--- tags: [主题] created: 2026-09-16 updated: 2026-09-16 sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md] --- # 合规与审计 > 组织如何用外部标准证明自己对数据与系统的控制有效:标准从哪来、审什么、出什么报告、为什么要做。 ## 核心观点 1. **合规标准多数是自愿的,门槛效应来自市场而非监管**。[[SOC 2]] 由 [[AICPA]] 制定、并非强制认证,但客户与供应商筛选已经把「many companies now expect SOC 2 compliance from vendors and providers」变成事实要求 —— 自愿标准的约束力来自交易对手而非法律。 2. **审计范围由准则选项决定,因此报告不可横向直接比大小**。[[Trust Services Criteria]] 五项中只有安全是必选,其余按组织目标取舍;报告形态随所选原则变化。 3. **时间维度是报告类型的核心分野**。[[SOC 2 报告类型]] 的 Type I 看某一时点的控制设计,Type II 追加六个月运行有效性 —— 前者验证「有没有」,后者验证「一直有没有」。 4. **标准之间存在分工与协同**。同为 [[AICPA]] 出品,[[SOC 1]] 面向财务报告内控、[[SOC 2]] 面向敏感客户数据内控;SOC 2 的信任原则又可与 HIPAA、ISO 27001 等框架衔接,加速整体合规。 5. **合规投入的商业理由是可量化的损失规避**。数据泄露年均成本接近 450 万美元,第三方引发的事故单次平均近 150 万美元,而超过 80% 的企业已向第三方开放云数据访问。 ## 素材汇总 | 素材 | 核心贡献 | 详见 | |------|----------|------| | What is SOC 2 Compliance?(Fortinet) | 系统梳理 SOC 2 的定义、五项信任服务原则、Type I/II 报告类型,以及 SOC 1 与 SOC 2 的分工 | [[wiki/sources/2026-09-16-what-is-soc-2-compliance]] | ## 关键概念 - [[SOC 2]] — 面向非财务机构的自愿性服务组织控制标准 - [[SOC 1]] — 面向财务机构、保护财务报表内控的姊妹标准 - [[Trust Services Criteria]] — SOC 2 的五项原则,决定审计范围 - [[SOC 2 报告类型]] — Type I 与 Type II 的时间维度差异 - [[AICPA]] — 上述标准的制定者 - [待创建: [[PII]]]、[待创建: [[PHI]]] — 保密性/隐私原则中反复出现的受保护数据类型 ## 未解决的问题 - **认证与报告的区别未说清**:标题写的是 Certification,正文说 SOC 2 是「voluntary standard」并产出审计报告,两者是否等同、是否存在正式证书,本文没有交代。 - **成本口径缺失**:提到「auditing and compliance will cost you」,但没有给出 SOC 2 审计的实际费用量级或周期。 - **第三方风险的数字出处单薄**:>80%、150 万、450 万三个数字分别引用不同的外部来源,本文没有说明统计口径与年份分布。 - **合规与安全的实际因果关系**:文中「降低甚至消除数据泄露」是规范性表述,缺少控制措施与泄露率之间的实证数据。 ## 相关页面 - [[SOC 2]] - [[SOC 1]] - [[Trust Services Criteria]] - [[SOC 2 报告类型]] - [[AICPA]]