Všeobecne známe štandardy výkazníctva, ako sú ISAE3402, resp. SOC 1, sa zameriavajú výlučne na ciele spojené s finančným výkazníctvom a nemôžu sa použiť na pokrytie širších cieľov, napríklad tých, ktoré sa týkajú dôvernosti údajov, ich dostupnosti alebo ochrany súkromia.
Správa podľa SOC 2 je na prvý pohľad podobná SOC 1 alebo ISAE3402, ale zameriava sa výlučne na kontroly týkajúce sa piatich zásad dôveryhodných služieb („Trust Services Principles“), ktoré zadefinoval americký inštitút certifikovaných účtovníkov (AICPA) za účelom riadenia a ochrany dát o zákazníkoch. Poskytovatelia služieb, ktorí sa rozhodnú pre vypracovanie správy podľa štandardu SOC 2, môžu preukázať, že údaje ich zákazníkov sú bezpečné, dostupné v prípade potreby a spracované spôsobom, ktorý udržuje ich integritu. Ak je hlavným problémom citlivosť údajov alebo informácie umožňujúce identifikáciu osôb (osobné identifikátory), správa SOC 2 môže preukázať, že sú zavedené vhodné a dostatočné kontroly dôvernosti a súkromia. Preto je možné správy SOC 2 použiť na celý rad situácií a pomôcť tak servisným organizáciám/tretím stranám preukázať dôveru a transparentnosť pre svojich klientov potom, čo získajú údaje o zákazníkoch.
Keďže relatívne úzky záber SOC 1 sa zameriava iba na finančné výkazníctvo, ide predovšetkým o správu, ktorú audítori vytvorili pre audítorov. Správy SOC 2 sú však navrhnuté tak, aby boli ľahko zrozumiteľné a použiteľné aj pre široké spektrum osôb so základným porozumením vnútorných kontrol. Lídri v oblasti vnútorného auditu, riadenia rizík, operácií a IT – a dokonca aj regulátori – všetci môžu byť používateľmi správy SOC 2 a získať tak prehľad o dizajne a prevádzkovej účinnosti kontrol riadených a vykonávaných servisnými organizáciami.
Tým môžu znížiť potrebu určitých monitorovacích aktivít a umožniť porovnateľnosť medzi jednotlivými poskytovateľmi. Rozsah správy SOC 2 zahŕňa hodnotenie systému kontrol servisných organizácií, týkajúcich sa údajov o zákazníkoch so zreteľom na tieto oblasti:
Správy SOC 2 môžu byť použité pre akékoľvek priemyselné odvetvie a môžu byť prínosom pre mnohé zúčastnené strany. Pre poskytovateľov služieb môže ísť o jedinú správu, ktorou uspokoja nároky a potreby viacerých strán a zároveň ňou splnia svoje zmluvné záväzky voči nim, týkajúce sa rôznorodého súboru kontrolovaných kontrol. V niektorých prípadoch môžu transparentnejšie vykazované kontroly priniesť konkurenčnú výhodu, najmä pre potenciálnych zákazníkov. Títo zákazníci môžu použiť SOC 2 hodnotenia svojich dodávateľov a použiť ich na zníženie svojich vlastných nákladov na dodržiavanie predpisov. Tento jav sa dosiahne práve vtedy, keď dostanú správy pripravované podľa štandardizovaných kritérií – a výsledky testovania kontrol, ktoré znižujú prípadné riziká – všetko vydané nezávislým audítorom.
Predtým, ako servisná organizácia dokončí svoju prvú správu SOC 2, by malo dôjsť k úvodnej diskusii všetkých zainteresovaných strán s nezávislým audítorom. Jej účel je zabezpečiť, že všetci chápu ciele organizácie. Táto konverzácia pomáha overiť, či rozsah správy zodpovedá očakávaniam zákazníka. Potom v organizácii pravdepodobne prebehne prvotné posúdenie pripravenosti s cieľom identifikovať prípadné nedostatky. Toto posúdenie vykoná nezávislý audítor a je zdieľané s vedením spoločnosti. Ďalším krokom je prijatie nápravných opatrení, vďaka ktorým sú kontroly nanovo nadizajnované alebo prepracované a implementované. V okamihu, keď je zavedené spoľahlivé a stabilné kontrolné prostredie, môže servisná organizácia začať s procesom vedúcim k vydaniu správy podľa SOC 2.
Pred piatimi rokmi boli správy SOC 2 vo všeobecnosti len záležitosťou poskytovateľov dátových centier, hostiteľských zariadení a poskytovateľov cloud computingu. Keďže sa však záber správ SOC 2 rozšíril z pokrytia bezpečnosti údajov, dostupnosti a integrity spracovania aj na ochranu osobných údajov a dôvernosti (podporené zvýšeným dopytom zákazníkov po väčšej transparentnosti dodávateľov), nasledovalo ich viac spoločností z rôznych odvetví – napríklad bankovníctvo, správa aktív a poistenie. Tieto organizácie a ich poskytovatelia služieb môžu mať úžitok z miery uistenia, ktoré správa SOC 2 poskytuje. Pre organizáciu poskytuje nákladovo efektívnejší spôsob, ako dohliadať na svojich dodávateľov/poskytovateľov služieb. Pre dodávateľa/poskytovateľa služieb zasa znižuje množstvo žiadostí o hĺbkové kontroly, „due diligence“, resp. overovanie dodržiavania kontrolných postupov, ktoré dostávajú od svojich zákazníkov, čo im samotným umožňuje zamerať sa na rast a rozvoj ich podnikania. A keďže pozorujeme, že povedomie o takomto nezávislom hodnotení kontrol nad rámec finančného výkazníctva narastá, prínosy samotného SOC 2 sa podľa nás budú stávať čoraz viditeľnejšími.
V PwC je naším zámerom budovať dôveru v spoločnosti a pomáhať pri riešení závažných problémov. Sme sieťou firiem v 157 krajinách s vyše 276 000 pracovníkmi, ktorí robia všetko pre to, aby poskytovali kvalitné audítorské, daňové a poradenské služby. Priestor, kde nám môžete povedať, čo je pre vás dôležité, ako i ďalšie informácie o PwC nájdete na našej webovej stránke www.pwc.com/sk.
Označenie PwC sa vzťahuje na sieť PwC a/alebo jednu či viacero jej členských firiem, z ktorých každá je samostatným právnym subjektom. Ďalšie informácie nájdete na stránke www.pwc.com/structure.
© 2020 PwC. Všetky práva vyhradené.