AR
خدمات الامتثال لـ SOC 2 وتقارير SOC 1

خدمات الامتثال لـ SOC 1 وSOC 2، من الجاهزية حتى تقرير مصدَّق من CPA

خدمات الامتثال لـ SOC 2 لمقدّمي خدمات SaaS والسحابة والخدمات. نتولى تحديد النطاق، وتحليل الفجوات، والضوابط، والأدلة، وصولًا إلى تقرير SOC 1 أو SOC 2 تصدّق عليه شركة CPA مرخّصة. وتستغرق معظم برامج الجاهزية وType 1 من 6–12 أسبوعًا.

تمت مراجعة الصفحة في 28 سبتمبر 2026 من قِبل فريق الامتثال في Accredify Global.

برامج SOC مع Accredify Global
6–12 أسبوعًاالمدة المعتادة للجاهزية وتسليم Type 1
Type 1 وType 2دعم نوعي التقارير كليهما
5فئات من معايير خدمات الثقة (Trust Services Criteria) تمت مطابقتها
SOC 1للضوابط على التقارير المالية
23+خبيرًا فنيًا
71دولة مشمولة
بمصادقة CPA
مكاتب CPA شريكة مرخصة
مصادقة مستقلة، وفق ما تشترطه معايير AICPA
مُطابَق مع المعايير
معايير خدمات الثقة الصادرة عن AICPA
الأمن، إضافة إلى المعايير التي يطلبها المشترون منكم
عرض واحد
يشمل تصديق CPA
الجاهزية والتقرير في عرض واحد
أدواتكم
لا حاجة إلى منصة
نعمل بالأدوات التي تستخدمونها بالفعل
تقارير SOC بعبارات بسيطة

ما خدمات الامتثال لـ SOC 2؟

تُعدّ خدمات الامتثال لـ SOC 2 المؤسسة الخدمية لفحص SOC 2 وتتابعه حتى التقرير النهائي. وتقرير SOC 2 هو رأي شركة CPA مستقلة في ضوابطكم، مقيسةً مقابل AICPA Trust Services Criteria للأمن والتوافر وسلامة المعالجة والسرية والخصوصية.

تدير Accredify Global البرنامج بالكامل. نحدد نطاق أنظمتكم والمعايير، ونجري تحليلًا للفجوات، ونساعدكم على إغلاق فجوات الضوابط، وننظم الأدلة. ثم تجري شركة CPA شريكة مرخصة التصديق وتوقع التقرير، لأن معايير AICPA لا تسمح بذلك إلا لشركة CPA.

ويغطي النهج نفسه تقارير SOC 1 للخدمات التي تؤثر في التقارير المالية لعملائكم، مثل الرواتب والفوترة ومعالجة المعاملات.

SOC 2ضوابط الأمن والثقة، لمشتري حلول SaaS والحوسبة السحابية
SOC 1الضوابط ذات الصلة بالتقارير المالية للعملاء
Type 1تصميم الضوابط في نقطة زمنية محددة
Type 2التصميم وفعالية التشغيل على مدى فترة
الحوكمة ونزاهة المصادقة

من يُصدر تقرير SOC الخاص بكم، وما الذي تقوم به Accredify Global

لا يمكن إصدار تقرير SOC 1 أو SOC 2 إلا من قبل شركة CPA مرخصة. تُجرى فحوصات SOC وفق معايير التصديق الصادرة عن AICPA (SSAE 18). وتُقاس تقارير SOC 2 مقابل معايير خدمات الثقة لعام 2017، مع نقاط تركيز منقحة نُشرت في 2022. ومن يعد بـ«شهادة» SOC 2 دون شركة CPA لا يقدم تقرير SOC حقيقيًا.

تقدم Accredify Global كل ما يسبق التصديق: تحديد النطاق، وتحليل الفجوات، وتصميم الضوابط، وتشغيل الأدلة، ومراجعة الجودة قبل الاختبار. ثم ننسق الفحص مع شركة CPA شريكة مرخصة، وأتعابها مشمولة في عرضنا. وتحصلون على مسار تنفيذ مُدار واحد وتقرير مستقل يمكن لعملائكم الاعتماد عليه.

