12 viikon luottamuspalveluiden huippuosaamisohjelma
Saavuta SOC 2 Type I ja Type II -valmius kattavalla luottamuspalvelukriteerien toteutuksella ja auditointivalmistelulla. Kattava ohjelmamme varmistaa, että organisaatiosi täyttää kaikki luottamuspalvelukriteerit samalla kun rakennat asiakasluottamusta osoitetuilla turvallisuus-, saatavuus-, käsittelyn eheys-, luottamuksellisuus- ja tietosuojakontrolleilla.
Kelle tämä on tarkoitettu?
Palveluorganisaatioille, jotka valmistautuvat SOC 2 Type I ja Type II -auditointeihin.
Mitä saavutat?
SOC 2 -valmius kattavalla luottamuspalvelukriteerien toteutuksella ja auditointivalmistelulla.
Yleiskatsaus
SOC 2 -vaatimustenmukaisuus osoittaa asiakkaille ja sidosryhmille, että organisaatiosi on toteuttanut vankat kontrollit heidän tietojensa suojaamiseksi. Se on välttämätön B2B SaaS-yrityksille, pilvipalveluntarjoajille ja teknologiayrityksille, jotka käsittelevät arkaluonteista asiakasdataa.
SOC 2 -vaatimustenmukaisuus rakentaa asiakasluottamusta, tarjoaa kilpailuetua, mahdollistaa liiketoiminnan kasvun ja parantaa yleistä tietoturvatasoa.
SOC 2 -luottamuspalvelukriteerit
Ohjelmamme kattaa kaikki viisi luottamuspalvelukriteeriä auttaen sinua valitsemaan oikean yhdistelmän liiketoimintatarpeisiisi
Turvallisuus (Pakollinen)
Viikot 1-4Järjestelmäresurssien suojaaminen luvatonta käyttöä, käyttöä, paljastamista, häiriöitä, muokkausta tai tuhoamista vastaan
Keskeiset alueet: Käyttöoikeuksien hallinta, looginen ja fyysinen turvallisuus, verkkoturvallisuus, järjestelmärajat, tietosuoja, muutostenhallinta, riskinarviointi ja -hallinta
Saatavuus (Valinnainen)
Viikot 5-6Järjestelmän saatavuus käyttöä tai sopimusta varten, tyypillisesti 99,9% tai korkeammat käyttöaikavaatimukset
Keskeiset alueet: Järjestelmän seuranta, varmuuskopiointimenettelyt, tapahtumien hallinta, kapasiteetin hallinta, palautumissuunnittelu, liiketoiminnan jatkuvuus, suorituskyvyn seuranta
Käsittelyn eheys (Valinnainen)
Viikot 7-8Järjestelmän käsittely on täydellistä, pätevää, tarkkaa, oikea-aikaista ja valtuutettua
Keskeiset alueet: Tietojen validointi, virheiden käsittely, käsittelykontrollit, järjestelmän seuranta, tietojen tarkkuus, eheystarkistukset, valtuutettu käsittely
Luottamuksellisuus (Valinnainen)
Viikot 9-10Luottamukselliseksi nimetty tieto suojataan keruun, käytön, säilytyksen, paljastamisen ja hävittämisen aikana
Keskeiset alueet: Tietojen luokittelu, salaus, käyttörajoitukset, luottamuksellisuussopimukset, turvallinen hävittäminen, tietovuotojen estäminen, tietojen käsittelykäytännöt
Tietosuoja (Valinnainen)
Viikot 11-12Henkilötietoja kerätään, käytetään, säilytetään, paljastetaan ja hävitetään organisaation tietosuojailmoituksen mukaisesti
Keskeiset alueet: Tietosuojakäytännöt, suostumusten hallinta, tietojen säilytys, tietosuojakontrollit, rekisteröityjen oikeudet, rajat ylittävät siirrot, tietosuojan vaikutusten arvioinnit
