Ako poskytnúť zákazníkom istotu, že ich citlivé údaje sú naozaj v bezpečí

Branislav Zervan, manažér, oddelenie riadenia rizík

Keďže rastie počet spoločností, ktoré si najímajú tretie strany na výkon služieb, pričom dochádza k prístupu k ich citlivým údajom, je potrebné sa zamyslieť, ako z pozície poskytovateľa nahradiť vypĺňanie množstva rôznych dotazníkov, požiadaviek na audit a otázok zákazníkov s cieľom preukázať účinné a transparentné IT kontroly. Štandard SOC 2 („Service organization controls“) poskytuje práve nákladovo efektívnejší spôsob, ktorý zároveň minimalizuje požiadavky na overovanie dodržiavania kontrolných postupov, ktoré organizácie poskytujúce služby tretím stranám dostávajú od svojich zákazníkov.
 

Všeobecne známe štandardy výkazníctva, ako sú ISAE3402, resp. SOC 1, sa zameriavajú výlučne na ciele spojené s finančným výkazníctvom a nemôžu sa použiť na pokrytie širších cieľov, napríklad tých, ktoré sa týkajú dôvernosti údajov, ich dostupnosti alebo ochrany súkromia.
 

Na aké účely je možné použiť štandard SOC 2

Správa podľa SOC 2 je na prvý pohľad podobná SOC 1 alebo ISAE3402, ale zameriava sa výlučne na kontroly týkajúce sa piatich zásad dôveryhodných služieb („Trust Services Principles“), ktoré zadefinoval americký inštitút certifikovaných účtovníkov (AICPA) za účelom riadenia a ochrany dát o zákazníkoch. Poskytovatelia služieb, ktorí sa rozhodnú pre vypracovanie správy podľa štandardu SOC 2, môžu preukázať, že údaje ich zákazníkov sú bezpečné, dostupné v prípade potreby a spracované spôsobom, ktorý udržuje ich integritu. Ak je hlavným problémom citlivosť údajov alebo informácie umožňujúce identifikáciu osôb (osobné identifikátory), správa SOC 2 môže preukázať, že sú zavedené vhodné a dostatočné kontroly dôvernosti a súkromia. Preto je možné správy SOC 2 použiť na celý rad situácií a pomôcť tak servisným organizáciám/tretím stranám preukázať dôveru a transparentnosť pre svojich klientov potom, čo získajú údaje o zákazníkoch.
 

Čo obsahuje správa SOC 2

Keďže relatívne úzky záber SOC 1 sa zameriava iba na finančné výkazníctvo, ide predovšetkým o správu, ktorú audítori vytvorili pre audítorov. Správy SOC 2 sú však navrhnuté tak, aby boli ľahko zrozumiteľné a použiteľné aj pre široké spektrum osôb so základným porozumením vnútorných kontrol. Lídri v oblasti vnútorného auditu, riadenia rizík, operácií a IT – a dokonca aj regulátori – všetci môžu byť používateľmi správy SOC 2 a získať tak prehľad o dizajne a prevádzkovej účinnosti kontrol riadených a vykonávaných servisnými organizáciami.

Tým môžu znížiť potrebu určitých monitorovacích aktivít a umožniť porovnateľnosť medzi jednotlivými poskytovateľmi. Rozsah správy SOC 2 zahŕňa hodnotenie systému kontrol servisných organizácií, týkajúcich sa údajov o zákazníkoch so zreteľom na tieto oblasti:

zhromažďovanie fyzických a virtuálnych zdrojov, ktoré podporujú celkové IT prostredie, ktoré servisná organizácia používa na poskytovanie svojich služieb;

aplikácie a systémový softvér, ktorý servisná organizácia používa na podporu spracovania údajov;

zamestnanci podieľajúci sa na správe, riadení, prevádzke, bezpečnosti a používaní systému poskytujúceho služby zákazníkom;

transakčné toky, súbory, databázy a iné výstupné súbory a údaje, ktoré používajú alebo spracovávajú systémy servisnej organizácie;

automatizované a manuálne postupy týkajúce sa služieb, ktoré organizácia poskytuje svojim zákazníkom.

