feat(odyssey): 消化《What is SOC 2 Compliance?》素材,新增 1 素材页 + 5 实体页 + 1 主题页
This commit is contained in:
49
wiki/topics/合规与审计.md
Normal file
49
wiki/topics/合规与审计.md
Normal file
@@ -0,0 +1,49 @@
|
||||
---
|
||||
tags: [主题]
|
||||
created: 2026-09-16
|
||||
updated: 2026-09-16
|
||||
sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md]
|
||||
---
|
||||
|
||||
# 合规与审计
|
||||
|
||||
> 组织如何用外部标准证明自己对数据与系统的控制有效:标准从哪来、审什么、出什么报告、为什么要做。
|
||||
|
||||
## 核心观点
|
||||
|
||||
1. **合规标准多数是自愿的,门槛效应来自市场而非监管**。[[SOC 2]] 由 [[AICPA]] 制定、并非强制认证,但客户与供应商筛选已经把「many companies now expect SOC 2 compliance from vendors and providers」变成事实要求 —— 自愿标准的约束力来自交易对手而非法律。
|
||||
2. **审计范围由准则选项决定,因此报告不可横向直接比大小**。[[Trust Services Criteria]] 五项中只有安全是必选,其余按组织目标取舍;报告形态随所选原则变化。
|
||||
3. **时间维度是报告类型的核心分野**。[[SOC 2 报告类型]] 的 Type I 看某一时点的控制设计,Type II 追加六个月运行有效性 —— 前者验证「有没有」,后者验证「一直有没有」。
|
||||
4. **标准之间存在分工与协同**。同为 [[AICPA]] 出品,[[SOC 1]] 面向财务报告内控、[[SOC 2]] 面向敏感客户数据内控;SOC 2 的信任原则又可与 HIPAA、ISO 27001 等框架衔接,加速整体合规。
|
||||
5. **合规投入的商业理由是可量化的损失规避**。数据泄露年均成本接近 450 万美元,第三方引发的事故单次平均近 150 万美元,而超过 80% 的企业已向第三方开放云数据访问。
|
||||
<!-- confidence: EXTRACTED -->
|
||||
|
||||
## 素材汇总
|
||||
|
||||
| 素材 | 核心贡献 | 详见 |
|
||||
|------|----------|------|
|
||||
| What is SOC 2 Compliance?(Fortinet) | 系统梳理 SOC 2 的定义、五项信任服务原则、Type I/II 报告类型,以及 SOC 1 与 SOC 2 的分工 | [[wiki/sources/2026-09-16-what-is-soc-2-compliance]] |
|
||||
|
||||
## 关键概念
|
||||
|
||||
- [[SOC 2]] — 面向非财务机构的自愿性服务组织控制标准
|
||||
- [[SOC 1]] — 面向财务机构、保护财务报表内控的姊妹标准
|
||||
- [[Trust Services Criteria]] — SOC 2 的五项原则,决定审计范围
|
||||
- [[SOC 2 报告类型]] — Type I 与 Type II 的时间维度差异
|
||||
- [[AICPA]] — 上述标准的制定者
|
||||
- [待创建: [[PII]]]、[待创建: [[PHI]]] — 保密性/隐私原则中反复出现的受保护数据类型
|
||||
|
||||
## 未解决的问题
|
||||
|
||||
- **认证与报告的区别未说清**:标题写的是 Certification,正文说 SOC 2 是「voluntary standard」并产出审计报告,两者是否等同、是否存在正式证书,本文没有交代。
|
||||
- **成本口径缺失**:提到「auditing and compliance will cost you」,但没有给出 SOC 2 审计的实际费用量级或周期。
|
||||
- **第三方风险的数字出处单薄**:>80%、150 万、450 万三个数字分别引用不同的外部来源,本文没有说明统计口径与年份分布。
|
||||
- **合规与安全的实际因果关系**:文中「降低甚至消除数据泄露」是规范性表述,缺少控制措施与泄露率之间的实证数据。
|
||||
|
||||
## 相关页面
|
||||
|
||||
- [[SOC 2]]
|
||||
- [[SOC 1]]
|
||||
- [[Trust Services Criteria]]
|
||||
- [[SOC 2 报告类型]]
|
||||
- [[AICPA]]
|
||||
Reference in New Issue
Block a user