Files
odyssey/wiki/entities/SOC 2.md

64 lines
2.8 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
tags: [实体, 概念, 合规]
created: 2026-09-16
updated: 2026-09-16
sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md]
---
# SOC 2
> AICPA 制定的自愿性合规标准(读作 "sock two"),用于评估技术服务组织如何保护客户数据;审计结果以报告形式呈现。
## 简介
SOC 2(System and Organization Controls for Service Organizations 2)由 [[AICPA]] 制定,被技术和云计算公司用来确保数据隐私合规。它**不是强制认证**,但已成为客户和供应商筛选的事实门槛 —— 文中直言「many companies now expect SOC 2 compliance from vendors and providers」。
标准建立在一套公认的 [[Trust Services Criteria]] 之上,规定组织应如何管理客户数据。审计后会出具报告,指出需要调整的地方。
## 关键信息
- **类型**:概念(合规标准 / 审计框架)
- **领域**:信息安全、云服务合规
- **制定者**:[[AICPA]]
- **是否强制**:否,自愿性标准
- **审计范围**:[[Trust Services Criteria]] 五项原则中任选,**安全为必选**
- **报告类型**:[[SOC 2 报告类型]](Type I / Type II)
- **相关概念**:[[SOC 1]]
## 详细内容
### 为什么要做
| 动机 | 说明 |
|------|------|
| 合规协同 | 建立在信任原则之上,可与 HIPAA、ISO 27001 等框架衔接,加速整体合规 |
| 客户满意度 | 数据隐私与保密性已成为客户关切,SOC 2 合规能带来「peace of mind」 |
| 成本效益 | 数据泄露年均成本已接近 450 万美元,审计成本远低于事故损失 |
| 治理洞察 | 在治理、合规、风险管理、安全策略、供应商管理上带来难以估价的洞察 |
### 为什么重要
- 第三方事故是近年最昂贵的企业数据泄露成因之一,单次平均成本近 150 万美元。
- 通过遵循 SOC 2 的合规准则,组织可改善安全姿态、降低甚至消除数据泄露。
- 客户与投资方已把数据隐私与安全视为首要因素,倾向于选择合规的服务提供商 —— 这构成竞争优势。
### 审计前自查要点(按五项原则组织)
1. **可用性**:客户访问需与 SLA 条款一致,网络持续可用
2. **安全**:覆盖访问(物理与逻辑限制)、运营(监控并纠正偏差)、变更管理(防未授权变更)、风险缓解(识别与恢复)四个层面
3. **处理完整性**:流程与交易受保护,含加密、传输、托管、存储
4. **保密性**:数据访问受限,对 [待创建: [[PII]]]、[待创建: [[PHI]]] 有明确处理流程
5. **隐私**:收集、存储、使用、共享客户数据有明确条款与流程
## 不同素材中的观点
暂无其他素材讨论 SOC 2。
## 相关页面
- [[合规与审计]]
- [[Trust Services Criteria]]
- [[SOC 2 报告类型]]
- [[SOC 1]]
- [[AICPA]]