Panduan Kepatuhan SOC 2
Auditor SOC 2 menginginkan bukti bahwa kontrol keamanan Anda, termasuk pelatihan kesadaran, benar-benar beroperasi. Claro menghasilkan bukti berulang dan terdokumentasi yang menjadi sandaran pemeriksaan Type II.
- Regulator
- AICPA (Trust Services Criteria)
- Berlaku untuk
- Organisasi jasa yang menangani data pelanggan
Ringkasan
SOC 2 adalah laporan atestasi yang didasarkan pada AICPA Trust Services Criteria. Laporan ini banyak digunakan oleh penyedia SaaS dan organisasi jasa lain untuk memberi pelanggan jaminan independen bahwa mereka mengelola data secara bertanggung jawab. Laporan selalu mencakup kriteria Security, yang dikenal sebagai common criteria, dan dapat secara opsional menyertakan Availability, Processing Integrity, Confidentiality, dan Privacy. Bagi banyak eksportir Indonesia yang menjual ke pelanggan internasional, laporan SOC 2 telah menjadi ekspektasi rutin sebelum kesepakatan tercapai.
Ada dua jenis laporan SOC 2, dan perbedaannya penting untuk bukti. Laporan Type I menilai apakah kontrol dirancang dengan tepat pada satu titik waktu. Laporan Type II menilai apakah kontrol tersebut beroperasi secara efektif selama suatu periode, biasanya beberapa bulan hingga satu tahun. Type II lebih menuntut justru karena membutuhkan bukti bahwa kontrol berjalan konsisten sepanjang periode, bukan sekadar tersedia di atas kertas pada satu hari.
Pelatihan kesadaran keamanan berada di dalam kriteria Security. Common criteria mencakup kriteria lingkungan kontrol dan terkait risiko yang menyoroti apakah personel kompeten, sadar akan tanggung jawabnya, dan terlatih untuk mendukung komitmen keamanan organisasi. Dalam praktiknya, auditor lazim mengharapkan bukti bahwa karyawan menyelesaikan pelatihan kesadaran keamanan dan bahwa pelatihan berjalan dengan kadensi berkala. Bukti bahwa kontrol benar-benar berjalan, dan menjangkau orang yang tepat, itulah yang dicermati pemeriksaan Type II.
Halaman ini adalah panduan umum, bukan nasihat hukum atau audit. Laporan SOC 2 hanya diterbitkan oleh kantor akuntan publik independen setelah pemeriksaan, sehingga sumber otoritatifnya adalah AICPA Trust Services Criteria dan auditor pilihan Anda. Claro mendukung kontrol pelatihan kesadaran dan menghasilkan bukti berulang yang disampel pemeriksa, tetapi Claro sendiri tidak menerbitkan laporan SOC 2 atau menentukan hasil pemeriksaan. Laporan mencerminkan seluruh lingkungan kontrol Anda sebagaimana dinilai oleh akuntan publik.
Apa yang diharapkan aturan ini
Security, common criteria
Setiap laporan SOC 2 mencakup kriteria Security, yang harus dipenuhi semua organisasi jasa terlepas dari kategori opsional yang mereka tambahkan. Kriteria ini menetapkan ekspektasi dasar untuk melindungi sistem dan data. Kontrol kesadaran dan kompetensi berada di dalam kriteria ini.
Lingkungan kontrol yang terlatih dan sadar
Common criteria mengharapkan personel memahami tanggung jawab keamanannya dan terlatih untuk memenuhi komitmen organisasi. Ini bagian dari lingkungan kontrol yang mendasari segala hal lainnya. Auditor mencari program yang menjaga karyawan tetap kompeten dan sadar, bukan satu slide onboarding.
Type I: rancangan kontrol pada satu titik waktu
Pemeriksaan Type I menilai apakah kontrol, termasuk pelatihan kesadaran, dirancang dengan tepat pada tanggal tertentu. Anda harus dapat menjelaskan cara kontrol seharusnya bekerja dan menunjukkan bahwa kontrol itu ada. Ini kerap menjadi langkah awal sebelum mengejar laporan Type II.
Type II: efektivitas operasi sepanjang periode
Pemeriksaan Type II menguji apakah kontrol beroperasi efektif sepanjang periode tinjauan, kerap enam hingga dua belas bulan. Untuk pelatihan kesadaran, ini berarti bukti bahwa program berjalan sesuai jadwal dan menjangkau staf di seluruh rentang waktu itu. Kontrol yang terhenti di tengah periode menjadi temuan.
Sampling dan bukti operasi
Auditor menyampel catatan untuk memastikan kontrol benar-benar berjalan sebagaimana dijelaskan, sehingga bukti harus lengkap dan dapat diambil. Untuk kesadaran, ini biasanya berarti catatan penyelesaian yang tertaut pada individu dan tanggal. Celah atau catatan yang hilang untuk sebagian periode melemahkan kontrol.