شركة CPAتجري الفحص وتوقع التقرير
Accredify Globalتحديد النطاق والجاهزية والضوابط والأدلة
أنتمتملكون الضوابط الخاضعة للاختبار وتشغلونها

المصادر: AICPA: SOC 2 · EY: تعديلات 2022 على إرشادات Trust Services Criteria

تقارير SOC 1

ما هو تقرير SOC 1؟

تقرير SOC 1 هو رأي شركة CPA في ضوابط مؤسسة خدمية ذات صلة بالرقابة الداخلية لعملائها على التقارير المالية. ويستخدمه مدققو عملائكم حتى لا يضطروا إلى تدقيقكم بأنفسهم.

من يحتاج إلى تقرير SOC 1

الرواتب، والفوترة، والمطالبات، والمدفوعات، وخدمة القروض، وإدارة الصناديق، وغيرها من الخدمات التي تغذّي القوائم المالية لعملائكم.

أهداف الضوابط

تحددون أهداف الرقابة، مثل «معالجة المعاملات بشكل كامل ودقيق»، والضوابط التي تحققها.

SOC 1 Type 1

رأي شركة CPA بشأن عدالة وصف نظامكم وتصميم الضوابط في تاريخ محدد.

تقرير SOC 1 Type 2

يضيف اختبار ما إذا كانت الضوابط قد عملت بفعالية على مدى فترة زمنية، تتراوح عادةً بين 3 و12 شهرًا. ويطلب معظم مدققي العملاء النوع Type 2.

ضوابط الجهات المستخدمة

يسرد التقرير الضوابط التكميلية للجهات المستخدمة: الخطوات التي يجب على عملائكم تنفيذها بأنفسهم لكي تعمل الضوابط.

المؤسسات الخدمية الفرعية

يُستبعد مزودو الاستضافة السحابية ومعالجو البيانات الذين تعتمدون عليهم أو يُدرَجون، ويوضح التقرير النهج المتبع.

خارج الولايات المتحدة، يصدر ما يعادل تقرير SOC 1 غالبًا بموجب ISAE 3402. وتحتاج كثير من المؤسسات الخدمية إلى تقريري SOC 1 وSOC 2 معًا، ونحن ننفّذهما كبرنامج واحد بأدلة مشتركة.

اختاروا التقرير المناسب

SOC 1 مقابل SOC 2 مقابل SOC 3: أي تقرير تحتاجون؟

يعتمد التقرير المناسب على ما يعتمد عليكم فيه عملاؤكم، وعلى من سيقرأ التقرير.

التقريرما الذي يغطيهمن يقرؤه
SOC 1الضوابط ذات الصلة بالتقارير المالية للعملاءالفرق المالية لدى العملاء ومدققوهم الماليون
SOC 2الأمن، إضافة إلى التوافر وسلامة المعالجة والسرية والخصوصية بشكل اختياريالعملاء والعملاء المحتملون والشركاء، بموجب اتفاقية عدم إفصاح، في المراجعات الأمنية
SOC 3المعايير نفسها المستخدمة في SOC 2، في ملخص قصير دون تفاصيل الاختبارأي شخص؛ ويمكن نشره على صفحة الثقة
اختاروا المسار المناسب

SOC 2 Type 1 مقابل Type 2: ثلاثة مسارات للحصول على تقرير

يغطي تقرير Type 1 تصميم الضوابط في تاريخ واحد. ويضيف تقرير Type 2 فعالية التشغيل على مدى فترة ملاحظة. وتتبع معظم الفرق أحد ثلاثة مسارات.

