云合规
什么是 SOC 1 合规性?
什么是 SOC 1 合规性?
SOC 1(系统和组织控制1)是AICPA制定的一项标准。它描述了与服务型SaaS组织的财务报告内部控制(ICFR)相关的审计工作。它生成一份报告,可作为SaaS公司客户及其审计师评估财务报表可靠性的依据。
对于提供支付处理、工资核算、账单及相关客户支持等多种金融服务的服务型企业而言,SOC 1 报告通常是促使客户签订合同的决定性因素。该报告向客户表明,将财务任务外包给第三方提供商不会给他们自身的财务记录增加第三方财务风险。
- 该审查主要考虑财务控制,不涉及整体安全级别
- 它采用被称为SSAE 18的鉴证标准
- 这是由一家独立的、持有执照的注册会计师事务所出具的
- 该文件包含系统描述、管理层声明的解释以及审计师的意见
- 可附上用于处理跨审计年度报告问题的过渡性文件
示例:一家薪资公司将其SOC 1报告分发给客户的财务团队;该报告在客户的年终审计中用作参考。PayPro Global等Merchant of Record公司会为其客户的审计师准备一份此类报告,以确保通过平台传输的收入和税款相关数据的准确性。
SOC 1 Type 1 报告和 Type 2 报告有何区别?
Type 1 报告检查在某个单一时间点从客户角度来看控制措施是否充分;Type 2 则是对控制措施在多个审查周期(从六到十二个月)内实际运作情况的更全面审查。大多数客户和审计师选择 Type 2,因为它能比瞬间视图更清晰地展现控制措施的持续有效性。
- 如果这是您的第一个审计周期,请从 Type 1 开始。
- 一旦控制措施稳定运行数月后,即可转向Type 2
- 应对Type 2通常需要投入更多时间并收集更多证据
- 向那些尽早要求提供Type 2的潜在客户传达您的路线图
- 在审计间隔期内,保持控制文件最新
SOC 1 与 SOC 2 和 SOX 404 有何不同?
财务报告是SOC 1下控制的主要对象;SOC 2评估非财务项目的控制,例如安全性、可用性、保密性、隐私等,以及处理完整性。
SOX 404 是美国上市公司审查其内部控制的法定要求。然而,SOC 1 是服务机构为客户使用而编制的自愿性 SOC 报告。服务于上市公司并处理数据的支付机构可能需要出示所有三份报告。
|
框架 |
重点 |
适用对象 |
|
SOC 1 |
财务报告控制 |
客户财务/审计团队 |
|
SOC 2 |
安全和数据控制 |
客户安全/供应商风险团队 |
|
SOX 404 |
内部控制认证 |
上市公司义务 |
准备 SOC 1 审计的关键步骤是什么?
准备过程通常包括识别财务报表中的系统和流程、准备涵盖控制活动的文档、进行评估或差距分析、纠正缺陷,最后聘请注册审计机构进行实际审计。
SOC 1 合规性中的补充用户实体控制 (CUECs) 是什么?
CUECs是客户SaaS组织必须维护的控制措施,以使整体控制环境按预期运行;服务组织无法涵盖所有方面。在某些情况下,支付平台的流程涉及客户审查和批准结算报告,这是一项平台无法直接强制要求的活动。审计师记录CUECs,以便双方明确责任归属。
服务组织进行SOC 1合规的成本是多少?
成本因公司规模、所涉控制数量以及是Type 1还是Type 2报告而差异很大,但审计费用通常每年从15,000美元到100,000美元以上不等,此外还需要内部员工投入准备时间。Type 2审计和更广泛的控制环境往往伴随着更高的财务支出。
做出决定:我是否需要SOC 1合规性?
如果您是服务提供商,请考虑以下两个问题:
- 我的产品会影响客户的财务报表吗?
- 这份报告会是潜在客户或现有客户采购清单上的一项吗?
如果满足上述条件之一,SOC 1 合规性可能是一个促成因素。
结论
SOC 1 报告向您的客户及其审计师传达有关服务组织财务报告控制的信息。获取 SOC 1 报告的主要步骤包括在 Type 1 和 Type 2 之间做出类型决定、了解 CUEC,以及为审计步骤做预算。