رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

SOC 2 و GRC؛ چگونه برای Trust Services Criteria آماده شویم؟

شرکت مدانت

SOC 2 یک «لیست کنترل آماده» نیست که با تیک‌زدن چند Requirement تمام شود. ارزیابی SOC 2 بر طراحی و اجرای Controlهایی تمرکز دارد که با Trust Services Criteria مرتبط هستند و باید با Evidence قابل اتکا پشتیبانی شوند.

پنج دسته Trust Services Criteria

دسته‌های اصلی شامل Security، Availability، Processing Integrity، Confidentiality و Privacy هستند. Security پایه مشترک است و دسته‌های دیگر بسته به Scope و تعهدات سرویس می‌توانند در Engagement وارد شوند.

Type I و Type II چه تفاوتی دارند؟

در نگاه ساده، Type I بیشتر به طراحی Controlها در یک نقطه زمانی می‌پردازد، در حالی که Type II اجرای Controlها را طی یک بازه زمانی بررسی می‌کند. به همین دلیل Evidence دوره‌ای و تاریخچه اجرا برای Type II اهمیت بیشتری دارد.

Readiness را از Scope شروع کنید

قبل از نوشتن Control باید بدانیم چه Service، System، Location و Subservice Organizationهایی در Scope هستند. Scope مبهم باعث می‌شود Evidence و Owner هم مبهم شوند.

سناریو: Access Review

اگر Control می‌گوید دسترسی کاربران هر سه ماه بازبینی می‌شود، Evidence باید نشان دهد Review واقعاً طبق برنامه انجام شده است، چه Exceptionهایی پیدا شده و چه Actionی برای آن‌ها ثبت شده است.

یک Screenshot لحظه‌ای جای تاریخچه اجرای Control را نمی‌گیرد.

Gap Management را زود شروع کنید

Readiness Assessment باید Gapها را قبل از دوره رسمی ارزیابی پیدا کند. هر Gap بهتر است Owner، Severity، Due Date و معیار Closure داشته باشد. این همان مدلی است که در مدیریت عدم انطباق استفاده می‌شود.

Evidence را کنار Control نگه دارید

اگر Evidence در Folderهای مختلف باشد، در زمان ارزیابی دوباره باید داستان اجرای Control بازسازی شود. بهتر است Evidence به Applied Control و Assessment مربوط متصل بماند.

SOC 2 و سایر Frameworkها

بخش زیادی از Controlها با ISO 27001، CIS یا NIST هم‌پوشانی دارند. Control Mapping می‌تواند دوباره‌کاری را کم کند، اما Mapping باید با Context و Scope واقعی بررسی شود؛ تطابق اسمی به معنی پوشش کامل نیست.

نقش GRC در SOC 2

GRC کمک می‌کند Scope، Control، Owner، Evidence، Gap و Action در یک Workflow قرار بگیرند. برای سازمانی که هم‌زمان چند چارچوب را مدیریت می‌کند، این ارتباط از ساخت مخزن جدا برای هر Audit جلوگیری می‌کند.

سخن پایانی

آمادگی SOC 2 زمانی واقعی است که بتوانید نه فقط بگویید Control وجود دارد، بلکه اجرای آن را در طول زمان اثبات کنید. Readiness خوب یعنی پیش از ارزیابی رسمی، Gap و Evidence ضعیف را خودتان پیدا کرده باشید.

22