รายการตรวจสอบนโยบายสำหรับ SOC 2: นโยบาย 18 ฉบับที่ครอบคลุมครบทั้ง 38 เกณฑ์

SOC 2 ไม่ได้ประกาศรายการเอกสารที่บังคับต้องมี — ผู้ตรวจประเมินจะทดสอบตามเกณฑ์ Trust Services Criteria (TSC) ฉบับปี 2017 และคาดหวังให้ชุดนโยบายขององค์กรคุณแสดงให้เห็นได้ว่าตอบเกณฑ์ได้ครบทุกข้อ ความคลุมเครือนี้เองที่ทำให้หลายทีมเขียนมากเกินไป (เอกสารบาง ๆ ห้าสิบฉบับที่ไม่มีใครทำตาม) หรือเขียนน้อยเกินไป (แล้วไปพบช่องว่างกลางการตรวจสอบ) หากเชื่อมโยงอย่างถูกต้อง นโยบายที่เขียนไว้ดีเพียง 18 ฉบับก็ครอบคลุมครบทั้ง 38 เกณฑ์ ในหมวดความมั่นคงปลอดภัย ความพร้อมใช้งาน และการรักษาความลับ

ตารางเชื่อมโยงเกณฑ์กับนโยบาย

กลุ่มเกณฑ์สิ่งที่ผู้ตรวจประเมินทดสอบนโยบายที่ครอบคลุม
CC1 — สภาพแวดล้อมการควบคุมความซื่อตรง การกำกับดูแลโดยคณะกรรมการ โครงสร้างองค์กร ความรู้ความสามารถ และความรับผิดชอบนโยบายความมั่นคงปลอดภัยสารสนเทศ, ความมั่นคงปลอดภัยด้านทรัพยากรบุคคล, การใช้งานที่ยอมรับได้ (+ ธรรมนูญการกำกับดูแลสำหรับหลักฐานระดับคณะกรรมการตาม CC1.2/1.3)
CC2 — การสื่อสารคุณภาพของข้อมูล การสื่อสารภายในและภายนอกองค์กรนโยบายความมั่นคงปลอดภัยสารสนเทศ, ความมั่นคงปลอดภัยด้านทรัพยากรบุคคล, การตอบสนองเหตุการณ์ผิดปกติ, การประเมินความเสี่ยง
CC3 — การประเมินความเสี่ยงการกำหนดวัตถุประสงค์ การระบุความเสี่ยง การทุจริต และการเปลี่ยนแปลงนโยบายการประเมินและจัดการความเสี่ยง, ความมั่นคงปลอดภัยสารสนเทศ, การบริหารการเปลี่ยนแปลง
CC4 — การติดตามและประเมินผลการประเมินมาตรการควบคุม และการจัดการข้อบกพร่องนโยบายความมั่นคงปลอดภัยสารสนเทศ, การบริหารจัดการช่องโหว่, การประเมินความเสี่ยง
CC5 — กิจกรรมการควบคุมมาตรการควบคุมเพื่อลดความเสี่ยง มาตรการควบคุมด้านเทคโนโลยี และการนำไปใช้ผ่านนโยบายนโยบายความมั่นคงปลอดภัยสารสนเทศ, ความต่อเนื่องทางธุรกิจและการกู้คืนจากภัยพิบัติ, การบริหารผู้ให้บริการภายนอก
CC6 — การควบคุมการเข้าถึงการเข้าถึงเชิงตรรกะและทางกายภาพ การทำลายข้อมูล ขอบเขตของระบบ และการส่งข้อมูลนโยบายการควบคุมการเข้าถึง, รหัสผ่าน, การเข้ารหัสและการบริหารกุญแจเข้ารหัส, การบริหารทรัพย์สินและสื่อบันทึกข้อมูล, การจำแนกชั้นความลับและการจัดการข้อมูล
CC7 — การปฏิบัติการช่องโหว่ ความผิดปกติ เหตุการณ์ผิดปกติ และการกู้คืนนโยบายการบริหารจัดการช่องโหว่, การจัดเก็บบันทึกและการเฝ้าระวัง, การตอบสนองเหตุการณ์ผิดปกติ, การป้องกันโปรแกรมไม่ประสงค์ดี
CC8 — การเปลี่ยนแปลงการบริหารการเปลี่ยนแปลงโครงสร้างพื้นฐาน ข้อมูล และซอฟต์แวร์นโยบายการบริหารการเปลี่ยนแปลง, การบริหารจัดการช่องโหว่, การบริหารทรัพย์สินและสื่อบันทึกข้อมูล
CC9 — การลดความเสี่ยงความเสี่ยงจากการหยุดชะงัก และความเสี่ยงจากผู้ให้บริการภายนอกและคู่ค้านโยบายความต่อเนื่องทางธุรกิจและการกู้คืนจากภัยพิบัติ, การบริหารผู้ให้บริการภายนอกและคู่ค้า, การประเมินความเสี่ยง
A1 — ความพร้อมใช้งานขีดความสามารถของระบบ การป้องกันด้านสภาพแวดล้อม และการทดสอบการกู้คืนนโยบายการสำรองและกู้คืนข้อมูล, ความต่อเนื่องทางธุรกิจและการกู้คืนจากภัยพิบัติ, การจัดเก็บบันทึกและการเฝ้าระวัง
C1 — การรักษาความลับการระบุ การปกป้อง และการทำลายข้อมูลที่เป็นความลับนโยบายการจำแนกชั้นความลับและการจัดการข้อมูล, การเก็บรักษาและทำลายข้อมูล

