系统 & 组织控制(SOC)审核

随着萨班斯-奥克斯利法案(SOX)的出台, 其他透明度要求, 日益全球化和外包, SSAE 18的使用呈指数级增长. 提供关键第三方外包服务的服务组织通常需要对他们所服务的客户负责. 这些组织包括索赔处理人员, 应用程序服务提供商, 福利管理员, 工资的公司, 数据中心, 还有很多其他的.

SOC报告

的创造 系统与组织控制(SOC) 审计为服务组织提供了三种报告选择,以响应统一报告和审查的要求,扩大服务组织报告财务控制的能力, 非财务管制及, SOC 3, 成为经过认证的可信系统服务组织.

注册会计师执行 SSAE 18认证 向服务机构的客户及其审核员提供保证,使其确信, 适当和有效的控制措施.

  • 第一类审计 考虑控件在特定时间点上的设计有效性
  • 第二类审计 在特定时期内检查控制的设计和运行效果, 通常是6到12个月.

SOC 1、SOC 2和SOC 3业务解决了当今的环境:

  • 需要更大的国际一致性
  • 解决了云计算、移动和虚拟化等新技术
  • 要求得到更广泛认可和理解的报告选择

我们为全国各地的客户提供SOC审计,并在我们提供证明工作的州保持适当的执照. 结果是, 我们拥有深入的行业知识,可以帮助各个行业的服务提供商, 包括医疗保健和索赔处理, 金融服务, 云服务提供商, 以及商业整理和托管提供商.

什么类型的SOC报告最适合您? (SOC 1, SOC 2或SOC 3)

SOC报告帮助您的企业保留和吸引新客户. 每个与服务提供商共享关键数据的企业都希望确保业务合作伙伴尽其所能保护其重要信息资产. 你怎么证明你是?

你们的客户和他们的审计师是否会使用该报告来计划和执行对客户财务报表的审计或综合审计?
如果你的回答是肯定的,你需要一个 SOC 1.

您的客户将使用该报告作为他们遵守萨班斯-奥克斯利法案或类似法律/法规的一部分吗?
如果你的回答是肯定的,你需要一个 SOC 1.

您的客户或涉众是否会使用该报告来获得对服务组织IT系统的信心和信任?
如果你的回答是肯定的,你需要一个 SOC 2或3.

您是否需要将报告提供给非客户?
如果你的回答是肯定的,你需要一个 SOC 3.

你的客户是否需要并且有能力了解服务机构中处理和控制的细节, 服务审计员执行的测试和测试结果?
如果你的回答是肯定的,你需要一个 SOC 2. 然而,如果你的回答是否定的,你需要一个 SOC 3.

SOC 1审计

SOC 1要求管理层提供其系统的书面描述,并断言系统描述是公平呈现的, 控制目标设计合理,运行有效, 并确定他们用来做出这些断言的标准.

SOC 1检查服务机构与财务报告相关的控制, SOC 2和SOC 3审查安全性, 可用性, 处理完整性, 保密, 与AICPA信托服务标准(TSC)保持一致的隐私报告控制.

SOC 1审计执行团队

如果您对SOC 1审计的更多信息感兴趣,请联系保罗和雅各.

SOC 2报告和SOC 3报告之间有一个关键的区别. 区别在于,SOC 2报告包含服务审核员对控制措施的测试和测试结果的详细描述,以及服务审核员对服务组织系统描述的意见,SOC 3报告可以自由分发,而SOC 2是针对服务组织的客户.

SOC 2和SOC 3交战

SOC 2业务

SOC 2业务使用TSC以及AT Section 101中的要求和指导, 证明活动, ssae (AICPA), 专业标准, 卷. 1). SOC 2报告类似于SOC 1报告. 可以出具类型1或类型2的报告,该报告提供服务组织系统的描述. 对于二类报告, 它还包括服务审计员执行的测试和测试结果的说明.

查看服务单张(PDF)

SOC 3业务

SOC 3约定使用SOC 2约定中使用的信任服务标准中的预定义标准. SOC 3报告是一种通用报告,仅提供审计人员关于系统是否达到信托服务标准的报告(不描述测试和结果)。. 它还允许服务机构在其网站上使用SOC 3印章. SOC 3报告可以根据一个或多个信任服务标准(安全)发布, 可用性, 处理完整性, 保密, 和隐私).

SOC 2和SOC 3审计的执行团队

如果您对SOC 2或SOC 3审计的更多信息感兴趣,请联系画了和罗宾.

客户证明

的图标
你找不到比LBMC更专业的团队了. 他们很容易相处,激励我们变得更好,每次都能取得优异的成绩. LBMC多年来一直是明升体育app下载合作伙伴,并作为值得信赖的顾问与我们一起工作,帮助我们满足SOC审计需求.
高级管治总监, 风险, 以及领先的软件和信息解决方案提供商的合规性

面向网络安全的SOC

网络安全SOC考试旨在为报告用户提供信息,帮助他们了解管理部门处理企业范围网络风险的流程. 它可以适用于任何类型的组织,无论其规模或行业如何, 报告用户不一定是当前客户或客户审计员.

面向网络安全的SOC提供以下功能:

  • 报告实体网络安全风险管理计划(CRMP)的标准、一致的方式.
  • 向利益相关者传达网络安全控制有效性的有效方法, 董事会, 委员会, 客户, 和合作伙伴通过全面的网络安全审计.

与SOC 2报告不同,网络安全报告的SOC解决以下问题:

  • 在网络安全SOC中对实体进行评估的基准是管理层对实体网络安全风险管理计划的描述标准.
  • 追求网络安全SOC的组织可以使用信任服务标准, 但在设计或评估其控制需求时,也可以使用另一种普遍接受的安全框架.
  • 面向网络安全的SOC报告是通用报告, 报告的目标通常是由公司管理层决定的. 这些报告适用于比SOC 2报告更广泛的受众,可以与组织内外的任何人共享.
  • 在网络安全SOC中,控制矩阵将不包括在报告中.

LBMC SOC审计团队在与AICPA合作创建和发布该评估时发挥了重要作用,帮助您实现合规性,并为您提供做出更好业务决策所需的见解.

查看服务单张(PDF)

网络研讨会:我的SOC描述中应该包含什么?

LBMC的Richard Beard分享了SOC系统描述的概述,以及组织的SOC 1和SOC 2报告中应该包含的内容.

SOC审计执行团队

链接到保罗SOC审计

保罗 Demastus

股东、审计和咨询

手机图标 电子邮件图标 纳什维尔
手机图标 电子邮件图标 纳什维尔
链接到画了 SOC审计

画了 Hendrickson

股东 & 网络安全实践负责人

手机图标 电子邮件图标 纳什维尔
手机图标 电子邮件图标 纳什维尔
链接到雅各 SOC审计

雅各 Schuetze

股东、审计和咨询

手机图标 电子邮件图标 纳什维尔
手机图标 电子邮件图标 纳什维尔
链接到罗宾 SOC审计

罗宾 巴顿

股东,网络安全

手机图标 电子邮件图标 纳什维尔
手机图标 电子邮件图标 纳什维尔