12 viikon toteutusaikataulu
Rakenteinen lähestymistapa SOC 2 -valmiuden saavuttamiseksi selkeillä virstanpylväillä ja toimitettavilla
Viikot 1-2: Perusta & Arviointi
- Nykyisten tilan arviointi luottamuspalvelukriteereitä vastaan
- Yksityiskohtainen puuteanalyysi ja korjaussuunnittelu
- SOC 2 -laajuuden määrittely ja järjestelmärajat
- Palveluorganisaation kuvauksen (SOD) kehitys
- Kontrolliympäristön arviointi
- Auditointiyrityksen valintatuki
Viikot 3-6: Turvallisuusperusta
- Käyttöoikeuksien hallinta ja identiteettihallinta
- Loogiset ja fyysiset turvakontrollit
- Verkkoturvallisuusarkkitehtuurin katselmointi
- Tietosuoja- ja salaustoimenpiteiden käyttöönotto
- Muutostenhallintakontrollit
- Riskinarviointikehyksen perustaminen
Viikot 7-8: Lisäkriteerit
- Saatavuuden seuranta ja tapahtumien hallinta
- Käsittelyn eheyden kontrollit
- Luottamuksellisuuskontrollien toteutus
- Tietosuojakontrollit ja GDPR-linjaus
- Liiketoiminnan jatkuvuuden suunnittelu
- Suorituskyvyn seurannan käyttöönotto
Viikot 9-10: Käytäntöjen kehitys
- SOC 2 -yhteensopiva käytäntökokoelma
- Yksityiskohtaiset menettelydokumentit
- Toimittajahallintamenettelyt
- Todisteiden keruujärjestelmän perustus
- Kontrollitestausmenettelyt
- Johdon katselmus ja hyväksyntä
Viikot 11-12: Auditointivalmistelu
- Sisäinen kontrollitestaus ja validointi
- Todisteiden järjestäminen auditoijalle
- Esi-auditointivalmiusarviointi
- Auditoijasitoumustuki
- Henkilöstön koulutus auditoijahaastatteluihin
- Lopullinen SOC 2 -valmiusvarmennus
Ohjelman toimitettavat
Kattavat toimitettavat, jotka varmistavat organisaatiosi täydellisen valmistautumisen SOC 2 -auditointiin
Dokumentaatio
- Palveluorganisaation kuvaus (SOD)
- SOC 2 -yhteensopivat käytännöt ja menettelyt
- Riskinarviointi- ja käsittelysuunnitelma
- Kontrollimatriisi ja todistearkisto
- Tapahtumien hallintasuunnitelmat
Toteutus
- Turvakontrollien toteutus
- Seuranta- ja hälytysjärjestelmät
- Käyttöoikeuksien hallintakehys
- Tietojen salaus ja suoja
- Varmuuskopiointi- ja palautusmenettelyt
Koulutus & Tuki
- SOC 2 -tietoisuuskoulutus henkilöstölle
- Kontrollinomistajien koulutus
- Auditoijakoulutus
- Jatkuva vaatimustenmukaisuusohjaus
- Auditoinnin jälkeinen tuki (3 kuukautta)
SOC 2 -valmiuspaketit
Valitse vaatimustenmukaisuustarpeisiisi ja liiketoimintatarpeisiisi parhaiten sopiva paketti
Perus (Turvallisuus vain)
Pienille ja keskisuurille SaaS-yrityksille, perus SOC 2 Type I -tarpeisiin
Sisältää kriteerit:
- Turvallisuus (64 kontrollia)
Standardi (Turvallisuus + Saatavuus)
Kasvaville yrityksille, joilla on käyttöaikasitoumuksia
Sisältää kriteerit:
- Turvallisuus (64 kontrollia)
- Saatavuus (13 kontrollia)
Kattava (Kaikki 5 kriteeriä)
Konsernitason organisaatioille, rahoituspalveluille, terveydenhuollolle
Sisältää kriteerit:
- Turvallisuus
- Saatavuus
- Käsittelyn eheys
- Luottamuksellisuus
- Tietosuoja