เกณฑ์ที่ใช้ตามเงื่อนไข

มีเกณฑ์อยู่สองชุดที่จะใช้ก็ต่อเมื่ออยู่ในขอบเขตของรายงานของคุณเท่านั้น ได้แก่ ความถูกต้องของการประมวลผล (PI1.1–PI1.5) ซึ่งตอบด้วยนโยบายความถูกต้องของการประมวลผลโดยเฉพาะ และ ความเป็นส่วนตัว (P1–P8) ซึ่งตอบด้วยนโยบายการคุ้มครองข้อมูลส่วนบุคคล ครอบคลุมการแจ้งเจ้าของข้อมูล การขอความยินยอม สิทธิของเจ้าของข้อมูล บันทึกการเปิดเผยข้อมูล และการแจ้งเหตุละเมิดข้อมูล อย่านำสองชุดนี้ไปเพิ่มให้ชุดนโยบายหลักหนาขึ้นโดยไม่จำเป็น เว้นแต่ผู้ตรวจประเมินจะกำหนดให้อยู่ในขอบเขต

สิ่งที่สำคัญกว่าตัวรายการนโยบาย

ผู้ตรวจประเมินจะสุ่มตรวจความสอดคล้องกัน ได้แก่ การใช้นิยามศัพท์ชุดเดียวกันในทุกเอกสาร เกณฑ์ระดับความรุนแรงชุดเดียว ค่าระยะเวลาเก็บรักษาข้อมูลชุดเดียว และข้อความในนโยบายที่เขียนเป็นข้อผูกพันที่ทดสอบได้จริง ไม่ใช่เพียงความมุ่งหวัง ชุดนโยบายที่ขัดแย้งกันเองเรื่องการหมดเวลาเซสชันที่ 15 นาที ย่อมไม่ผ่านการพิจารณาตั้งแต่วันแรก ไม่ว่าคุณจะเลือกใช้ชุดใด ให้ตรวจสอบการอ้างอิงข้ามเอกสารให้เรียบร้อยก่อนที่ผู้ตรวจประเมินจะตรวจพบเอง

ทางลัด: ชุด Starter ของ MeerLock คือชุดนโยบาย 18 ฉบับชุดนี้พอดี — ตรวจทานทีละบรรทัดกับเกณฑ์ครบทั้ง 38 ข้อ ใช้หลักการชุดเดียวกันตลอดทั้งชุด และทุกนโยบายมีตารางภาคผนวกที่แสดงว่านโยบายฉบับนั้นตอบเกณฑ์ข้อใดบ้าง ดูว่ามีอะไรอยู่ข้างใน →

ไม่ต้องเริ่มจากหน้ากระดาษเปล่า

นโยบายหลัก 18 ฉบับ ครอบคลุม 38/38 เกณฑ์ รวมชุดเครื่องมือ ISMS — €590 ชำระครั้งเดียว หรือจะขอรับนโยบายตัวอย่างฟรีก่อนก็ได้

ขอรับนโยบายตัวอย่าง →