Files
odyssey/wiki/topics/合规与审计.md

50 lines
3.1 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
tags: [主题]
created: 2026-09-16
updated: 2026-09-16
sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md]
---
# 合规与审计
> 组织如何用外部标准证明自己对数据与系统的控制有效:标准从哪来、审什么、出什么报告、为什么要做。
## 核心观点
1. **合规标准多数是自愿的,门槛效应来自市场而非监管**。[[SOC 2]] 由 [[AICPA]] 制定、并非强制认证,但客户与供应商筛选已经把「many companies now expect SOC 2 compliance from vendors and providers」变成事实要求 —— 自愿标准的约束力来自交易对手而非法律。
2. **审计范围由准则选项决定,因此报告不可横向直接比大小**。[[Trust Services Criteria]] 五项中只有安全是必选,其余按组织目标取舍;报告形态随所选原则变化。
3. **时间维度是报告类型的核心分野**。[[SOC 2 报告类型]] 的 Type I 看某一时点的控制设计,Type II 追加六个月运行有效性 —— 前者验证「有没有」,后者验证「一直有没有」。
4. **标准之间存在分工与协同**。同为 [[AICPA]] 出品,[[SOC 1]] 面向财务报告内控、[[SOC 2]] 面向敏感客户数据内控;SOC 2 的信任原则又可与 HIPAA、ISO 27001 等框架衔接,加速整体合规。
5. **合规投入的商业理由是可量化的损失规避**。数据泄露年均成本接近 450 万美元,第三方引发的事故单次平均近 150 万美元,而超过 80% 的企业已向第三方开放云数据访问。
<!-- confidence: EXTRACTED -->
## 素材汇总
| 素材 | 核心贡献 | 详见 |
|------|----------|------|
| What is SOC 2 Compliance?(Fortinet) | 系统梳理 SOC 2 的定义、五项信任服务原则、Type I/II 报告类型,以及 SOC 1 与 SOC 2 的分工 | [[wiki/sources/2026-09-16-what-is-soc-2-compliance]] |
## 关键概念
- [[SOC 2]] — 面向非财务机构的自愿性服务组织控制标准
- [[SOC 1]] — 面向财务机构、保护财务报表内控的姊妹标准
- [[Trust Services Criteria]] — SOC 2 的五项原则,决定审计范围
- [[SOC 2 报告类型]] — Type I 与 Type II 的时间维度差异
- [[AICPA]] — 上述标准的制定者
- [待创建: [[PII]]]、[待创建: [[PHI]]] — 保密性/隐私原则中反复出现的受保护数据类型
## 未解决的问题
- **认证与报告的区别未说清**:标题写的是 Certification,正文说 SOC 2 是「voluntary standard」并产出审计报告,两者是否等同、是否存在正式证书,本文没有交代。
- **成本口径缺失**:提到「auditing and compliance will cost you」,但没有给出 SOC 2 审计的实际费用量级或周期。
- **第三方风险的数字出处单薄**:>80%、150 万、450 万三个数字分别引用不同的外部来源,本文没有说明统计口径与年份分布。
- **合规与安全的实际因果关系**:文中「降低甚至消除数据泄露」是规范性表述,缺少控制措施与泄露率之间的实证数据。
## 相关页面
- [[SOC 2]]
- [[SOC 1]]
- [[Trust Services Criteria]]
- [[SOC 2 报告类型]]
- [[AICPA]]