SOC2 审计准备

soc2-audit-prep
分类编程
作者Alireza Rezvani
许可MIT
评分4.30/5
使用14.4K

/cs:soc2-audit-prep — SOC 2 Type II 强制质询问题

命令: /cs:soc2-audit-prep <scope>

SOC 2 Type II 审计师会对所有 SOC 2 工作进行压力测试。在任何 Type II 周期开始前,需针对观察期的纪律性进行以下六项质询。

运行时机

  • 观察期前(周期的第 1-2 个月)
  • 观察期中期(第 6 个月检查点)
  • 实地测试前(第 10 个月)
  • 报告出具后(规划下一个周期)
  • 范围变更后(增加 TSC 类别)
  • 观察期间发生重大事故后

SOC 2 Type II 六大问题

1. 审计范围是什么,包含哪些 TSC 类别?

安全性(Security)是必须的;其他类别根据客户需求可选。
  • 安全性:始终包含通用标准 (CC1-CC9)
  • 可用性 (A1):适用于有 SLA 承诺的 SaaS
  • 处理完整性 (PI1):适用于处理交易/财务数据的系统
  • 机密性 (C1):适用于处理专有/机密数据的系统
  • 隐私性 (P1-P8):适用于处理个人数据的系统(如适用,与 GDPR 重叠)
  • AICPA AT-C 205 系统描述:必须完整 + 准确 + 边界清晰

2. 在观察期间是否有任何控制项跳过了执行周期?

Type II 要求持续运行 —— 只要跳过一个周期 = 很可能被判定为异常(Exception)。
  • 季度控制(如:权限审查):4 个季度必须全部覆盖
  • 月度控制(如:漏洞扫描):所有月份必须全部覆盖
  • 持续性控制(如:日志记录):期间不得有中断
  • 年度控制(如:BCP 演习、培训):必须在期间内完成

3. 请出示在观察期中期实施的任何控制项的变更管理证据。

期中变更 = 高审计风险。
  • 观察期间实施的新控制项:必须有变更管理文档记录
  • 修改后的控制项:理由 + 生效日期 + 对先前样本的影响
  • 移除的控制项:理由 + 客户影响评估
  • 策略:尽量避免期中变更;推迟到下一个周期

4. 异常日志在哪里,重要性评估(Materiality Assessment)是什么?

实时记录异常 —— 而非事后补录。
  • 每个异常在发现时即记录,而非在审计时记录
  • 每项异常需注明:内容 / 时间 / 影响 / 修复措施 / 负责人
  • 重要性评估:该异常是否影响整体控制运行?
  • 审计公司阈值:通常每个控制项 1-2 个异常可接受;3 个及以上 = 审计发现(Finding)

5. 请出示观察期【第一个月】中每个 TSC 标准的样本证据。

不是最后一周 —— 而是第一个月。
  • 审计公司会在整个观察期内随机抽样
  • 前期就具备的证据证明了运行纪律
  • 集中在最后 30 天的证据 = 发出“临时突击”的信号
  • 样本 ID 必须能从运行系统中复现

6. 与 ISO 27001 的映射关系是什么,哪些证据可以复用?

两者有 75% 的控制项重叠 —— 是最经典的组合。
  • 运行 cross_framework_mapper.py 以获取高置信度的重叠主题
  • 每个共享交付物应同时被两次审计引用(一次收集,两份报告)
  • 与 cs-ciso-iso27001 协调审计时间表
  • 避免为同一个控制项生成重复的证据文件

工作流

bash
# 1. 范围界定 + 差距分析(观察期前)
python ra-qm-team/skills/soc2-compliance/scripts/gap_analyzer.py current_state.json

2. 包含 ISO 27 的控制矩阵

001 交叉对照 (cross-walk) python ra-qm-team/skills/soc2-compliance/scripts/control_matrix_builder.py program.json

3. 持续证据追踪(观察期内)

python ra-qm-team/skills/soc2-compliance/scripts/evidence_tracker.py evidence_log.json

4. 模拟审计(第 10 个月现场测试前)

python ../../skills/compliance-os/scripts/audit_simulator.py soc2_scope.json
code
## 输出格式
markdown

SOC 2 Type II 审计准备:<范围>

日期: YYYY-MM-DD 观察期: YYYY-MM-DD 至 YYYY-MM-DD

当前决策事项

[范围界定 | 观察前准备 | 观察状态 | 现场审计前准备 | 报告响应]

TSC 范围

  • 安全性 (Security):包含
  • 可用性 (Availability):<是/否>
  • 处理完整性 (Processing Integrity):<是/否>
  • 机密性 (Confidentiality):<是/否>
  • 隐私性 (Privacy):<是/否>

观察期状态

  • 已过去月份:N / 12
  • 控制项一致运行率:%
  • 识别出的周期缺失:<列表>
  • 期中控制项变更:N (每项均有变更管理记录:是/否)

异常日志

  • 记录的异常总数:N
  • 单项控制最大异常数:M (审计师容忍度:通常为 1-2)
  • 重大异常 (影响整体控制):<列表>
  • 每项异常的修复状态:已完成/进行中

样本证据覆盖率

  • 第 1-3 月证据:完整/有缺失
  • 第 4-6 月证据:完整/有缺失
  • 第 7-9 月证据:完整/有缺失
  • 第 10-12 月证据:完整/有缺失 (仅适用于报告前状态)

ISO 27001 交叉对照复用

  • 高置信度重叠主题数:N
  • 证据池中的共享交付物:<数量>
  • 避免重复收集证据的节省率:%

审计师就绪情况

  • 范围讨论:已完成/待定
  • 符合 AT-C 205 的系统描述:已完成/待定
  • 走访演练 (Walkthrough):已完成/待定
  • 样本准备:已完成/待定

结论

🟢 正常 (ON-TRACK) | 🟡 需关注 (NEEDS-ATTENTION) | 🔴 重大风险 (MATERIAL-RISK)

前三大行动项

[3 个具体的后续步骤,包含负责人 + 观察期时间节点] ``

路由

  • /cs:compliance-readiness — 多框架视图
  • /cs:iso27001-audit-prep — ISO 27001 交叉对照配对 (75% 重叠)
  • /cs:gdpr-audit-prep — 隐私 TSC 重叠
  • /cs:ciso-review — 执行级网络安全策略

相关资源

  • 相关目录: ../iso27001-audit-prep/, ../gdpr-audit-prep/, ../compliance-readiness/`

---

版本: 1.0.0