Správy SOC 2 môžu byť použité pre akékoľvek priemyselné odvetvie a môžu byť prínosom pre mnohé zúčastnené strany. Pre poskytovateľov služieb môže ísť o jedinú správu, ktorou uspokoja nároky a potreby viacerých strán a zároveň ňou splnia svoje zmluvné záväzky voči nim, týkajúce sa rôznorodého súboru kontrolovaných kontrol. V niektorých prípadoch môžu transparentnejšie vykazované kontroly priniesť konkurenčnú výhodu, najmä pre potenciálnych zákazníkov. Títo zákazníci môžu použiť SOC 2 hodnotenia svojich dodávateľov a použiť ich na zníženie svojich vlastných nákladov na dodržiavanie predpisov. Tento jav sa dosiahne práve vtedy, keď dostanú správy pripravované podľa štandardizovaných kritérií – a výsledky testovania kontrol, ktoré znižujú prípadné riziká – všetko vydané nezávislým audítorom.
 

Ako začať so SOC 2

Predtým, ako servisná organizácia dokončí svoju prvú správu SOC 2, by malo dôjsť k úvodnej diskusii všetkých zainteresovaných strán s nezávislým audítorom. Jej účel je zabezpečiť, že všetci chápu ciele organizácie. Táto konverzácia pomáha overiť, či rozsah správy zodpovedá očakávaniam zákazníka. Potom v organizácii pravdepodobne prebehne prvotné posúdenie pripravenosti s cieľom identifikovať prípadné nedostatky. Toto posúdenie vykoná nezávislý audítor a je zdieľané s vedením spoločnosti. Ďalším krokom je prijatie nápravných opatrení, vďaka ktorým sú kontroly nanovo nadizajnované alebo prepracované a implementované. V okamihu, keď je zavedené spoľahlivé a stabilné kontrolné prostredie, môže servisná organizácia začať s procesom vedúcim k vydaniu správy podľa SOC 2.

SOC 2 je efektívnejší spôsob, ako dohliadať na svojich dodávateľov

Pred piatimi rokmi boli správy SOC 2 vo všeobecnosti len záležitosťou poskytovateľov dátových centier, hostiteľských zariadení a poskytovateľov cloud computingu. Keďže sa však záber správ SOC 2 rozšíril z pokrytia bezpečnosti údajov, dostupnosti a integrity spracovania aj na ochranu osobných údajov a dôvernosti (podporené zvýšeným dopytom zákazníkov po väčšej transparentnosti dodávateľov), nasledovalo ich viac spoločností z rôznych odvetví – napríklad bankovníctvo, správa aktív a poistenie. Tieto organizácie a ich poskytovatelia služieb môžu mať úžitok z miery uistenia, ktoré správa SOC 2 poskytuje. Pre organizáciu poskytuje nákladovo efektívnejší spôsob, ako dohliadať na svojich dodávateľov/poskytovateľov služieb. Pre dodávateľa/poskytovateľa služieb zasa znižuje množstvo žiadostí o hĺbkové kontroly, „due diligence“, resp. overovanie dodržiavania kontrolných postupov, ktoré dostávajú od svojich zákazníkov, čo im samotným umožňuje zamerať sa na rast a rozvoj ich podnikania. A keďže pozorujeme, že povedomie o takomto nezávislom hodnotení kontrol nad rámec finančného výkazníctva narastá, prínosy samotného SOC 2 sa podľa nás budú stávať čoraz viditeľnejšími.
 


O PwC

V PwC je naším zámerom budovať dôveru v spoločnosti a pomáhať pri riešení závažných problémov. Sme sieťou firiem v 157 krajinách s vyše 276 000 pracovníkmi, ktorí robia všetko pre to, aby poskytovali kvalitné audítorské, daňové a poradenské služby. Priestor, kde nám môžete povedať, čo je pre vás dôležité, ako i ďalšie informácie o PwC nájdete na našej webovej stránke www.pwc.com/sk.

Označenie PwC sa vzťahuje na sieť PwC a/alebo jednu či viacero jej členských firiem, z ktorých každá je samostatným právnym subjektom. Ďalšie informácie nájdete na stránke  www.pwc.com/structure.

© 2020 PwC. Všetky práva vyhradené.

 

Kontaktujte nás

Štefan Čupil

Štefan Čupil

Partner, líder oddelenia Riadenia rizík, PwC Slovakia

Tel: +421 911 964 212

Branislav Zervan

Branislav Zervan

Senior manažér, PwC Slovakia

Tel: +421 903 781 583

Sledujte nás