Рішення довіри

Ваш підхід і стратегія управління ризиками може стати тим фактором, що визначає баланс між уникненням краху і використанням конкуретних можливостей

Багато організації отримують низку критично важливих послуг і підтримку від сторонніх організацій, включно з хостингом або веденням фінансової і нефінансової інформації, наданням критичних бізнес-функцій і реалізацією масштабних інфраструктурних ініціатив. 

Залишитися конкурентоспроможною організації допоможе встановлення відносин з численними клієнтами і постачальниками, які дозволяють отримати доступ до спеціалізованих рішень і навичок. Проте ця перевага тягне за собою і виклики, пов'язані з захистом репутаційних, фінансових, операційних потреб і комплаєнс потреб, що посилюються по мірі збільшення залежності від третіх осіб.

Керівництво, наглядова рада й акціонери вашої організації вимагають впевненості у процедурах контролю і ресурсах комплаєнс постачальників і сервісних організацій. Вони очікують, що в організації впроваджено процеси ефективного нагляду за відносинами з третіми особами.

Глобалізація і технології - основна рушійна сила бізнесу сьогодення, яка має потенціал або наразити ваше підприємство на безпрецедентний масив ризиків, або стрімко спрямувати його до безпрецедентних можливостей. Детальне розуміння цих ризиків дозволить перетворити їх на каталізатор зростання і вирватися з тенет невизначеності.

SOC 1 reporting

A client or potential client may ask for a SOC 1 report. This allow them to understand and rely on the robustness of the internal controls in your organisation. Having this report to hand provides considerable competitive advantage.

A SOC 1 report is often requested as part of a contract for services or in response to an RFP. Sometimes it will be requested to allow your client to continue to outsource their business to you.

We can work with you to select the right reporting framework for your business and your stakeholders.

SOC 2 reporting

A SOC 2 report examines the IT controls in place in an organisation. Clients need to be able to trust service providers who hold their data, and a clean SOC 2 report delivers that assurance. It focuses on controls relating to security, processing integrity, confidentiality and privacy.

Organisations that hold client data or confidential information use SOC 2 reporting to give their clients reassurance that their data is safe and secure. This reporting is especially useful for SaaS and cloud-computing companies, and organisations who hold confidential client information.

Through a range of assurance reporting services—including SOC 1, SOC 2,  ISAE 3402, ISAE 3000—we can help you report on your control environment objectively and accurately.

SOC report components and types

SOC 1, SOC 2, SOC 3
 

Report components

The list of components can be tailored for each report depending on the specific SOC report your company needs. The table below presents a comparison of SOC report options depending on its content.

  • The auditor's opinion on service organisation control
  • System description of the control environment
  • A written assertion by the service organisation of the accurate system description, controls and their operation as of the date / over the period (depending on the report type)
    • Objectives of control
    • Trust Service Principles developed by the American Institute of Certified Public Accountants (AICPA)
  • Description of the tests of controls performed by the auditor
  • Outcomes of the testing of controls performed:
    • for Type I - tests of design as of the date;
    • for Type II - tests of design and operating effectiveness for the period.
  • Other information disclosed by the service organisation
     
The standards met

SSAE 18, ISAE 34022

Target audience of the report
  • Owners and management of the service organisation, clients of the service organisation and auditors of the clients’ financial statements.
  • Owners and management of the service organisation, clients of the service organisation.
  • No restrictions, may be posted to the service organisation's website.

SOC 2 reports are generally quite similar in structure with SOC 1 reports. SOC 3 reports contain less detail as they are intended for unrestricted audiences. SOC 1/2 reports may represent an assessment of control design at a point in time1, while SOC3 reports may represent an assessment of the design and operating effectiveness of control over time1.

1. There may be two types of SOC reports:

Type I report covers the design of controls and the outcomes of internal control assessment as of the reporting date. This type of report will be useful if the organisation’s internal control system has undergone significant change or lacks a sufficient operating history to establish effectiveness.

Type II report covers the design and operating effectiveness of controls over a period of time (typically 6 months or longer).

