Attestazione AICPA · non un certificato Regolamentazioni / SOC 2

SOC 2: Trust Services Criteria dell'AICPA

L'attestazione di origine nordamericana, sempre più richiesta a livello internazionale, sull'affidabilità dei fornitori di servizi — particolarmente rilevante per i provider SaaS con clienti statunitensi o contratti enterprise internazionali.

Cos'è SOC 2

Un'attestazione rilasciata da una società di revisione contabile, non un certificato.

SOC 2 si basa sui Trust Services Criteria (TSC) dell'American Institute of Certified Public Accountants (AICPA) — versione 2017, con Points of Focus rivisti nel 2022. A differenza di ISO/IEC 27001, SOC 2 non è un certificato, ma un report di attestazione redatto da una società di revisione contabile autorizzata (società CPA).

I TSC si articolano in cinque categorie: Security (i "Common Criteria" obbligatori, CC1–CC9) e quattro categorie opzionali aggiuntive — Availability, Processing Integrity, Confidentiality e Privacy — selezionabili liberamente in base al modello di business.

SOC 2 prevede due tipologie di report: Type I valuta l'idoneità dei controlli a una data specifica, Type II l'efficacia effettiva su un periodo di osservazione — nella pratica solitamente da sei a dodici mesi. Type II è considerato il report più significativo e maggiormente richiesto sul mercato.

Calendario

Scadenze importanti

2017Versione TSC

AICPA Trust Services Criteria (2017)

Versione base attuale dei Trust Services Criteria, su cui si fondano i report SOC 2.

2022Points of Focus rivisti

Revised Points of Focus 2022

Indicazioni interpretative riviste (Points of Focus) relative ai TSC del 2017, senza modificare i criteri stessi.

data specificaType I

Valutazione dell'idoneità dei controlli in un momento specifico

Valutazione point-in-time se i controlli descritti sono progettati in modo adeguato.

6–12 mesiType II

Valutazione dell'efficacia su un periodo di tempo

Il periodo di osservazione non è fissato in modo rigido dall'AICPA, ma nella pratica è solitamente di sei-dodici mesi; successivamente si procede solitamente a un rinnovo annuale.

Obblighi principali

Come è strutturato SOC 2.

Security / Common Criteria (CC1–CC9)

Criteri base obbligatori per ogni report SOC 2: governance, valutazione del rischio, attività di controllo, comunicazione, monitoraggio.

Quattro categorie opzionali

Availability, Processing Integrity, Confidentiality e Privacy — selezionabili in aggiunta alla categoria Security in base al modello di business e alle aspettative dei clienti.

Type I vs. Type II

Type I: idoneità dei controlli a una data specifica. Type II: efficacia dimostrata su un periodo di osservazione — maggiore valenza probatoria, maggiore impegno.

Ciclo di attestazione annuale

I report SOC 2 non hanno una durata di validità fissata per legge, ma sul mercato vengono per lo più rinnovati annualmente per dimostrare l'attualità nei confronti dei clienti.

Come risolve ReportAct

Prove Common Criteria, cross-mappate con NIS2 e ISO 27001.

Il Framework Pack ReportAct per SOC 2 mappa tutte e nove le categorie Common Criteria (CC1–CC9) come assessment strutturato — completamente cross-mappato con NIS2 e ISO/IEC 27001, in modo che lo stesso controllo non debba essere rilevato tre volte.

Le prove sigillate di ReportAct fungono da base per il revisore nella redazione del report SOC 2 — in particolare per Type II, dove l'efficacia deve essere documentata in modo tracciabile per l'intero periodo di osservazione.

Tramite il Trust Center, le prove sigillate rilevanti per SOC 2 possono essere utilizzate direttamente nei questionari dei clienti e nella prova di fiducia pubblica — senza rielaborazione manuale per ogni richiesta.

Dichiarazione di prodotto/posizionamento, non consulenza legale.

Fonti primarie

Consulti direttamente

AICPA & CIMA — 2017 Trust Services Criteria con Revised Points of Focus 2022 https://www.aicpa-cima.com/resources/download/2017-trust-services-criteria-with-revised-points-of-focus-2022
AICPA & CIMA — pagina tematica SOC 2 https://www.aicpa-cima.com/

ReportAct non è una società di consulenza. Questa pagina non sostituisce una consulenza legale. Il testo dei Trust Services Criteria è protetto da copyright ed è disponibile presso l'AICPA — questa pagina descrive struttura e processo, ma non sostituisce la lettura del testo originale né il confronto con il proprio revisore. Si applicano i nostri Termini e condizioni.

Prossimo passo

Prove che accelerano il Suo audit SOC 2.

Inizi subito con il Suo assessment Common Criteria — cross-mappato con NIS2 e ISO 27001.