、降低甚至消除数据泄露。
- 客户与投资方已把数据隐私与安全视为首要因素,倾向于选择合规的服务提供商 —— 这构成竞争优势。
### 审计前自查要点(按五项原则组织)
1. **可用性**:客户访问需与 SLA 条款一致,网络持续可用
2. **安全**:覆盖访问(物理与逻辑限制)、运营(监控并纠正偏差)、变更管理(防未授权变更)、风险缓解(识别与恢复)四个层面
3. **处理完整性**:流程与交易受保护,含加密、传输、托管、存储
4. **保密性**:数据访问受限,对 [待创建: [[PII]]]、[待创建: [[PHI]]] 有明确处理流程
5. **隐私**:收集、存储、使用、共享客户数据有明确条款与流程
## 不同素材中的观点
暂无其他素材讨论 SOC 2。
## 相关页面
- [[合规与审计]]
- [[Trust Services Criteria]]
- [[SOC 2 报告类型]]
- [[SOC 1]]
- [[AICPA]]

View File

@@ -0,0 +1,43 @@
---
tags: [实体, 概念, 合规]
created: 2026-09-16
updated: 2026-09-16
sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md]
---
# Trust Services Criteria
> [[SOC 2]] 审计所依据的五项信任服务原则;只有「安全」为必选,其余四项按组织目标选择性纳入。
## 简介
Trust Services Criteria(信任服务原则)是 [[SOC 2]] 报告内容的来源。五项原则并非全都要审 —— **仅安全是强制项**,这一点决定了既有 SOC 2 报告之间为什么形态各异:报告范围取决于组织给自己选了哪几项。
## 关键信息
- **类型**:概念(审计标准 / 评价准则)
- **所属**:[[AICPA]] 的 [[SOC 2]] 框架
- **必选项**:安全(Security)
- **可选项**:可用性、处理完整性、保密性、隐私
- **相关概念**:[[SOC 1]]、[[SOC 2 报告类型]]
## 详细内容
| 原则 | 必选 | 审计关注点 |
|------|------|-----------|
| 安全 Security | ✅ | 未授权访问是否被拒绝;评估防火墙、入侵检测、用户认证等措施,并给出补洞与打补丁建议 |
| 可用性 Availability | — | SLA 是否被遵守;网络本身是否持续可用、停机是否最少 |
| 处理完整性 Processing integrity | — | 系统处理是否无错;出错是否被及时发现纠正;数据格式与时点是否正确。对金融服务业尤其重要 |
| 保密性 Confidentiality | — | 数据是否只对有权者可见;覆盖特权访问、数据分级、加密、IT 映射、数据保留与销毁 |
| 隐私 Privacy | — | 与保密性类似,但更关注敏感用户数据的存储与使用,以及「是否共享、何时共享、如何共享、为何共享」 |
## 不同素材中的观点
暂无其他素材讨论该框架。
## 相关页面
- [[SOC 2]]
- [[SOC 2 报告类型]]
- [[SOC 1]]
- [[合规与审计]]