Media Express przygotowuje firmy SaaS, IT/MSP, dostawców chmury i sprzedawców usług w Chicago do SOC 2 Type I lub Type II. Zgodność z Trust Services Criteria, strony dotyczące postury zaufania, ujawniania podprocesów, polityki bezpieczeństwa i skoordynowana kierunek do biegłych rewidentów licencjonowanych przez AICPA.
SOC 2 nie jest mandatowane przez rząd. Jest mandatowane przez rynek. Zespoły zakupów przedsiębiorstw prawie powszechnie dodają SOC 2 do swoich kwestionariuszy dostawcy. Bez niego albo zostaniesz zdyskwalifikowany, albo spędzisz bezkończe godziny odpowiadając na pytania bezpieczeństwa.
Zasada kciuka: jeśli zespół bezpieczeństwa prospektu korporacyjnego jest zaangażowany w sprzedaż, SOC 2 przyspiesza transakcję o miesiące.
Raporty SOC 2 obejmują jedno lub więcej z pięciu kryteriów usług zaufania (TSC). Bezpieczeństwo jest obowiązkowe w każdym raporcie SOC 2. Pozostałe cztery są opcjonalne w zależności od Twojej firmy i potrzeb kupującego.
Wspólne kryterium — ochrona Twoich systemów przed nieuprawnionym dostępem, ujawnieniem i zniszczeniem. Każdy SOC 2 obejmuje to.
Twoje systemy są dostępne do operacji i użytku zgodnie z zobowiązaniem lub umową. Obejmuje SLA dostępności, DR, obsługę incydentów.
Przetwarzanie systemowe jest kompletne, ważne, dokładne, terminowe i autoryzowane. Szczególnie istotne dla platform finansowych/transakcyjnych.
Informacje oznaczone jako poufne są chronione zgodnie z zobowiązaniem lub umową. Dodaj to, jeśli obsługujesz dane klienta oznaczone jako poufne.
Informacje osobowe są gromadzone, używane, przechowywane, ujawniane i usuwane zgodnie z powiadomieni o prywatności jednostki. Dodaj, jeśli przetwarzasz dane osobowe na dużą skalę.
Type I to migawka w momencie. Type II obserwuje działanie Twoich kontroli przez 6-12 miesięcy. Większość kupujących korporacyjnych ostatecznie chce Type II. Wiele organizacji zaczyna od Type I i przechodzi do Type II w ciągu roku.
SOC 2 nie jest prawnie wymagane. Zignorowanie go nie jest nielegalne. Ale to jest decyzja biznesowa zaakceptować wolniejsze cykle sprzedaży, dłuższe przeglądy zamówień i utracone transakcje korporacyjne dla konkurentów, którzy mają SOC 2.
Strukturalne, fazowe podejście z jasnymi dochodami i stałymi cenami. Zawsze wiesz, co dalej, ile to kosztuje i kiedy będzie gotowe.
Weź nasz quiz z 15 pytaniami. Otrzymaj natychmiastowy raport PDF ze swoją oceną gotowości SOC 2, mającymi zastosowanie TSC i najważniejsze luki. To mówi nam, czy Type I czy Type II są realistyczne pierwsze i które kryteria uwzględnić.
Zaangażowanie za stałą cenę. Definiujemy zakres Twojego raportu (które TSC), mapujemy stan obecny względem kryteriów, identyfikujemy każdą lukę i produkujemy fazowy plan z harmonogramami i kosztami. Obejmuje audyt strony OPSEC i ocenę postury zaufania.
Polityki bezpieczeństwa (16-20 polityk obejmujących kontrolę dostępu, reagowanie na incydenty, zarządzanie zmianami, zarządzanie dostawcami itd.). Strona postury zaufania na Twojej witrynie. Ujawnienia podprocesów i podorganizacji usługowej. Wszystkie artefakty, które biegły rewident będzie szukać — gotowe.
Jakiekolwiek luki techniczne istnieją — MFA, szyfrowanie, rejestrowanie audytu, testowanie kopii zapasowych, kontrolki punktu końcowego, skanowanie podatności, table-topy reagowania na incydenty. Koordynujemy pracę i weryfikujemy, że każda kontrola jest zaprojektowana i działająca przed Twoim oknem audytu.
