feat(odyssey): 消化《What is SOC 2 Compliance?》素材,新增 1 素材页 + 5 实体页 + 1 主题页

This commit is contained in:
2026-09-16 20:40:11 +08:00
parent 54c4b126b8
commit f19c8951c2
11 changed files with 399 additions and 8 deletions

63
wiki/entities/SOC 2.md Normal file
View File

@@ -0,0 +1,63 @@
---
tags: [实体, 概念, 合规]
created: 2026-09-16
updated: 2026-09-16
sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md]
---
# SOC 2
> AICPA 制定的自愿性合规标准(读作 "sock two"),用于评估技术服务组织如何保护客户数据;审计结果以报告形式呈现。
## 简介
SOC 2(System and Organization Controls for Service Organizations 2)由 [[AICPA]] 制定,被技术和云计算公司用来确保数据隐私合规。它**不是强制认证**,但已成为客户和供应商筛选的事实门槛 —— 文中直言「many companies now expect SOC 2 compliance from vendors and providers」。
标准建立在一套公认的 [[Trust Services Criteria]] 之上,规定组织应如何管理客户数据。审计后会出具报告,指出需要调整的地方。
## 关键信息
- **类型**:概念(合规标准 / 审计框架)
- **领域**:信息安全、云服务合规
- **制定者**:[[AICPA]]
- **是否强制**:否,自愿性标准
- **审计范围**:[[Trust Services Criteria]] 五项原则中任选,**安全为必选**
- **报告类型**:[[SOC 2 报告类型]](Type I / Type II)
- **相关概念**:[[SOC 1]]
## 详细内容
### 为什么要做
| 动机 | 说明 |
|------|------|
| 合规协同 | 建立在信任原则之上,可与 HIPAA、ISO 27001 等框架衔接,加速整体合规 |
| 客户满意度 | 数据隐私与保密性已成为客户关切,SOC 2 合规能带来「peace of mind」 |
| 成本效益 | 数据泄露年均成本已接近 450 万美元,审计成本远低于事故损失 |
| 治理洞察 | 在治理、合规、风险管理、安全策略、供应商管理上带来难以估价的洞察 |
### 为什么重要
- 第三方事故是近年最昂贵的企业数据泄露成因之一,单次平均成本近 150 万美元。
- 通过遵循 SOC 2 的合规准则,组织可改善安全姿态、降低甚至消除数据泄露。
- 客户与投资方已把数据隐私与安全视为首要因素,倾向于选择合规的服务提供商 —— 这构成竞争优势。
### 审计前自查要点(按五项原则组织)
1. **可用性**:客户访问需与 SLA 条款一致,网络持续可用
2. **安全**:覆盖访问(物理与逻辑限制)、运营(监控并纠正偏差)、变更管理(防未授权变更)、风险缓解(识别与恢复)四个层面
3. **处理完整性**:流程与交易受保护,含加密、传输、托管、存储
4. **保密性**:数据访问受限,对 [待创建: [[PII]]]、[待创建: [[PHI]]] 有明确处理流程
5. **隐私**:收集、存储、使用、共享客户数据有明确条款与流程
## 不同素材中的观点
暂无其他素材讨论 SOC 2。
## 相关页面
- [[合规与审计]]
- [[Trust Services Criteria]]
- [[SOC 2 报告类型]]
- [[SOC 1]]
- [[AICPA]]