SOC2 审计准备
soc2-audit-prep
/cs:soc2-audit-prep — SOC 2 Type II 强制质询问题
命令: /cs:soc2-audit-prep <scope>
SOC 2 Type II 审计师会对所有 SOC 2 工作进行压力测试。在任何 Type II 周期开始前,需针对观察期的纪律性进行以下六项质询。
运行时机
- 观察期前(周期的第 1-2 个月)
- 观察期中期(第 6 个月检查点)
- 实地测试前(第 10 个月)
- 报告出具后(规划下一个周期)
- 范围变更后(增加 TSC 类别)
- 观察期间发生重大事故后
SOC 2 Type II 六大问题
1. 审计范围是什么,包含哪些 TSC 类别?
安全性(Security)是必须的;其他类别根据客户需求可选。- 安全性:始终包含通用标准 (CC1-CC9)
- 可用性 (A1):适用于有 SLA 承诺的 SaaS
- 处理完整性 (PI1):适用于处理交易/财务数据的系统
- 机密性 (C1):适用于处理专有/机密数据的系统
- 隐私性 (P1-P8):适用于处理个人数据的系统(如适用,与 GDPR 重叠)
- AICPA AT-C 205 系统描述:必须完整 + 准确 + 边界清晰
2. 在观察期间是否有任何控制项跳过了执行周期?
Type II 要求持续运行 —— 只要跳过一个周期 = 很可能被判定为异常(Exception)。- 季度控制(如:权限审查):4 个季度必须全部覆盖
- 月度控制(如:漏洞扫描):所有月份必须全部覆盖
- 持续性控制(如:日志记录):期间不得有中断
- 年度控制(如:BCP 演习、培训):必须在期间内完成
3. 请出示在观察期中期实施的任何控制项的变更管理证据。
期中变更 = 高审计风险。- 观察期间实施的新控制项:必须有变更管理文档记录
- 修改后的控制项:理由 + 生效日期 + 对先前样本的影响
- 移除的控制项:理由 + 客户影响评估
- 策略:尽量避免期中变更;推迟到下一个周期
4. 异常日志在哪里,重要性评估(Materiality Assessment)是什么?
实时记录异常 —— 而非事后补录。- 每个异常在发现时即记录,而非在审计时记录
- 每项异常需注明:内容 / 时间 / 影响 / 修复措施 / 负责人
- 重要性评估:该异常是否影响整体控制运行?
- 审计公司阈值:通常每个控制项 1-2 个异常可接受;3 个及以上 = 审计发现(Finding)
5. 请出示观察期【第一个月】中每个 TSC 标准的样本证据。
不是最后一周 —— 而是第一个月。- 审计公司会在整个观察期内随机抽样
- 前期就具备的证据证明了运行纪律
- 集中在最后 30 天的证据 = 发出“临时突击”的信号
- 样本 ID 必须能从运行系统中复现
6. 与 ISO 27001 的映射关系是什么,哪些证据可以复用?
两者有 75% 的控制项重叠 —— 是最经典的组合。- 运行
cross_framework_mapper.py以获取高置信度的重叠主题
- 每个共享交付物应同时被两次审计引用(一次收集,两份报告)
- 与 cs-ciso-iso27001 协调审计时间表
- 避免为同一个控制项生成重复的证据文件
工作流
bash
# 1. 范围界定 + 差距分析(观察期前)
python ra-qm-team/skills/soc2-compliance/scripts/gap_analyzer.py current_state.json
2. 包含 ISO 27 的控制矩阵
3. 持续证据追踪(观察期内)
python ra-qm-team/skills/soc2-compliance/scripts/evidence_tracker.py evidence_log.json4. 模拟审计(第 10 个月现场测试前)
python ../../skills/compliance-os/scripts/audit_simulator.py soc2_scope.jsoncode
## 输出格式SOC 2 Type II 审计准备:<范围>
日期: YYYY-MM-DD 观察期: YYYY-MM-DD 至 YYYY-MM-DD当前决策事项
[范围界定 | 观察前准备 | 观察状态 | 现场审计前准备 | 报告响应]TSC 范围
- 安全性 (Security):包含
- 可用性 (Availability):<是/否>
- 处理完整性 (Processing Integrity):<是/否>
- 机密性 (Confidentiality):<是/否>
- 隐私性 (Privacy):<是/否>
观察期状态
- 已过去月份:N / 12
- 控制项一致运行率:%
- 识别出的周期缺失:<列表>
- 期中控制项变更:N (每项均有变更管理记录:是/否)
异常日志
- 记录的异常总数:N
- 单项控制最大异常数:M (审计师容忍度:通常为 1-2)
- 重大异常 (影响整体控制):<列表>
- 每项异常的修复状态:已完成/进行中
样本证据覆盖率
- 第 1-3 月证据:完整/有缺失
- 第 4-6 月证据:完整/有缺失
- 第 7-9 月证据:完整/有缺失
- 第 10-12 月证据:完整/有缺失 (仅适用于报告前状态)
ISO 27001 交叉对照复用
- 高置信度重叠主题数:N
- 证据池中的共享交付物:<数量>
- 避免重复收集证据的节省率:%
审计师就绪情况
- 范围讨论:已完成/待定
- 符合 AT-C 205 的系统描述:已完成/待定
- 走访演练 (Walkthrough):已完成/待定
- 样本准备:已完成/待定
结论
🟢 正常 (ON-TRACK) | 🟡 需关注 (NEEDS-ATTENTION) | 🔴 重大风险 (MATERIAL-RISK)前三大行动项
[3 个具体的后续步骤,包含负责人 + 观察期时间节点] ``
路由
/cs:compliance-readiness — 多框架视图
/cs:iso27001-audit-prep — ISO 27001 交叉对照配对 (75% 重叠)
/cs:gdpr-audit-prep — 隐私 TSC 重叠
/cs:ciso-review — 执行级网络安全策略
相关资源
cs-soc2-auditor
soc2-compliance
- Playbook: soc2_audit_playbook.md
- 相关目录:
../iso27001-audit-prep/, ../gdpr-audit-prep/, ../compliance-readiness/`
---
版本: 1.0.0