Przedstawiamy Cię partnerskiej kancelarii CPA licencjonowanej przez AICPA. Angażujesz ich bezpośrednio do audytu formalnego (Media Express nie przeprowadza audytów SOC 2 — to ścisła granica licencjonowania AICPA). Pozostajemy zaangażowani w odpowiadanie na pytania biegłego rewidenta i zarządzanie ścieżką papieru.
Pakiet postury zaufania dla zespołów, które nie są całkowicie gotowe do pełnego audytu. Pakiet gotowości Type I dla zespołów, które potrzebują raportu szybko. Retainer zarządzany dla zespołów przechodzących od Type I do Type II.
Honoraria biegłych rewidentów Type II zazwyczaj $50-150k z powodu okna obserwacji 6-12 miesięcy i rozszerzonego testowania. Rzeczywiste ceny zależą od rozmiaru firmy, zakresu TSC i istniejącej postury bezpieczeństwa.
Powyżej podane są typowe stawki rynkowe w Illinois. Ceny Media Express są bardziej przystępne — budujemy raz i ponownie używamy dla klientów, więc nie płacisz za czyjąś pracę odkrywczą. Skontaktuj się z nami w sprawie spersonalizowanego wyceny w oparciu o Twoją dokładną sytuację.
⚜ Bezpłatna Konsultacja →Type I: migawka w momencie. Szybsze (2-3 miesiące po gotowości), tańsze. Type II: obserwacja 6-12 miesięcy Twoich kontroli w działaniu. Wyższe zaufanie, wyższy koszt, dłuższy harmonogram. Większość kupujących korporacyjnych chce Type II. Zacznij od Type I, jeśli potrzebujesz coś do ręki kupującemu za miesiąc; zaplanuj Type II jako ostateczny cel.
Type I: 3-6 miesięcy od zera. Type II: dodaje okno obserwacji 6-12 miesięcy na górze. Razem od zimnego startu do raportu Type II: 12-18 miesięcy. Jeśli już masz solidne operacje bezpieczeństwa, gotowość Type I w zaledwie 6-8 tygodni.
Pakiet postury zaufania: $6-15k. Gotowość Type I: $20-60k + $30-80k honorarium audytu. Type II: $30-80k + $50-150k honorarium audytu. Retainer zarządzany: $2-8k/mo.
Nie. Tylko kancelarie CPA licencjonowane przez AICPA mogą przeprowadzać audyty SOC 2. To ścisła granica licencjonowania AICPA. Media Express Cię przygotowuje do audytu — stronę postury zaufania, polityki, ujawnianie podprocesów, usuwanie luk — i koordynuje kierunek do partnerów audytu CPA, gdy będziesz gotowy.
Bezpieczeństwo jest obowiązkowe. Większość B2B SaaS zaczyna od bezpieczeństwa + dostępności. Dodaj poufność, jeśli obsługujesz dane klienta oznaczone jako poufne. Dodaj prywatność, jeśli przetwarzasz dane osobowe na dużą skalę. Integralność przetwarzania to niszowe — zwykle tylko dla platform finansowych/transakcyjnych.
Coraz bardziej tak. Zespoły zakupów przedsiębiorstw powszechnie dodają SOC 2 do kwestionariuszy bezpieczeństwa dostawcy. Bez niego albo zostaniesz zdyskwalifikowany, albo spędzisz godziny odpowiadając na pytania za prospect. SOC 2 zaspokaja większość badania due diligence kupującego korporacyjnego w jednym dokumencie — dramatycznie skraca cykl sprzedaży.
Zazwyczaj nie. Raporty SOC 2 są poufne i dzielone pod NDA z rzeczywistymi i potencjalnymi klientami. Co MOŻESZ robić publicznie: wspomnieć, że masz SOC 2 Type I lub Type II, wspomnieć swój okres raportu, wspomnieć które TSC są objęte. Budujemy stronę postury zaufania wokół tego, co możesz opublikować.
SOC 2 łączy się z kilkoma innymi frameworkami. Jeśli chcesz pójść głębiej w któryś z nich, nasza wiki obejmuje każdy w prostych słowach.
Weź bezpłatną ocenę gotowości 15-pytaniową. Natychmiastowy raport PDF ze swoim statusem SOC 2, rekomendowanym zakresom TSC i najważniejszymi działaniami.