Type 1 أولًا: فك تعثر الصفقةالمسار الأسرعالجاهزية، ثم تقرير Type 1 خلال 6–12 أسبوعًا، حتى تتمكن صفقة متعثرة مع مؤسسة كبرى من المضي قدمًا بينما تتراكم أدلة Type 2.
الجاهزية ثم Type 2الأكثر طلبًاأغلقوا الفجوات أولًا، ثم ابدأوا فترة الملاحظة. ويصدر تقرير Type 2 بعد انتهاء الفترة.
التجديد السنوي وإضافة SOC 1من السنة الثانية فصاعدًاتقرير جديد كل 12 شهرًا تقريبًا، مع إضافة SOC 1 حيثما يحتاجه مدققو حسابات عملائكم.
المتطلبات

متطلبات الامتثال لـ SOC 2: معايير خدمات الثقة الخمسة

الأمن مطلوب في كل تقرير SOC 2. وتُضاف المعايير الأربعة الأخرى عندما تستدعيها التزامات الخدمة لديكم.

الأمن مطلوب

الحماية من الوصول غير المصرّح به، بما يشمل التحكم في الوصول، وإدارة التغيير، والمراقبة، والاستجابة للحوادث.

التوافرية اختياري

لالتزامات وقت التشغيل: السعة والنسخ الاحتياطي والتعافي من الكوارث واختبار الاستعادة.

سلامة المعالجة اختياري

للخدمات التي تكون فيها المعالجة الكاملة والدقيقة وفي الوقت المناسب أمرًا مهمًا، مثل المدفوعات.

السرية اختياري

لبيانات العملاء المصنفة سرية: التصنيف وتقييد الوصول والإتلاف الآمن.

الخصوصية اختياري

للمعلومات الشخصية: الإشعار والموافقة والجمع والاستخدام والاحتفاظ والإتلاف.

وصف نظامكم

يتضمن كل تقرير وصف الإدارة للنظام، المُعدّ وفق معايير الوصف الصادرة عن AICPA.

السياسات والضوابط التي يطلب المدققون عادةً الاطلاع عليها

  • سياسة أمن المعلومات وتقييم المخاطر
  • منح صلاحيات الوصول، ومراجعات الوصول الربع سنوية، وإنهاء الخدمة
  • سجلات إدارة التغيير ومراجعة الشيفرة البرمجية
  • نتائج إدارة الثغرات واختبار الاختراق
  • التسجيل والمراقبة والاستجابة للحوادث
  • إدارة مخاطر الموردين ومراجعات المؤسسات المقدمة للخدمات الفرعية
  • اختبار النسخ الاحتياطي والاستعادة واستمرارية الأعمال
  • التدريب على التوعية الأمنية والتحقق من الخلفيات

الأدلة التي تأخذ منها شركة CPA عينات عادةً

  • قوائم كاملة بالمجتمعات: الموظفون الجدد والمغادرون وتغييرات الأنظمة
  • اعتمادات مراجعة الوصول على امتداد الفترة
  • تذاكر التغيير مع الموافقات ونتائج الاختبار
  • سجلات معالجة التنبيهات والحوادث والثغرات
  • اختبارات استعادة النسخ الاحتياطية ومواعيد مراجعة الموردين

هل تريدون قائمة التحقق الكاملة للجاهزية لـ SOC 2؟ يستعرض دليلنا لتكلفة تدقيق SOC 2 وجدوله الزمني وقائمة التحقق كل مجال من مجالات الضوابط والأدلة التي تأخذ شركة CPA عينات منها. كما يتناول كيفية الاستعداد لفترة الملاحظة.

كيف تسير العملية

كيف تعمل خدماتنا لتدقيق الامتثال لـ SOC 2

ست مراحل، من مكالمة تحديد النطاق حتى التقرير، ضمن مسار تنفيذ واحد مُدار.

النطاقالأنظمة والتزامات الخدمة والمعايير ونوع التقرير.
تحليل الفجواتاختبار الضوابط الحالية مقابل المعايير المختارة.
تصميم الضوابطسد الفجوات بسياسات وضوابط تلائم طريقة عملكم.
الأدلةجمع الأدلة وتنظيمها والتحقق منها لأخذ العينات.
مراجعة الجودةمراجعة قبل الفحص لتقليل الاستثناءات.
مصادقة CPAتختبر شركة CPA الضوابط وتُصدر التقرير.

