รายการตรวจสอบนโยบายสำหรับ SOC 2: นโยบาย 18 ฉบับที่ครอบคลุมครบทั้ง 38 เกณฑ์
SOC 2 ไม่ได้ประกาศรายการเอกสารที่บังคับต้องมี — ผู้ตรวจประเมินจะทดสอบตามเกณฑ์ Trust Services Criteria (TSC) ฉบับปี 2017 และคาดหวังให้ชุดนโยบายขององค์กรคุณแสดงให้เห็นได้ว่าตอบเกณฑ์ได้ครบทุกข้อ ความคลุมเครือนี้เองที่ทำให้หลายทีมเขียนมากเกินไป (เอกสารบาง ๆ ห้าสิบฉบับที่ไม่มีใครทำตาม) หรือเขียนน้อยเกินไป (แล้วไปพบช่องว่างกลางการตรวจสอบ) หากเชื่อมโยงอย่างถูกต้อง นโยบายที่เขียนไว้ดีเพียง 18 ฉบับก็ครอบคลุมครบทั้ง 38 เกณฑ์ ในหมวดความมั่นคงปลอดภัย ความพร้อมใช้งาน และการรักษาความลับ
ตารางเชื่อมโยงเกณฑ์กับนโยบาย
| กลุ่มเกณฑ์ | สิ่งที่ผู้ตรวจประเมินทดสอบ | นโยบายที่ครอบคลุม |
|---|---|---|
| CC1 — สภาพแวดล้อมการควบคุม | ความซื่อตรง การกำกับดูแลโดยคณะกรรมการ โครงสร้างองค์กร ความรู้ความสามารถ และความรับผิดชอบ | นโยบายความมั่นคงปลอดภัยสารสนเทศ, ความมั่นคงปลอดภัยด้านทรัพยากรบุคคล, การใช้งานที่ยอมรับได้ (+ ธรรมนูญการกำกับดูแลสำหรับหลักฐานระดับคณะกรรมการตาม CC1.2/1.3) |
| CC2 — การสื่อสาร | คุณภาพของข้อมูล การสื่อสารภายในและภายนอกองค์กร | นโยบายความมั่นคงปลอดภัยสารสนเทศ, ความมั่นคงปลอดภัยด้านทรัพยากรบุคคล, การตอบสนองเหตุการณ์ผิดปกติ, การประเมินความเสี่ยง |
| CC3 — การประเมินความเสี่ยง | การกำหนดวัตถุประสงค์ การระบุความเสี่ยง การทุจริต และการเปลี่ยนแปลง | นโยบายการประเมินและจัดการความเสี่ยง, ความมั่นคงปลอดภัยสารสนเทศ, การบริหารการเปลี่ยนแปลง |
| CC4 — การติดตามและประเมินผล | การประเมินมาตรการควบคุม และการจัดการข้อบกพร่อง | นโยบายความมั่นคงปลอดภัยสารสนเทศ, การบริหารจัดการช่องโหว่, การประเมินความเสี่ยง |
| CC5 — กิจกรรมการควบคุม | มาตรการควบคุมเพื่อลดความเสี่ยง มาตรการควบคุมด้านเทคโนโลยี และการนำไปใช้ผ่านนโยบาย | นโยบายความมั่นคงปลอดภัยสารสนเทศ, ความต่อเนื่องทางธุรกิจและการกู้คืนจากภัยพิบัติ, การบริหารผู้ให้บริการภายนอก |
| CC6 — การควบคุมการเข้าถึง | การเข้าถึงเชิงตรรกะและทางกายภาพ การทำลายข้อมูล ขอบเขตของระบบ และการส่งข้อมูล | นโยบายการควบคุมการเข้าถึง, รหัสผ่าน, การเข้ารหัสและการบริหารกุญแจเข้ารหัส, การบริหารทรัพย์สินและสื่อบันทึกข้อมูล, การจำแนกชั้นความลับและการจัดการข้อมูล |
| CC7 — การปฏิบัติการ | ช่องโหว่ ความผิดปกติ เหตุการณ์ผิดปกติ และการกู้คืน | นโยบายการบริหารจัดการช่องโหว่, การจัดเก็บบันทึกและการเฝ้าระวัง, การตอบสนองเหตุการณ์ผิดปกติ, การป้องกันโปรแกรมไม่ประสงค์ดี |
