Files
odyssey/wiki/entities/Trust Services Criteria.md

1.8 KiB
Raw Blame History

tags, created, updated, sources
tags created updated sources
实体
概念
合规
2026-09-16 2026-09-16
raw/notes/2026-09-16-what-is-soc-2-compliance.md

Trust Services Criteria

SOC 2 审计所依据的五项信任服务原则;只有「安全」为必选,其余四项按组织目标选择性纳入。

简介

Trust Services Criteria(信任服务原则)是 SOC 2 报告内容的来源。五项原则并非全都要审 —— 仅安全是强制项,这一点决定了既有 SOC 2 报告之间为什么形态各异:报告范围取决于组织给自己选了哪几项。

关键信息

  • 类型:概念(审计标准 / 评价准则)
  • 所属:AICPA 的 SOC 2 框架
  • 必选项:安全(Security)
  • 可选项:可用性、处理完整性、保密性、隐私
  • 相关概念:SOC 1、SOC 2 报告类型

详细内容

原则 必选 审计关注点
安全 Security ✅ 未授权访问是否被拒绝;评估防火墙、入侵检测、用户认证等措施,并给出补洞与打补丁建议
可用性 Availability — SLA 是否被遵守;网络本身是否持续可用、停机是否最少
处理完整性 Processing integrity — 系统处理是否无错;出错是否被及时发现纠正;数据格式与时点是否正确。对金融服务业尤其重要
保密性 Confidentiality — 数据是否只对有权者可见;覆盖特权访问、数据分级、加密、IT 映射、数据保留与销毁
隐私 Privacy — 与保密性类似,但更关注敏感用户数据的存储与使用,以及「是否共享、何时共享、如何共享、为何共享」

不同素材中的观点

暂无其他素材讨论该框架。

相关页面