لستم متأكدين مما إذا كنتم تحتاجون إلى SOC 1 أو SOC 2 أو كليهما، أو أي المعايير يجب تضمينها؟ تجيب مراجعة النطاق المجانية عن ذلك أولًا.

احجز مراجعة نطاق مجانية
آراء حقيقية، ونتائج حقيقية

ما يقوله العملاء عن فحص SOC 2 الخاص بهم

«كان مهندسونا قلقين من أن تتحول مراجعة SOC 2 إلى أشهر من طلبات الأدلة غير المخطط لها. فحددت Accredify Global حدود النظام وطلبات الضوابط مبكرًا، ثم عملت على أمثلة من عملية الإصدار الفعلية لدينا. وعندما كان أحد السجلات غير واضح، شرح الفريق ما يحتاج إلى فهمه ولماذا. وقد مكّننا ذلك من مواصلة خدمة عملائنا بينما كان الفحص يمضي قدمًا.»

أوليفيا كارتر مديرة العمليات، Riseway Infotech — الولايات المتحدة الأمريكية · SOC 2 Type I

«كان العملاء المحتملون من المؤسسات الكبرى يطلبون باستمرار تقرير SOC، وكنا نعتقد في البداية أن كل جزء من منصتنا يجب أن يكون مشمولًا. وقد ساعدنا النقاش حول النطاق على وصف التزامات الخدمة والأنظمة الداعمة بدقة. وكان الفريق حريصًا في صياغته ولم يَعِد بأي نتيجة قبل الاختبار. وكان لهذا المستوى من المهنية أهمية لدينا لأن عملاءنا يقرؤون هذه التقارير بعناية.»

Ethan Powell مدير الجودة والامتثال، Neon Financial — الولايات المتحدة الأمريكية · SOC 2 Type II

«كان بإمكاننا إظهار مراجعاتنا الحالية للموردين، لكن عميلنا كان يحتاج إلى تقرير يغطي عدة أشهر. فأخذت Accredify Global عينات من تواريخ المراجعة على امتداد الفترة، ووجدت أن أحد الموردين الحرجين قد أُغفل بعد تغيّر مسؤول العقد الخاص به. وقدّم لنا الفريق شرحًا واضحًا للاستثناء وأثره على الفحص. وقد قدّرت هذه الصراحة؛ فقد أتاحت لنا معالجة مسألة المسؤولية بدلًا من افتراض أن جدول بيانات حاليًا يُثبت ما حدث طوال العام.»

Rachel Adams رئيسة المخاطر والضمان، Skyway Consulting — الولايات المتحدة · SOC 2 Type II
التكلفة والجدول الزمني

تكلفة تدقيق SOC 2 وجدوله الزمني

لا توجد قائمة أسعار ثابتة لخدمات تدقيق SOC 2. فالتكلفة تتبع الجهد الذي يحتاجه نطاقكم، من الجاهزية حتى العمل الميداني لشركة CPA. وبعد مراجعة مجانية للنطاق، تحصلون على عرض واحد يشمل تصديق CPA المستقل.

ما الذي يؤثر في السعر

  • الأنظمة ضمن النطاق — زيادة عدد الأنظمة تعني مزيدًا من الضوابط التي يجب تصميمها واختبارها
  • المعايير المشمولة — الأمن فقط، أو الأمن مع معايير أخرى
  • نوع التقرير — Type 1 أو Type 2، وما إذا أُضيف SOC 1
  • نضج الضوابط — الضوابط الموثقة والفعالة تقلل أعمال المعالجة
  • جاهزية الأدلة — الأدلة المنظمة تختصر العمل الميداني

المدة التي يستغرقها كل مسار

الجاهزية وType 16–12 أسبوعًا، حسب النطاق ودرجة النضج
فترة الملاحظة في Type 2عادةً 3–12 شهرًا، تُحدَّد مع شركة CPA التي تتعاملون معها
التجديد السنويكل 12 شهرًا تقريبًا

يصدر تقرير Type 2 بعد انتهاء فترة الملاحظة. وإذا نشأت فجوة بين التقارير، فاطلبوا من شركة CPA خطاب تجسير (bridge letter).

