Cloud Compliance

Wat is SOC 1 Compliance?

Auteur: Oleksandra Butenko, Copywriter

Beoordeeld door: George Ploaie, Chief Operating Officer (COO)

Wat is SOC 1-naleving?

Wat is SOC 1 Compliance?

SOC 1 (System and Organization Controls 1) is een van de standaarden opgesteld door de AICPA. Het beschrijft de auditwerkzaamheden met betrekking tot de interne controles op de financiële verslaglegging (ICFR) van de service-SaaS-organisatie. Het genereert een rapport dat kan dienen als een vertrouwensbasis voor de klanten van het SaaS-bedrijf en hun accountants bij het beoordelen van de betrouwbaarheid van de financiële overzichten. 

Voor een dienstverlenend bedrijf dat werkt met een verscheidenheid aan financiële diensten zoals betalingsverwerking, salarisadministratie, facturatie en gerelateerde ondersteuning voor klanten, is SOC 1 meestal de doorslaggevende factor bij het overtuigen van een klant om een contract te ondertekenen. Het rapport vertelt de klant dat het uitbesteden van de financiële taak aan een externe partij geen extern financieel risico zal toevoegen aan hun eigen financiële administratie.

Belangrijkste kenmerken van een SOC 1-rapport:
  • Het onderzoek richt zich primair op financiële controles, zonder zich uit te strekken tot het algehele beveiligingsniveau
  •  Het maakt gebruik van de attestatiestandaard bekend als SSAE 18
  •  Het is het resultaat van een onafhankelijk, erkend accountantskantoor
  • Het document bevat de systeembeschrijving, een toelichting op de verklaring van het management en de opmerkingen van de auditor
  • Er kan een brugdocument worden bijgevoegd om rapportagekwesties over controlejaren heen te behandelen

Voorbeeld: Een salarisadministratiebedrijf verstrekt zijn SOC 1-rapport aan het financiële team van de klant; het wordt gebruikt als referentie in de jaarafsluitingsaudit van de klant. Merchant of Record-bedrijven, zoals PayPro Global, stellen een van deze rapporten op voor de accountants van hun klanten om de nauwkeurigheid te waarborgen van de cijfers betreffende inkomsten en belastingen die via het platform worden verzonden.

Wat is het verschil tussen SOC 1 Type 1 en Type 2 Rapporten?

Een Type 1-rapport controleert of de beheersmaatregelen vanuit het perspectief van de klant op één enkel tijdstip adequaat zijn; Type 2 is een uitgebreider onderzoek naar de daadwerkelijke werking van de beheersmaatregelen gedurende meerdere beoordelingsperiodes (van zes tot twaalf maanden). De meeste klanten en auditors kiezen voor Type 2, omdat het een duidelijker beeld geeft van de consistente effectiviteit van de beheersmaatregelen dan een momentopname.

Professionele Tips:
  • Begin met een Type 1 als dit uw eerste auditcyclus is
  • Ga over naar Type 2 zodra de controles enkele maanden stabiel zijn geweest
  • Het behalen van Type 2 vereist doorgaans een grotere tijdsbesteding en bewijsverzameling
  • Communiceer uw roadmap aan prospects die vroegtijdig om Type 2 vragen
  • Houd de controledocumentatie actueel tussen auditperioden

 

Hoe verschilt SOC 1 van SOC 2 en SOX 404?

Financiële rapportage is het hoofdonderwerp van controles onder SOC 1; SOC 2 beoordeelt controles voor niet-financiële zaken zoals beveiliging, beschikbaarheid, vertrouwelijkheid, privacy, enz., en verwerkingsintegriteit. 

SOX 404 is de wettelijke vereiste voor in de VS genoteerde bedrijven om hun eigen interne controles te beoordelen. Echter, SOC 1 is een vrijwillig SOC-rapport dat door de serviceorganisatie wordt opgesteld voor gebruik door haar klanten. Een betalingsorganisatie die openbare bedrijven bedient en gegevens verwerkt, moet mogelijk alle drie de rapporten kunnen tonen.

Raamwerk

Focus

Voor wie

SOC 1

Controles op financiële verslaglegging

Financiële/audit-teams van klanten

SOC 2

Beveiligings- en gegevenscontroles

Beveiligings-/leveranciersrisicoteams van klanten

SOX 404

Certificering van interne controles

Verplichting voor beursgenoteerde bedrijven

Wat zijn de belangrijkste stappen ter voorbereiding op een SOC 1 Audit?

Het voorbereidingsproces omvat doorgaans het identificeren van de systemen en processen in financiële overzichten, het opstellen van documentatie over controleactiviteiten, het uitvoeren van een evaluatie of gapanalyse, het verhelpen van tekortkomingen, en ten slotte het inschakelen van een geregistreerd accountantskantoor voor de daadwerkelijke audit.

Wat zijn Complementary User Entity Controls (CUEC's) in SOC 1 Compliance?

CUEC's zijn controles die de klant-SaaS-organisatie moet handhaven opdat de algehele controleomgeving naar behoren functioneert; de serviceorganisatie kan niet alles afdekken. In sommige gevallen omvat het proces van een betaalplatform dat klanten afrekeningsrapporten beoordelen en goedkeuren, een activiteit die het platform niet direct kan opleggen. Auditors documenteren CUEC's zodat beide partijen begrijpen waar de verantwoordelijkheid ligt.

Hoeveel kost SOC 1-compliance voor een dienstverlenende organisatie?

De kosten variëren sterk, afhankelijk van de bedrijfsgrootte, het aantal controles dat binnen het bereik valt en of het een Type 1- of Type 2-rapport betreft. Audits variëren doorgaans van $15.000 tot $100.000+ per jaar, plus interne personeelstijd voor de voorbereiding. Type 2-audits en uitgebreidere controleomgevingen gaan vaak gepaard met hogere financiële uitgaven.

 

De beslissing: Heb ik SOC 1-compliance nodig?

Overweeg de volgende twee vragen als u een dienstverlener bent:

  1.   Heeft mijn aanbod invloed op de financiële overzichten van de klant?
  2.   Is dit rapport een onderdeel op de inkoopchecklist van een potentiële of bestaande klant?

Als aan een van de bovengenoemde voorwaarden is voldaan, kan SOC 1-conformiteit een bijdragende factor zijn.

Beslissingsfactoren:
  • U zult vraag hebben naar SOC-rapporten van uw klanten/potentiële prospects, dus het is onderdeel van de verkoopcyclus voor u.
  • Leveranciers met bestaande rapporten kunnen klanten beïnvloeden om die te gebruiken. investor relations structuren
  • Interne capaciteit voor het uitvoeren van een jaarlijkse cyclusaudit en budgettering voor de omzet auditproces

Conclusie

Het SOC 1-rapport communiceert informatie over de financiële rapportagecontroles van de serviceorganisatie aan uw klant en hun auditors. De belangrijkste stappen om het SOC 1-rapport te verkrijgen zijn een typebeslissing tussen Type 1 en Type 2, bewustzijn van CUEC's en budgettering voor de auditstappen.

Klaar om te beginnen?

We zijn bekend met uw situatie. Laat ons onze 18 jaar ervaring delen en uw wereldwijde dromen realiseren.
Mozaïekafbeelding
nl_NLNederlands