feat(odyssey): 消化《What is SOC 2 Compliance?》素材,新增 1 素材页 + 5 实体页 + 1 主题页
This commit is contained in:
43
wiki/entities/Trust Services Criteria.md
Normal file
43
wiki/entities/Trust Services Criteria.md
Normal file
@@ -0,0 +1,43 @@
|
||||
---
|
||||
tags: [实体, 概念, 合规]
|
||||
created: 2026-09-16
|
||||
updated: 2026-09-16
|
||||
sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md]
|
||||
---
|
||||
|
||||
# Trust Services Criteria
|
||||
|
||||
> [[SOC 2]] 审计所依据的五项信任服务原则;只有「安全」为必选,其余四项按组织目标选择性纳入。
|
||||
|
||||
## 简介
|
||||
|
||||
Trust Services Criteria(信任服务原则)是 [[SOC 2]] 报告内容的来源。五项原则并非全都要审 —— **仅安全是强制项**,这一点决定了既有 SOC 2 报告之间为什么形态各异:报告范围取决于组织给自己选了哪几项。
|
||||
|
||||
## 关键信息
|
||||
|
||||
- **类型**:概念(审计标准 / 评价准则)
|
||||
- **所属**:[[AICPA]] 的 [[SOC 2]] 框架
|
||||
- **必选项**:安全(Security)
|
||||
- **可选项**:可用性、处理完整性、保密性、隐私
|
||||
- **相关概念**:[[SOC 1]]、[[SOC 2 报告类型]]
|
||||
|
||||
## 详细内容
|
||||
|
||||
| 原则 | 必选 | 审计关注点 |
|
||||
|------|------|-----------|
|
||||
| 安全 Security | ✅ | 未授权访问是否被拒绝;评估防火墙、入侵检测、用户认证等措施,并给出补洞与打补丁建议 |
|
||||
| 可用性 Availability | — | SLA 是否被遵守;网络本身是否持续可用、停机是否最少 |
|
||||
| 处理完整性 Processing integrity | — | 系统处理是否无错;出错是否被及时发现纠正;数据格式与时点是否正确。对金融服务业尤其重要 |
|
||||
| 保密性 Confidentiality | — | 数据是否只对有权者可见;覆盖特权访问、数据分级、加密、IT 映射、数据保留与销毁 |
|
||||
| 隐私 Privacy | — | 与保密性类似,但更关注敏感用户数据的存储与使用,以及「是否共享、何时共享、如何共享、为何共享」 |
|
||||
|
||||
## 不同素材中的观点
|
||||
|
||||
暂无其他素材讨论该框架。
|
||||
|
||||
## 相关页面
|
||||
|
||||
- [[SOC 2]]
|
||||
- [[SOC 2 报告类型]]
|
||||
- [[SOC 1]]
|
||||
- [[合规与审计]]
|
||||
Reference in New Issue
Block a user