لمن هذا

استشاريو الامتثال لـ SOC 2 لمقدّمي خدمات SaaS والسحابة والخدمات

من المرجح أنكم بحاجة إلى تقرير SOC الآن إذا كان استبيان أمني أو صفقة مع مؤسسة كبرى أو مدقق أحد العملاء يطلبه.

البرمجيات كخدمة (SaaS) والحوسبة السحابية

تتسارع مراجعات الأمن لدى الشركات الكبرى عندما يكون بإمكانكم مشاركة تقرير SOC 2 حديث بموجب اتفاقية عدم إفصاح.

التقنية المالية والمدفوعات

سلامة المعالجة مهمة، وغالبًا ما يأتي SOC 1 إلى جانب SOC 2 لعملاء القطاع المالي.

التقنية الصحية

يدعم SOC 2 مراجعات العملاء إلى جانب الامتثال لـ HIPAA وHITRUST.

الموارد البشرية والرواتب والإسناد الخارجي

تحتاج خدمات الرواتب والخدمات المالية المُسندة إلى جهات خارجية عادةً إلى SOC 1 وSOC 2 معًا.

مزودو الخدمات المُدارة

يفوّض العملاء إليكم الوصول والعمليات، ويتوقعون دليلًا مستقلًا على أنها خاضعة للضبط.

المنصات المدعومة بالذكاء الاصطناعي

يسأل المشترون عن كيفية تعامل أحمال عمل الذكاء الاصطناعي مع بياناتهم. راجعوا حوكمة الذكاء الاصطناعي.

اختيار مقدم الخدمة

كيف تختار خدمات شهادة SOC 2

كثيرًا ما يطلب المشترون «شهادة SOC 2»، لكن SOC 2 تقرير تصديق. وهذه هي الأسئلة التي تستحق أن تطرحوها على مستشاري SOC 2 قبل التوقيع.

السؤال الذي ينبغي طرحهإجابة Accredify Global
من يوقّع التقرير؟شركة CPA شريكة مرخصة، كما تشترط معايير AICPA. ونحن ننسق الفحص معها.
هل رسوم CPA مشمولة؟نعم. التصديق المستقل مشمول في العرض الذي نقدمه.
هل نحتاج إلى منصة امتثال؟لا. نعمل بالأدوات التي تستخدمونها بالفعل، أو ندير الأدلة في أداة التتبع الخاصة بنا.
هل يمكنكم تحديد نطاق SOC 1 وSOC 2 معًا؟نعم. تُختبر الضوابط والأدلة المشتركة مرة واحدة حيثما يسمح مكتب CPA بذلك.
هل تعدون برأي غير متحفظ؟لا أحد يستطيع ذلك بصدق. لكن أعمال الجاهزية ومراجعة الجودة يقللان من احتمال وجود استثناءات.
هل يمكنكم مواءمة SOC 2 مع ISO 27001؟نعم. تتداخل كثير من الضوابط، لذا يمكن لبرنامج واحد أن يدعم كليهما.
مقارنة

SOC 2 مقابل ISO 27001 وISAE 3000 وHITRUST وNIST CSF

مقارنة SOC 2 بالأطر التي يسأل عنها المشترون إلى جانبه.

الإطارما الذي تحصل عليهعندما يطلبها المشترون
ISO 27001شهادة معتمدة لنظام إدارة أمن المعلومات (ISMS) لديكمالمشترون الدوليون، والفرق التي تريد شهادة. انظر ISO 27001 مقارنةً بـ SOC 2.
ISAE 3000 / 3402تقارير ضمان دولية، مماثلة لـ SOC 2 وSOC 1العملاء خارج الولايات المتحدة، ولا سيما في أوروبا
HITRUSTشهادة مصممة لبيانات الرعاية الصحيةعملاء الرعاية الصحية وجهات الدفع في الولايات المتحدة
NIST CSF 2.0إطار طوعي لا تُمنح بموجبه شهادةمجالس الإدارة وشركات التأمين ومشترو القطاع العام في الولايات المتحدة
الهند

