클라우드 컴플라이언스
SOC 1 규정 준수란 무엇인가요?
SOC 1 규정 준수란 무엇인가요?
SOC 1 (System and Organization Controls 1)은 AICPA가 제정한 표준 중 하나입니다. 이는 서비스형 소프트웨어(SaaS) 조직의 재무 보고 내부 통제(ICFR)와 관련된 감사 업무를 설명합니다. 이 보고서는 SaaS 기업의 고객 및 감사인이 재무제표의 신뢰성을 평가하는 데 있어 신뢰할 수 있는 근거 자료로 활용될 수 있습니다.
고객을 위한 결제 처리, 급여 관리, 청구 및 관련 지원과 같은 다양한 금융 서비스를 제공하는 서비스 기업의 경우, SOC 1은 고객과 계약을 체결하는 데 있어 대부분 결정적인 요소입니다. 이 보고서는 재무 업무를 제3자 제공업체에 아웃소싱하는 것이 고객 자신의 재무 기록에 제3자 재무 리스크를 추가하지 않을 것이라고 고객에게 알려줍니다.
- 검토는 주로 재무 통제를 다루며, 전반적인 보안 수준까지 확대되지는 않습니다.
- 이는 SSAE 18로 알려진 증명 표준을 활용합니다.
- 이는 독립적이고 면허를 가진 공인회계법인의 결과물입니다.
- 해당 문서에는 시스템 설명, 경영진 진술에 대한 설명, 그리고 감사인의 의견이 포함되어 있습니다.
- 여러 감사 연도에 걸친 보고 문제를 처리하기 위한 연결 문서가 첨부될 수 있습니다.
예시: 급여 관리 회사는 고객사의 재무팀에 SOC 1 보고서를 배포하며, 이 보고서는 고객사의 연말 감사 시 참고 자료로 활용됩니다. PayPro Global과 같은 MoR(Merchant of Record) 회사들은 고객사의 감사들을 위해 이러한 보고서를 준비하여 플랫폼을 통해 전송된 수익 및 세금 관련 수치의 정확성을 보장합니다.
SOC 1 Type 1 보고서와 Type 2 보고서의 차이점은 무엇인가요?
Type 1 보고서는 특정 시점에서 고객의 관점에서 통제가 적절한지 확인합니다. Type 2는 여러 검토 기간(6개월에서 12개월)에 걸쳐 통제의 실제 운영을 더 포괄적으로 검토합니다. 대부분의 고객과 감사인들은 순간적인 관점보다 통제의 일관된 효율성을 더 명확하게 보여주기 때문에 Type 2를 선택합니다.
- 첫 감사 주기라면 Type 1부터 시작하세요.
- 컨트롤이 몇 달 동안 안정화되면 Type 2로 전환하십시오.
- Type 2를 다루려면 일반적으로 시간과 증거 수집에 더 많은 할당이 필요합니다.
- Type 2를 조기에 요청하는 잠재 고객에게 로드맵을 전달하십시오.
- 감사 기간 사이에 컨트롤 문서를 최신 상태로 유지하십시오.
SOC 1은 SOC 2 및 SOX 404와 어떻게 다른가요?
재무 보고는 SOC 1에 따른 컨트롤의 주요 대상입니다. SOC 2는 보안, 가용성, 기밀성, 개인 정보 보호 등 비재무 항목 및 처리 무결성에 대한 컨트롤을 평가합니다.
SOX 404는 미국 상장 기업이 자체 내부 통제를 검토해야 하는 법적 요구사항입니다. 그러나 SOC 1은 서비스 기관이 고객이 사용하기 위해 작성하는 자발적인 SOC 보고서입니다. 공개 기업에 서비스를 제공하고 데이터를 처리하는 결제 기관은 세 가지 보고서를 모두 제시해야 할 수 있습니다.
|
프레임워크 |
중점 |
대상 |
|
SOC 1 |
재무 보고 통제 |
고객 재무/감사 팀 |
|
SOC 2 |
보안 및 데이터 통제 |
고객 보안/공급업체 리스크 팀 |
|
SOX 404 |
내부 통제 인증 |
상장 회사 의무 |
SOC 1 감사 준비를 위한 주요 단계는 무엇인가요?
준비 과정은 일반적으로 재무제표 내 시스템 및 프로세스를 식별하는 것부터 시작하여, 통제 활동을 다루는 문서를 준비하고, 평가 또는 격차 분석을 수행하며, 결함을 시정한 다음, 마지막으로 실제 감사를 위해 등록된 감사 법인을 고용하는 방식으로 진행됩니다.
SOC 1 준수에서 보완 사용자 엔터티 통제(CUEC)란 무엇인가요?
CUEC는 전체 통제 환경이 의도한 대로 작동하도록 고객 SaaS 조직이 유지해야 하는 통제입니다. 서비스 조직이 모든 것을 다룰 수는 없습니다. 어떤 경우에는 결제 플랫폼의 프로세스에 고객이 정산 보고서를 검토하고 승인하는 활동이 포함되는데, 이는 플랫폼이 직접 지시할 수 없는 부분입니다. 감사인은 양 당사자가 책임 소재를 이해할 수 있도록 CUEC를 문서화합니다.
서비스 조직의 SOC 1 규정 준수 비용은 얼마입니까?
비용은 회사 규모, 범위에 포함되는 통제 수, 그리고 Type 1 또는 Type 2 보고서인지 여부에 따라 크게 달라지지만, 감사는 일반적으로 연간 $15,000에서 $100,000 이상이며, 준비를 위한 내부 직원 시간도 추가됩니다. Type 2 감사와 더욱 광범위한 통제 환경은 종종 더 높은 재정적 지출을 수반합니다.
결정하기: SOC 1 규정 준수가 필요한가요?
서비스 제공업체라면 다음 두 가지 질문을 고려해 보세요:
- 제가 제공하는 서비스가 고객의 재무제표에 영향을 미치나요?
- 이 보고서가 잠재 또는 현재 고객의 조달 체크리스트 항목에 포함되나요?
위 조건 중 하나라도 충족되면, SOC 1 준수가 기여 요인이 될 수 있습니다.
결론
SOC 1 보고서는 서비스 조직의 재무 보고 통제에 대한 정보를 귀사의 고객과 감사인에게 전달합니다. SOC 1 보고서를 획득하는 주요 단계는 Type 1과 Type 2 간의 유형 결정, CUEC에 대한 인식, 그리고 감사 단계에 대한 예산 책정입니다.