2. What standards are applied in preparation of a SOC report?

In today’s world, there is an effective way to provide assurance to your clients and other stakeholders that an effective control environment is in place by performing an independent assessment of control and issuing a System and Organization Controls report  (SOC, previously Service Organization Controls) in accordance with SSAE 18 and ISAE 3402.

SSAE 18 – Statement on Standards for Attestation Engagements 18 (SSAE 18) – a US standard issued by the American Institute of Certified Public Accountants (AICPA).

ISAE 3402 - International Standard on Assurance Engagements ISAE 3402 issued by the International Auditing and Assurance Standards Board (IAASB)

Діагностика системи внутрішнього контролю
  • діагностика процедур контролю у бізнес-процесах й інформаційних системах, включаючи оцінку ефективності дизайну і достатності процедур контролю для досягнення цілей;
  • аналіз ризиків, карта ризиків, матриці ризиків і процедур контролю;
  • аналіз та оцінка корпоративної політики, процедур, положень і оптимальності опису бізнес-процесів;
  • перевірка дотримання принципу розподілу обов'язків і процедур контролю обмеженого доступу у бізнес-процесах та інформаційних системах;
  • внутрішній бенчмаркинг - порівняльний аналіз бізнес-процесів і процедур контролю інших департаментів організації;
  • зовнішній бенчмаркинг - порівняльний аналіз бізнес-процесів і процедур контролю інших компаній галузі, а також світової кращої практики.

Діагностика дозволяє отримати чітку картину поточного стану бізнес-процесів і системи внутрішнього контролю і визначити напрямки подальшої оптимізації.

Впровадження процедур внутрішнього контролю
  • опис фактичних бізнес-процесів у системи внутрішнього контролю, створення матриць процедур контролю;
  • встановлення ефективних процедур контролю над підготовкою фінансової звітності для попередження зловживань і забезпечення точності;
  • впровадження заходів з підтвердження розподілу обов'язків і процедур контролю доступу для попередження несанкціонованих дій;
  • регулярна оцінка ризиків й актуалізація процедур контролю у відповідності до змін в умовах роботи бізнесу.

Ефективне впровадження процедур внутрішнього контролю (особливо у відповідності до вимог закону Сарбейнса-Окслі) забезпечує дієвий нагляд за підготовкою фінансової звітності, захист від шахрайства, точність інформації й адаптацію до умов ведення бізнесу, що постійно змінюються, завдяки безперервній оцінці й аудиту.


Ефективна система внутрішнього контролю дозволяє покращити результати організації. Так, вона надає розумну впевненість у достовірності фінансової й операційної інформації, дотриманні вимог регуляторів, покращує контроль над активами організації (у тому числі за рахунок скорочення ймовірності шахрайства). При виконанні цих завдань система внутрішнього контролю спрощує корпоративне управління підвищує довіру інвесторів у скорочує витрати, зокрема, на зовнішній аудит.

Ми готові допомогти вам у створенні ефективної системи внутрішнього контролю, яка відповідає моделі корпоративного управління, допомагає зменшити або попередити ризики і досягти цілей.

Внутрішній аудит

Управління ризиками підприємства з одночасним підвищенням ефективності бізнесу

детальніше про внутрішній аудит

Рішення довіри

Ваш підхід і стратегія управління ризиками може стати тим фактором, що визначає баланс між уникненням краху і використанням конкуретних можливостей

детальніше про рішення довіри

Кібербезпека

Баланс безпеки, конфіденційності та можливісті сміливо рухатися вперед

детальніше про кібербезпеку

Дані й аналітика

Впевненість, що ґрунтується на розумних даних

детальніше про дані й аналітику
We unite expertise and tech so you can outthink, outpace and outperform
See how
PwC у соцмережах
Згорнути

Запит щодо послуг PwC Україна

Обов'язкові для заповнення поля відмічені зірочкою(*)

Надаючи свою електронну адресу, ви погоджуєтеся, що ознайомилися з політикою Конфіденційності і надаєте згоду на обробку нами ваших персональних даних. Ви можете відкликати згоду будь-коли, надіславши нам повідомлення.