SOC 2-workflow for leverandørstyring (CC9.2, CC3.4)

SOC 2-klar workflow for leverandørstyring: due diligence, risikovurdering, kontrakt, løbende overvågning og afvikling — med godkendelsestrin og underskrifter registreret til hele Type II-perioden.

Sådan fungerer det

  1. Fastlæg risikoniveauerne, før du tegner

    To eller tre niveauer er nok. Definér dem ud fra dataadgang og driftskritikalitet, ikke ud fra kontraktbeløb — det er dataadgangen, auditor spørger til, ikke prisen.

  2. Læg godkendelsen der, hvor beslutningen reelt træffes

    Har sikkerhedsfunktionen vetoret over for databehandlere, skal det stå som et selvstændigt godkendelsestrin. En godkendelse, der i praksis blot er en orientering, holder ikke i en walkthrough.

  3. Tegn genvurderingen som en rigtig sløjfe

    Både den årlige genvurdering og den hændelsesudløste genvurdering (CC3.4) skal føre tilbage i forløbet. Ellers har I dokumenteret en onboarding-proces og kaldt den leverandørstyring.

  4. Navngiv beviset for hvert trin

    Notér i kommentarfeltet, hvad dokumentationen består af: den udfyldte vurdering, databehandleraftalen, godkendelsen og kvitteringen for afviklingen. Det er den liste, stikprøverne trækkes fra.

  5. Gennemgå diagrammet med indkøb og jura

    Leverandørstyring krydser mindst tre afdelinger. Et diagram, som kun sikkerhedsfunktionen har set, beskriver ikke den proces, der faktisk køres.

Ofte stillede spørgsmål

Hvad kræver SOC 2 om leverandørstyring?

CC9.2 (forhold til tredjeparter) og CC3.4 (risikovurdering ved ændringer, der påvirker kontroller) kræver dokumenterede procedurer for due diligence, kontraktgennemgang, løbende overvågning og opsigelse. SOC 2 Type II kræver derudover dokumentation for, at proceduren rent faktisk blev fulgt hen over auditperioden.

Hvordan hjælper QueryChart ved en SOC 2 Type II-audit?

Hver gennemførelse af workflowet registreres i det uforanderlige revisionsspor med forfatter, tidsstempel og godkenderens underskrift. Auditor får både det styrede procesdiagram og hele dokumentationssporet for enhver stikprøve, der trækkes under testen.

Hvad er forskellen på CC9.2 og CC3.4?

CC9.2 dækker selve leverandørforholdet: vurdering, aftale, overvågning og ophør. CC3.4 dækker det, der sker, når noget ændrer sig — en leverandør får ny dataadgang, skifter underleverandør eller flytter drift til en ny region — og kræver, at ændringen udløser en fornyet risikovurdering. I praksis er CC3.4 den kontrol, der fanger de forhold, som CC9.2 kun så én gang ved indgåelsen.

Skal alle leverandører igennem den fulde vurdering?

Nej, og en proces der påstår det, bliver ikke fulgt. Klassificér i stedet leverandørerne efter dataadgang og driftskritikalitet, og lad kun de kritiske gå den fulde vej med sikkerhedsgennemgang og databehandleraftale. Det afgørende for auditor er, at kriterierne står skrevet i den styrede proces, og at klassificeringen af hver enkelt leverandør er dokumenteret.

Mere i Skabeloner til procesdiagrammer

Browse all SOC 2-skabeloner til procesdiagrammer