Kadensi berkala, bukan peristiwa sekali
Karena Type II melihat operasi dari waktu ke waktu, pelatihan kesadaran umumnya diharapkan berulang sesuai jadwal yang ditetapkan dengan cakupan bagi karyawan baru. Program yang hanya terjadi sekali di awal periode tidak akan menunjukkan operasi yang konsisten. Kadensi dan cakupan sama-sama penting.
Menjangkau karyawan baru dan seluruh populasi
Pemeriksaan mengharapkan kontrol menjangkau populasi yang relevan, termasuk orang yang bergabung selama periode. Bukti harus menunjukkan bahwa pelatihan onboarding terjadi dan pelatihan berkelanjutan mencakup staf saat ini. Cakupan yang sebagian adalah sumber pengecualian yang umum.
Bagaimana Claro membantu Anda patuh
Jalankan pelatihan kesadaran dengan kadensi yang ditetapkan
Claro menyampaikan kesadaran keamanan melalui micro-module dan learning path bilingual, dengan aturan penugasan yang berulang sesuai jadwal di sepanjang periode tinjauan. Ini langsung mendukung operasi berulang yang diuji pemeriksaan Type II. Impor SCORM 1.2 memungkinkan Anda menstandarkan materi pelatihan yang ada dalam satu sistem.
Hasilkan catatan penyelesaian untuk sampling
Claro menyimpan catatan penyelesaian per pengguna yang tertaut pada individu dan tanggal, yang persis disampel auditor untuk memastikan kontrol beroperasi. Catatan tertata dan dapat diambil, bukan berserakan di berbagai lembar kerja. Ini mengurangi gesekan selama rentang pemeriksaan.
Tunjukkan efektivitas dengan simulasi
Simulasi phishing terlokalisasi dengan pelacakan per penerima atas buka, klik, kirim, dan lapor menunjukkan bahwa kesadaran berubah menjadi perilaku. Ini memberi pemeriksa lebih dari sekadar kehadiran, membuktikan bahwa kontrol berdampak nyata. Hasil terhimpun di sepanjang periode.
Jangkau karyawan baru dengan aturan penugasan dan JIT
Aturan penugasan dapat mendaftarkan karyawan baru secara otomatis, dan pelatihan seketika terpicu saat pengguna gagal dalam simulasi. Bersama-sama, ini membantu memastikan kontrol menjangkau seluruh populasi di sepanjang periode, termasuk orang yang bergabung di tengah jalan. Celah cakupan adalah pengecualian SOC 2 yang umum dan ini mengatasinya.
Ekspor paket bukti berulang
Claro menghasilkan paket bukti berupa bundel ZIP berisi laporan PDF bergaya Claro dan ekspor CSV, dengan pengiriman terjadwal yang menjaga bukti tetap terkini di sepanjang rentang tinjauan. Ketika pemeriksa meminta catatan untuk bulan tertentu, semuanya siap. Ini cocok dengan sifat berkelanjutan periode Type II.
Jaga bukti tetap tepercaya dan terisolasi
Log audit, isolasi data per tenant, dan enkripsi PII saat tersimpan dengan AES-256-GCM membantu memastikan bukti itu sendiri andal dan aksesnya terkendali. Penilaian risiko per pengguna dan per departemen menambahkan pandangan manajemen atas lapisan manusia. Penerapan on-premise atau SaaS cocok untuk kebutuhan penanganan data yang berbeda.
Pertanyaan yang sering diajukan
Tidak. Laporan SOC 2 hanya diterbitkan oleh kantor akuntan publik independen setelah memeriksa kontrol Anda. Claro mendukung kontrol kesadaran keamanan di dalam kriteria Security dan menghasilkan bukti berulang yang disampel pemeriksa. Claro memperkuat dan mendokumentasikan sebagian dari apa yang dinilai auditor, tetapi tidak menerbitkan laporannya.
Halaman ini disediakan hanya untuk informasi umum dan bukan merupakan nasihat hukum. Persyaratan regulasi dapat berubah dan berlaku berbeda tergantung organisasi Anda. Pastikan kewajiban spesifik Anda dengan penasihat hukum yang kompeten atau regulator Anda.
Halaman terkait
UU PDP (UU 27/2022)
Undang-Undang Pelindungan Data Pribadi Indonesia. Bangun kesiapan kesadaran dan respons pelanggaran yang diharapkannya.
Pelajari lebih lanjutOJK POJK 11/2022
Aturan TI dan ketahanan siber OJK untuk bank. Buktikan kesadaran dan pengujian yang dituntutnya.
Pelajari lebih lanjutPanduan BSSN
Panduan lembaga siber nasional Indonesia. Perkuat lapisan manusia yang menjadi fokusnya.
Pelajari lebih lanjutBangun bukti kesadaran keamanan yang dapat dipertanggungjawabkan
Claro memberi tim kepatuhan dan keamanan pelaporan yang diharapkan auditor, dalam bahasa Inggris dan Bahasa Indonesia.
Minta demo