| CC8 — การเปลี่ยนแปลง | การบริหารการเปลี่ยนแปลงโครงสร้างพื้นฐาน ข้อมูล และซอฟต์แวร์ | นโยบายการบริหารการเปลี่ยนแปลง, การบริหารจัดการช่องโหว่, การบริหารทรัพย์สินและสื่อบันทึกข้อมูล |
| CC9 — การลดความเสี่ยง | ความเสี่ยงจากการหยุดชะงัก และความเสี่ยงจากผู้ให้บริการภายนอกและคู่ค้า | นโยบายความต่อเนื่องทางธุรกิจและการกู้คืนจากภัยพิบัติ, การบริหารผู้ให้บริการภายนอกและคู่ค้า, การประเมินความเสี่ยง |
| A1 — ความพร้อมใช้งาน | ขีดความสามารถของระบบ การป้องกันด้านสภาพแวดล้อม และการทดสอบการกู้คืน | นโยบายการสำรองและกู้คืนข้อมูล, ความต่อเนื่องทางธุรกิจและการกู้คืนจากภัยพิบัติ, การจัดเก็บบันทึกและการเฝ้าระวัง |
| C1 — การรักษาความลับ | การระบุ การปกป้อง และการทำลายข้อมูลที่เป็นความลับ | นโยบายการจำแนกชั้นความลับและการจัดการข้อมูล, การเก็บรักษาและทำลายข้อมูล |
เกณฑ์ที่ใช้ตามเงื่อนไข
มีเกณฑ์อยู่สองชุดที่จะใช้ก็ต่อเมื่ออยู่ในขอบเขตของรายงานของคุณเท่านั้น ได้แก่ ความถูกต้องของการประมวลผล (PI1.1–PI1.5) ซึ่งตอบด้วยนโยบายความถูกต้องของการประมวลผลโดยเฉพาะ และ ความเป็นส่วนตัว (P1–P8) ซึ่งตอบด้วยนโยบายการคุ้มครองข้อมูลส่วนบุคคล ครอบคลุมการแจ้งเจ้าของข้อมูล การขอความยินยอม สิทธิของเจ้าของข้อมูล บันทึกการเปิดเผยข้อมูล และการแจ้งเหตุละเมิดข้อมูล อย่านำสองชุดนี้ไปเพิ่มให้ชุดนโยบายหลักหนาขึ้นโดยไม่จำเป็น เว้นแต่ผู้ตรวจประเมินจะกำหนดให้อยู่ในขอบเขต
สิ่งที่สำคัญกว่าตัวรายการนโยบาย
ผู้ตรวจประเมินจะสุ่มตรวจความสอดคล้องกัน ได้แก่ การใช้นิยามศัพท์ชุดเดียวกันในทุกเอกสาร เกณฑ์ระดับความรุนแรงชุดเดียว ค่าระยะเวลาเก็บรักษาข้อมูลชุดเดียว และข้อความในนโยบายที่เขียนเป็นข้อผูกพันที่ทดสอบได้จริง ไม่ใช่เพียงความมุ่งหวัง ชุดนโยบายที่ขัดแย้งกันเองเรื่องการหมดเวลาเซสชันที่ 15 นาที ย่อมไม่ผ่านการพิจารณาตั้งแต่วันแรก ไม่ว่าคุณจะเลือกใช้ชุดใด ให้ตรวจสอบการอ้างอิงข้ามเอกสารให้เรียบร้อยก่อนที่ผู้ตรวจประเมินจะตรวจพบเอง
ทางลัด: ชุด Starter ของ MeerLock คือชุดนโยบาย 18 ฉบับชุดนี้พอดี — ตรวจทานทีละบรรทัดกับเกณฑ์ครบทั้ง 38 ข้อ ใช้หลักการชุดเดียวกันตลอดทั้งชุด และทุกนโยบายมีตารางภาคผนวกที่แสดงว่านโยบายฉบับนั้นตอบเกณฑ์ข้อใดบ้าง ดูว่ามีอะไรอยู่ข้างใน →
ไม่ต้องเริ่มจากหน้ากระดาษเปล่า
นโยบายหลัก 18 ฉบับ ครอบคลุม 38/38 เกณฑ์ รวมชุดเครื่องมือ ISMS — €590 ชำระครั้งเดียว หรือจะขอรับนโยบายตัวอย่างฟรีก่อนก็ได้
ขอรับนโยบายตัวอย่าง →