SOC 2: Trust Services Criteria dell'AICPA
L'attestazione di origine nordamericana, sempre più richiesta a livello internazionale, sull'affidabilità dei fornitori di servizi — particolarmente rilevante per i provider SaaS con clienti statunitensi o contratti enterprise internazionali.
Un'attestazione rilasciata da una società di revisione contabile, non un certificato.
SOC 2 si basa sui Trust Services Criteria (TSC) dell'American Institute of Certified Public Accountants (AICPA) — versione 2017, con Points of Focus rivisti nel 2022. A differenza di ISO/IEC 27001, SOC 2 non è un certificato, ma un report di attestazione redatto da una società di revisione contabile autorizzata (società CPA).
I TSC si articolano in cinque categorie: Security (i "Common Criteria" obbligatori, CC1–CC9) e quattro categorie opzionali aggiuntive — Availability, Processing Integrity, Confidentiality e Privacy — selezionabili liberamente in base al modello di business.
SOC 2 prevede due tipologie di report: Type I valuta l'idoneità dei controlli a una data specifica, Type II l'efficacia effettiva su un periodo di osservazione — nella pratica solitamente da sei a dodici mesi. Type II è considerato il report più significativo e maggiormente richiesto sul mercato.
Scadenze importanti
AICPA Trust Services Criteria (2017)
Versione base attuale dei Trust Services Criteria, su cui si fondano i report SOC 2.
Revised Points of Focus 2022
Indicazioni interpretative riviste (Points of Focus) relative ai TSC del 2017, senza modificare i criteri stessi.
Valutazione dell'idoneità dei controlli in un momento specifico
Valutazione point-in-time se i controlli descritti sono progettati in modo adeguato.
Valutazione dell'efficacia su un periodo di tempo
Il periodo di osservazione non è fissato in modo rigido dall'AICPA, ma nella pratica è solitamente di sei-dodici mesi; successivamente si procede solitamente a un rinnovo annuale.
Come è strutturato SOC 2.
Security / Common Criteria (CC1–CC9)
Criteri base obbligatori per ogni report SOC 2: governance, valutazione del rischio, attività di controllo, comunicazione, monitoraggio.
Quattro categorie opzionali
Availability, Processing Integrity, Confidentiality e Privacy — selezionabili in aggiunta alla categoria Security in base al modello di business e alle aspettative dei clienti.
Type I vs. Type II
Type I: idoneità dei controlli a una data specifica. Type II: efficacia dimostrata su un periodo di osservazione — maggiore valenza probatoria, maggiore impegno.
Ciclo di attestazione annuale
I report SOC 2 non hanno una durata di validità fissata per legge, ma sul mercato vengono per lo più rinnovati annualmente per dimostrare l'attualità nei confronti dei clienti.
Prove Common Criteria, cross-mappate con NIS2 e ISO 27001.
Il Framework Pack ReportAct per SOC 2 mappa tutte e nove le categorie Common Criteria (CC1–CC9) come assessment strutturato — completamente cross-mappato con NIS2 e ISO/IEC 27001, in modo che lo stesso controllo non debba essere rilevato tre volte.
Le prove sigillate di ReportAct fungono da base per il revisore nella redazione del report SOC 2 — in particolare per Type II, dove l'efficacia deve essere documentata in modo tracciabile per l'intero periodo di osservazione.
Tramite il Trust Center, le prove sigillate rilevanti per SOC 2 possono essere utilizzate direttamente nei questionari dei clienti e nella prova di fiducia pubblica — senza rielaborazione manuale per ogni richiesta.
Dichiarazione di prodotto/posizionamento, non consulenza legale.
Consulti direttamente
ReportAct non è una società di consulenza. Questa pagina non sostituisce una consulenza legale. Il testo dei Trust Services Criteria è protetto da copyright ed è disponibile presso l'AICPA — questa pagina descrive struttura e processo, ma non sostituisce la lettura del testo originale né il confronto con il proprio revisore. Si applicano i nostri Termini e condizioni.
Prove che accelerano il Suo audit SOC 2.
Inizi subito con il Suo assessment Common Criteria — cross-mappato con NIS2 e ISO 27001.