شهادة SOC 2 في الهند: التكلفة والجدول الزمني ومن يصدّق عليها

كثيرًا ما تحتاج شركات البرمجيات كخدمة (SaaS) الهندية وشركات خدمات تقنية المعلومات وشركات الاستعانة بمصادر خارجية لعمليات الأعمال (BPO) إلى SOC 2 لأن عملاءها في الولايات المتحدة يطلبونه. ونقدم برامج SOC 1 وSOC 2 للفرق في الهند عن بُعد. ويُصادق على التقرير مكتب CPA مرخّص، وهو المعيار نفسه الذي يتوقعه المشترون في الولايات المتحدة.

تعتمد تكلفة SOC 2 في الهند على العوامل نفسها كما في أي مكان آخر: الأنظمة المشمولة بالنطاق، والمعايير، ونوع التقرير، ونضج الضوابط. اطلبوا مراجعة للنطاق للحصول على عرض مصمم لاحتياجاتكم. كما ندعم الفرق في الولايات المتحدة والمملكة المتحدة وسنغافورة وأيرلندا وإسرائيل.

التقديم عن بُعدمن البداية إلى النهاية، عبر المناطق الزمنية
بمصادقة CPAالتقرير الذي يعرفه المشترون في الولايات المتحدة
6–12 أسبوعًاالمدة المعتادة للجاهزية وType 1
ISO 27001مواءمة ضمن البرنامج نفسه
المخرجات

مخرجات SOC النموذجية

مذكرة تحديد النطاق

الأنظمة، والتزامات الخدمة، والمعايير، ونوع التقرير، يُتفق عليها قبل بدء العمل.

تقرير تحليل الفجوات

كل فجوة مرتبطة بأحد معايير خدمات الثقة (Trust Services Criteria)، مع مسؤول وإصلاح.

السياسات والضوابط

مصمم ليتناسب مع طريقة عمل فريقكم الحالية، وليس مكتبة نماذج جاهزة.

وصف النظام

وصف الإدارة، المُعدّ وفق معايير الوصف الصادرة عن AICPA.

أدلة منظّمة

أدلة جاهزة لأخذ العينات من قِبل شركة CPA، في أدواتكم أو في أداة المتابعة لدينا.

تقرير مُصدَّق من CPA

تقرير SOC 1 أو SOC 2 من Type 1 أو Type 2 الخاص بكم، جاهزًا للمشاركة مع العملاء.

الأسئلة الشائعة

الأسئلة الشائعة حول تدقيق SOC 1 وSOC 2 والامتثال لهما

إجابات مباشرة حول تقارير SOC 1، وType 1 وType 2، والتكلفة، والجدول الزمني، ومن يُصدر التقرير.

ماذا يفعل مستشارو الامتثال لـ SOC 2؟

يساعدكم استشاريو الامتثال لـ SOC 2 على الاستعداد لفحص SOC 2 وإتمامه. وفي Accredify Global يعني ذلك تحديد نطاق الأنظمة ومعايير Trust Services Criteria، وإجراء تحليل الفجوات، وتطبيق الضوابط وتوثيقها. كما ندير الأدلة وننسّق تصديق CPA المستقل الذي يُنتج تقريركم النهائي.

من يُصدر تقرير SOC 2 أو SOC 1 النهائي؟

لا يمكن إصدار تقرير SOC 1 أو SOC 2 إلا من قبل شركة CPA مرخّصة، وفقًا لما تشترطه معايير AICPA. تدير Accredify Global دورة التنفيذ حتى تلك الخطوة، وتنسّق الفحص مع شركة CPA شريكة مرخّصة.

ما هو تقرير SOC 1؟

تقرير SOC 1 هو رأي شركة CPA في ضوابط مؤسسة خدمية ذات صلة بالرقابة الداخلية لعملائها على التقارير المالية. وتستخدمه خدمات الرواتب والفوترة والمدفوعات والخدمات المماثلة، ويقرؤه عملاؤها ومدققو عملائها.

