有關(guān)SOC報告的常見問題
有關(guān)SOC報告的常見問題
SOC報告是什么?
SOC審計報告是由第三方審計機(jī)構(gòu)根據(jù)美國注冊會計師協(xié)會(AICPA)制定的相關(guān)準(zhǔn)則,針對外包服務(wù)商的系統(tǒng)和內(nèi)部控制情況出具的獨(dú)立審計報告。
SOC報告分為SOC 1,SOC 2和SOC 3,其中SOC 1和SOC 2又分別有Type I和Type II報告。
? SOC 1報告著重于評估與財務(wù)報告流程有關(guān)的控制,通常使用者為云客戶和其獨(dú)立審計師。Type II與Type I報告具有相同的意見,但比Type I增加了有關(guān)操作有效性的意見,以達(dá)成相關(guān)的控制目標(biāo)。
? SOC 2報告著重于組織的內(nèi)部運(yùn)作與合規(guī),包括安全性、可用性 、進(jìn)程完整性、保密性、隱私性五大控制屬性。獲得type I報告體現(xiàn)組織內(nèi)部控制措施的設(shè)計合理性,而獲得Type II報告體現(xiàn)措施在報告期間內(nèi)的執(zhí)行有效性。
? SOC 3報告是基于SOC 2 Type II報告的摘要版本,可供公眾查閱。
華為云已獲得SOC 1 Type II, SOC 2 Type II和SOC 3鑒證審計報告三項權(quán)威認(rèn)證,其中SOC 2 五大控制屬性審計全部通過,為全球首家,表明華為云平臺的信息安全管理能力已達(dá)到國際公認(rèn)的最高標(biāo)準(zhǔn),能夠為您提供世界一流的安全隱私保障及服務(wù)。
此外,針對不斷變化的云環(huán)境和服務(wù),華為云會按照認(rèn)證要求定期邀請第三方機(jī)構(gòu)進(jìn)行復(fù)審,以保障華為云服務(wù)的信息安全管理能力一直處于業(yè)界領(lǐng)先水平。
華為云SOC報告覆蓋的數(shù)據(jù)中心有哪些?
華為云通過的SOC審計覆蓋了華為云設(shè)立在在中國大陸、中國香港、泰國、墨西哥、新加坡、 南非、智利、巴西等地的30+數(shù)據(jù)中心。詳情可以在合規(guī)證書下載頁面,下載華為云SOC報告了解。
華為云SOC報告覆蓋的服務(wù)范圍有哪些?
華為云通過的SOC審計覆蓋了華為云150+產(chǎn)品/服務(wù),包括但不限于DDoS高防(AAD)、Web 應(yīng)用防火墻(WAF)、數(shù)據(jù)加密(DEW),數(shù)據(jù)庫安全(DBSS)等服務(wù)。詳情可以在合規(guī)證書下載頁面,下載華為云SOC報告了解。
如果您對我們提供的產(chǎn)品有進(jìn)一步了解的需求,可以聯(lián)系我們。
SOC報告的有效期是多久?
SOC報告是針對“過去”的一段時間中內(nèi)部控制的設(shè)計合理性及執(zhí)行有效性進(jìn)行審計并輸出的報告,所以審計報告本身不會過期。
華為云每年例行邀請第三方機(jī)構(gòu)進(jìn)行兩期SOC審計并輸出報告,以方便用戶及時了解華為云的內(nèi)部控制水平。第一期所覆蓋的SOC審計時間段為前一年4月1日至當(dāng)年3月31日,于當(dāng)年6月初發(fā)布;第二期所覆蓋的SOC審計時間段為前一年10月1日至當(dāng)年9月30日,于當(dāng)年12月初發(fā)布。
此外,華為云會定期出具“SOC持續(xù)運(yùn)營函”,以表明華為云將繼續(xù)維持最新的SOC 1和SOC 2報告中所述的系統(tǒng)和控制環(huán)境,并繼續(xù)實(shí)施相同的控制措施。SOC報告和SOC持續(xù)運(yùn)營函詳情可進(jìn)入合規(guī)證書下載頁面了解。