Shufti-Sphere-Website-Banner
burgermenu kruis-icoon-2

Informatiebronnen

fr

5.196.175.156

CERTIFICERING · SOC 2

AICPA heeft het operationele bewijsmateriaal van Shufti gedurende een volledig jaar beoordeeld.

Shufti beschikt over een SOC 2 Type II-certificering, die is verkregen door een bij de AICPA geregistreerd accountantskantoor gedurende een ononderbroken monitoringperiode van 12 maanden. Type I toont aan dat er op de auditdag controles aanwezig waren. Type II toont aan dat deze controles consistent over een langere periode zijn toegepast. Wij beschikken over Type II, wat alle vijf de Trust Services Criteria dekt.

hoofdsectie-afbeelding

Wat is SOC 2?

SOC 2 is een raamwerk, ontwikkeld door het American Institute of Certified Public Accountants (AICPA), voor het evalueren van de beveiligingsstatus van dienstverlenende organisaties. Het is de standaard voor de inkoop van SaaS-oplossingen voor bedrijven en dient om te verifiëren dat de beveiligingsstatus van een leverancier consistent is en niet alleen wordt aangepast voor de auditdag. Er zijn twee soorten rapporten en het verschil daartussen is aanzienlijk.

SOC 2 Type I, waar we niet bij zijn gebleven

Type I-audit beoordeelt of de juiste beveiligingsmaatregelen op één specifiek moment aanwezig zijn. Het bevestigt het ontwerp, niet de uitvoering. Een leverancier kan slagen voor Type I-audit, terwijl de controles in de maanden vóór of na de audit inconsistent zijn toegepast. De audit laat zien wat de leverancier op één bepaalde dag had.

SOC 2 Type II, wat Shufti bezit.

Type II beoordeelt of de controles effectief functioneerden gedurende een monitoringperiode van 12 maanden. De auditor van Shufti heeft de logboeken voor inbraakdetectie, toegangsrechten voor elke rolwijziging, schema's voor het roteren van encryptiesleutels, goedkeuringen voor wijzigingsbeheer, bewijsmateriaal voor incidentrespons en testresultaten voor noodherstel gedurende de volledige periode beoordeeld. Type II geeft aan of de leverancier de controles heeft nageleefd.

Waarom het uitmaakt

Meer dan twee derde van de zakelijke B2B-kopers vereist een SOC 2 Type II-certificering voordat ze leverancierscontracten afsluiten. Zonder deze certificering lopen implementaties van identiteitsverificatie vast in de beveiligingsbeoordeling, ongeacht de technische mogelijkheden. Het SOC 2 Type II-rapport maakt aangepaste beveiligingsvragenlijsten overbodig; uw informatiebeveiligingsteam beoordeelt in plaats daarvan het daadwerkelijke auditbewijs.

Het Type II-rapport van Shufti is het bewijs dat de controles van Shufti consequent hebben gewerkt.

Gedurende een volledig jaar, aan de hand van alle vijf criteria, kan uw team elke geteste controle, elke gevonden afwijking en elke genomen herstelmaatregel beoordelen, in plaats van ons een vragenlijst met 40 vragen te sturen en te hopen dat de antwoorden kloppen.

schildlogo

Continue monitoringperiode van 12 maanden

Beoordeeld door een onafhankelijke, bij AICPA geregistreerde auditor, geen momentopname. Alle vijf de Trust Services Criteria zijn gedekt: Beveiliging, Beschikbaarheid, Integriteit van de verwerking, Vertrouwelijkheid en Privacy.

Hoe Shufti zijn IT-systemen onderhoudt

Het huidige SOC 2 Type II-rapport van Shufti vermeldt het auditbedrijf, de monitoringperiode van 12 maanden, de specifieke controles die onder elk Trust Services Criterion zijn getest, het beoordeelde bewijsmateriaal en eventuele uitzonderingen, en hoe deze uitzonderingen zijn verholpen. Subverwerkers en hun beveiligingsverplichtingen worden in het rapport vermeld.

Wij beschikken te allen tijde over een actief SOC 2 Type II-rapport. Toegang via een geheimhoudingsverklaring wordt doorgaans binnen één werkdag geregeld voor zakelijke klanten en gekwalificeerde potentiële klanten.

Certificatiedetails

Criteria die aan bod komen

Alle vijf de Trust Services-criteria: Beveiliging, Beschikbaarheid, Integriteit van de verwerking, Vertrouwelijkheid en Privacy.

Gecontroleerd door

Onafhankelijk, bij de AICPA geregistreerd accountantskantoor.

strekking

Compleet verificatieplatform voor data-invoer, -verwerking, -opslag, -uitvoer en subprocessors.

Wat je krijgt

Een volledig SOC 2 Type II-rapport, onder een ondertekende geheimhoudingsverklaring, is binnen 1 werkdag na aanvraag beschikbaar.

Monitoringperiode

Een doorlopende beoordeling over 12 maanden, geen eenmalige Type I-audit.