SOC 2-workflow for leverandørstyring (CC9.2, CC3.4)

SOC 2-klar workflow for leverandørstyring: due diligence, risikovurdering, kontrakt, løbende overvågning og afvikling, med godkendelsestrin og underskrifter registreret til hele Type II-perioden.

Brug denne skabelon

Hvad er soc 2-workflow for leverandørstyring (cc9.2, cc3.4)?

Leverandørstyring bliver sjældent et problem, fordi ingen vurderede leverandøren. Det bliver et problem, fordi vurderingen skete én gang, i en fane i et regneark, og aldrig blev gentaget. Et år senere behandler leverandøren kundedata i en ny region, kontrakten er fornyet automatisk, og der findes ingen registrering af, at nogen tog stilling til det.

CC9.2 forlanger derfor et forløb, ikke et skema. Diagrammet skal vise, hvordan en ny leverandør klassificeres efter risiko, hvilken dokumentation der kræves på hvert niveau, hvem der godkender aftalen, og hvad der udløser en fornyet vurdering. Risikoklassificeringen er den vigtigste forgrening: den afgør, om leverandøren skal igennem en fuld sikkerhedsgennemgang eller blot en let registrering.

Til en Type II-audit er det ikke nok, at processen findes. Auditor trækker stikprøver hen over hele perioden og beder om beviset for hver enkelt: den udfyldte vurdering, den underskrevne godkendelse og dokumentationen for afviklingen. Derfor skal hvert trin i diagrammet have en ansvarlig og et navngivet bevis.

Hvad dette flowchart dækker

I denne skabelon

  • Modtagelse af behovet: hvem må indstille en ny leverandør, hvilke data og systemer leverandøren skal have adgang til, og hvordan indstillingen registreres
  • Risikoklassificering, der forgrener forløbet: en leverandør uden dataadgang følger den lette vej, mens en databehandler med adgang til produktionsdata sendes til fuld sikkerhedsgennemgang
  • Due diligence: indhentning af SOC 2-rapport eller ISO 27001-certifikat, gennemgang af underleverandører og databehandleraftale, plus en gren for de tilfælde, hvor dokumentationen ikke er tilstrækkelig
  • Kontrakt og godkendelse: sikkerhedskrav i aftalen, juridisk gennemgang og en godkendelse med underskrift, før leverandøren tages i brug
  • Løbende overvågning: årlig genvurdering, opfølgning på nye rapporter og en gren, der udløser en fornyet risikovurdering, når ydelsen eller dataadgangen ændrer sig (CC3.4)
  • Afvikling: opsigelse, inddragelse af adgange, sletning eller tilbagelevering af data og en dokumenteret afslutning i leverandørregistret

Hvornår du skal bruge skabelonen

  • I skal igennem en SOC 2 Type II-audit og skal kunne fremvise leverandørstyringen som en styret proces med dokumentation for hele perioden
  • Leverandører bliver taget i brug uden en fælles vurdering, fordi indkøb, IT og jura arbejder ud fra hver sin liste
  • Ingen kan svare på, hvilke leverandører der behandler persondata, eller hvornår de sidst blev vurderet
  • Kontrakter fornyes automatisk, uden at nogen tager stilling til, om risikobilledet har ændret sig
  • I skal dokumentere den samme leverandørproces til både SOC 2 og ISO 27001 og vil undgå to versioner, der siger noget forskelligt

Dokumenterede kontroller

  • CC9.2
  • CC3.4
  • CC9.1

Sådan fungerer det

  1. Fastlæg risikoniveauerne, før du tegner

    To eller tre niveauer er nok. Definér dem ud fra dataadgang og driftskritikalitet, ikke ud fra kontraktbeløb: det er dataadgangen, auditor spørger til, ikke prisen.

  2. Læg godkendelsen der, hvor beslutningen reelt træffes

    Har sikkerhedsfunktionen vetoret over for databehandlere, skal det stå som et selvstændigt godkendelsestrin. En godkendelse, der i praksis blot er en orientering, holder ikke i en walkthrough.

  3. Tegn genvurderingen som en rigtig sløjfe

    Både den årlige genvurdering og den hændelsesudløste genvurdering (CC3.4) skal føre tilbage i forløbet. Ellers har I dokumenteret en onboarding-proces og kaldt den leverandørstyring.

  4. Navngiv beviset for hvert trin

    Notér i kommentarfeltet, hvad dokumentationen består af: den udfyldte vurdering, databehandleraftalen, godkendelsen og kvitteringen for afviklingen. Det er den liste, stikprøverne trækkes fra.

  5. Gennemgå diagrammet med indkøb og jura

    Leverandørstyring krydser mindst tre afdelinger. Et diagram, som kun sikkerhedsfunktionen har set, beskriver ikke den proces, der faktisk køres.

Ofte stillede spørgsmål

Hvad kræver SOC 2 om leverandørstyring?

CC9.2 (forhold til tredjeparter) og CC3.4 (risikovurdering ved ændringer, der påvirker kontroller) kræver dokumenterede procedurer for due diligence, kontraktgennemgang, løbende overvågning og opsigelse. SOC 2 Type II kræver derudover dokumentation for, at proceduren rent faktisk blev fulgt hen over auditperioden.

Hvordan hjælper QueryChart ved en SOC 2 Type II-audit?

Hver gennemførelse af workflowet registreres i det uforanderlige revisionsspor med forfatter, tidsstempel og godkenderens underskrift. Auditor får både det styrede procesdiagram og hele dokumentationssporet for enhver stikprøve, der trækkes under testen.

Hvad er forskellen på CC9.2 og CC3.4?

CC9.2 dækker selve leverandørforholdet: vurdering, aftale, overvågning og ophør. CC3.4 dækker det, der sker, når noget ændrer sig (en leverandør får ny dataadgang, skifter underleverandør eller flytter drift til en ny region), og kræver, at ændringen udløser en fornyet risikovurdering. I praksis er CC3.4 den kontrol, der fanger de forhold, som CC9.2 kun så én gang ved indgåelsen.

Skal alle leverandører igennem den fulde vurdering?

Nej, og en proces der påstår det, bliver ikke fulgt. Klassificér i stedet leverandørerne efter dataadgang og driftskritikalitet, og lad kun de kritiske gå den fulde vej med sikkerhedsgennemgang og databehandleraftale. Det afgørende for auditor er, at kriterierne står skrevet i den styrede proces, og at klassificeringen af hver enkelt leverandør er dokumenteret.

Brug denne skabelon

Mere i Skabeloner til procesdiagrammer

Browse all SOC 2-skabeloner til procesdiagrammer