ما هو تقرير SOC 1 Type 2؟

يغطي تقرير SOC 1 Type 2 تصميم الضوابط ومدى فعالية تشغيلها على مدى فترة، تتراوح عادةً بين 3 و12 شهرًا. أما تقرير SOC 1 Type 1 فيغطي التصميم فقط، في تاريخ واحد. ويطلب معظم المدققين الماليين للعملاء Type 2.

ما الفرق بين SOC 1 وSOC 2؟

يقدّم SOC 1 تقريرًا عن الضوابط ذات الصلة بالتقارير المالية لعملائكم، مثل الرواتب أو الفوترة أو معالجة المعاملات. ويقدّم SOC 2 تقريرًا عن ضوابط الأمن والتوافر وسلامة المعالجة والسرية والخصوصية وفق Trust Services Criteria. وSOC 2 هو ما يطلبه معظم مشتري خدمات SaaS والسحابة.

ما الفرق بين تقرير Type 1 وتقرير Type 2؟

يغطي تقرير Type 1 تصميم ضوابطكم في نقطة زمنية واحدة. ويغطي تقرير Type 2 التصميم وفعالية التشغيل معًا على مدى فترة ملاحظة. وتبدأ فرق كثيرة بـ Type 1 لفك تعثر الصفقات، ثم تنتقل إلى Type 2.

هل SOC 2 شهادة؟

بالمعنى الدقيق، لا. SOC 2 هو تقرير تصديق تُصدره شركة CPA ويصف ضوابطكم مقابل AICPA Trust Services Criteria. وهو ليس شهادة مثل ISO 27001. ومع ذلك يطلب المشترون عادةً «شهادة SOC 2»، والتقرير يؤدي الغرض نفسه: ضمان مستقل يمكنكم مشاركته مع العملاء.

ما هي متطلبات الامتثال لـ SOC 2؟

يتطلب SOC 2 ضوابط تستوفي معيار الأمن، إضافة إلى أيٍّ من التوافر وسلامة المعالجة والسرية والخصوصية تُدرجونه ضمن النطاق. كما تحتاجون إلى وصف للنظام مُعدّ وفق معايير الوصف الصادرة عن AICPA، وإلى أدلة على أن الضوابط مصمَّمة، وفي Type 2 تعمل، كما هو موصوف.

كم تبلغ تكلفة خدمات تدقيق SOC 2؟

تعتمد التكلفة على الأنظمة ضمن النطاق، ومعايير خدمات الثقة (Trust Services Criteria) المشمولة، وما إذا كنتم تحتاجون إلى تقرير Type 1 أو Type 2. كما يؤثر نضج الضوابط والأدلة المتوفرة. تؤكد Accredify Global عرض السعر بعد مراجعة مجانية للنطاق، في عرض واحد يشمل تصديق CPA المستقل.

كم يستغرق تدقيق الامتثال لـ SOC 2؟

تستغرق معظم برامج الجاهزية وتقارير Type 1 من 6 إلى 12 أسبوعًا، حسب النطاق ومستوى نضج الضوابط والأدلة المتاحة. ويحتاج تقرير Type 2 أيضًا إلى فترة مراقبة، تتراوح عادةً بين 3 و12 شهرًا، ويُحدد طولها بالتنسيق مع مكتب CPA الخاص بكم.

ما مدة صلاحية تقرير SOC 2؟

يغطي تقرير SOC 2 تاريخًا أو فترة محددة، ويتوقع معظم المشترين تقريرًا جديدًا كل 12 شهرًا تقريبًا. خططوا للتجديد السنوي، واطلبوا من شركة CPA خطاب تجسير (bridge letter) إذا نشأت فجوة بين التقارير.

هل يمكن الإخفاق في تدقيق SOC 2؟

لا يقوم SOC 2 على النجاح أو الرسوب. إذ تُصدر شركة CPA رأيًا وتوثّق أي استثناءات في الضوابط ضمن التقرير. ويقلّل تحليل الفجوات والمعالجة قبل الاختبار من احتمال وجود استثناءات أو رأي متحفّظ، وهذا هو الغرض من أعمال الجاهزية.

