Files
odyssey/wiki/entities/Trust Services Criteria.md

44 lines
1.8 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
tags: [实体, 概念, 合规]
created: 2026-09-16
updated: 2026-09-16
sources: [raw/notes/2026-09-16-what-is-soc-2-compliance.md]
---
# Trust Services Criteria
> [[SOC 2]] 审计所依据的五项信任服务原则;只有「安全」为必选,其余四项按组织目标选择性纳入。
## 简介
Trust Services Criteria(信任服务原则)是 [[SOC 2]] 报告内容的来源。五项原则并非全都要审 —— **仅安全是强制项**,这一点决定了既有 SOC 2 报告之间为什么形态各异:报告范围取决于组织给自己选了哪几项。
## 关键信息
- **类型**:概念(审计标准 / 评价准则)
- **所属**:[[AICPA]] 的 [[SOC 2]] 框架
- **必选项**:安全(Security)
- **可选项**:可用性、处理完整性、保密性、隐私
- **相关概念**:[[SOC 1]]、[[SOC 2 报告类型]]
## 详细内容
| 原则 | 必选 | 审计关注点 |
|------|------|-----------|
| 安全 Security | ✅ | 未授权访问是否被拒绝;评估防火墙、入侵检测、用户认证等措施,并给出补洞与打补丁建议 |
| 可用性 Availability | — | SLA 是否被遵守;网络本身是否持续可用、停机是否最少 |
| 处理完整性 Processing integrity | — | 系统处理是否无错;出错是否被及时发现纠正;数据格式与时点是否正确。对金融服务业尤其重要 |
| 保密性 Confidentiality | — | 数据是否只对有权者可见;覆盖特权访问、数据分级、加密、IT 映射、数据保留与销毁 |
| 隐私 Privacy | — | 与保密性类似,但更关注敏感用户数据的存储与使用,以及「是否共享、何时共享、如何共享、为何共享」 |
## 不同素材中的观点
暂无其他素材讨论该框架。
## 相关页面
- [[SOC 2]]
- [[SOC 2 报告类型]]
- [[SOC 1]]
- [[合规与审计]]