هل يشترط القانون SOC 2؟

لا. SOC 2 إطار طوعي صادر عن AICPA. لكن عملاء المؤسسات الكبرى والمستثمرين والقطاعات الخاضعة للتنظيم كثيرًا ما يشترطونه تعاقديًا، لذا فهو إلزامي فعليًا لكثير من مزودي الخدمات بين الشركات (B2B).

من يمكنه إجراء تدقيق SOC 2؟

لا يمكن إصدار تقرير SOC 2 إلا من قبل شركة CPA مرخّصة. يُعدّكم الاستشاريون ومقدّمو خدمات الجاهزية، ومنهم Accredify Global، للفحص وينسّقونه، لكن شركة CPA هي التي تُجري التصديق وتوقّعه.

ما هو تقرير SOC 3؟

يغطي تقرير SOC 3 معايير خدمات الثقة نفسها التي يغطيها SOC 2، لكنه ملخص قصير للاستخدام العام دون نتائج الاختبار التفصيلية. ولأنه يمكن مشاركته علنًا، كثيرًا ما تنشره الشركات على موقعها الإلكتروني إلى جانب تقرير SOC 2 يُشارك بموجب اتفاقية عدم إفصاح.

هل يمكن مواءمة العمل على SOC 2 مع ISO 27001؟

نعم. تتداخل كثير من الضوابط ومسارات عمل الحوكمة، لذا فإن مواءمة تنفيذ SOC مع نظام إدارة أمن المعلومات وفق ISO 27001 يقلّل تكرار جهود الامتثال.

هل نحتاج إلى منصة لأتمتة الامتثال من أجل SOC 2؟

لا. نعمل بالأدوات التي تستخدمونها بالفعل، أو ندير الأدلة في أداة التتبع الخاصة بنا. ويمكن أن تساعد المنصة في جمع الأدلة، لكنها ليست شرطًا للحصول على تقرير SOC 2.

هل يمكن للشركات الناشئة الحصول على SOC 2؟

نعم. كثيرًا ما تبدأ الشركات الناشئة بتقرير Type 1 بنطاق محدد بدقة لإتمام صفقة مع مؤسسة كبرى، ثم تنتقل إلى Type 2 مع نضج الضوابط. ويغطي دليلنا «SOC 2 للشركات الناشئة» المسار الخاص بمرحلة النمو.

هل تدعمون الامتثال لمعيار SOC 2 للشركات خارج الولايات المتحدة؟

نعم. ندعم برامج SOC 1 وSOC 2 لفرق في الهند والولايات المتحدة والمملكة المتحدة وسنغافورة وأيرلندا وإسرائيل ودول أخرى.

كم تبلغ تكلفة شهادة SOC 2 في الهند؟

عوامل التكلفة هي نفسها كما في أي مكان آخر: الأنظمة ضمن النطاق، ومعايير خدمات الثقة، وType 1 أو Type 2، ونضج الضوابط. ننفذ البرامج للفرق في الهند عن بُعد، لذا اطلبوا مراجعة للنطاق للحصول على عرض مصمم لاحتياجاتكم.

ما مدى سرعة البدء؟

تبدأ معظم الفرق باجتماع انطلاق محدد النطاق وتحليل للفجوات خلال أيام، يليه خطة تسليم شاملة ومنظمة.

مراجعة مجانية لنطاق SOC

اعرفوا تقرير SOC الذي تحتاجونه، وما الذي يتطلبه

أخبرونا عن أنظمتكم وعملائكم والصفقة أو المدقق الذي يطلب تقرير SOC. وسنوصي بـ SOC 1 أو SOC 2 أو كليهما، ونوع التقرير المناسب، وجدول زمني، ونرسل عرضًا واحدًا يشمل تصديق CPA.

احجز مراجعتك المجانية للنطاق ←
هل تفضّلون التحدث أولًا؟ +1-214-899-5643 · اطلب عرضًا لـ SOC