En SOC 1- eller SOC 2-erklæring er en uafhængig revisionsrapport, der dokumenterer jeres kontrolmiljø over for kunder og internationale samarbejdspartnere.
SOC 1- og SOC 2-erklæringer er uafhængige revisorerklæringer baseret på amerikanske standarder og kriterier udstedt af AICPA. De anvendes især af amerikanske og internationale kunder, investorer og samarbejdspartnere, der ønsker dokumentation for virksomhedens interne kontroller.
Erklæringerne minder i deres opbygning og formål om de internationale ISAE-erklæringer:
- SOC 1 ligger tæt op ad ISAE 3402 og vedrører kontroller, der kan have betydning for kundernes finansielle rapportering.
- SOC 2 kan sammenlignes med en ISAE 3000-erklæring og vedrører kontroller omkring blandt andet sikkerhed, tilgængelighed, fortrolighed og behandling af data.
RSM hjælper jer gennem hele processen: fra den indledende afklaring og fastlæggelse af scope til test af kontroller og den endelige erklæring. Forløbet tilrettelægges med fokus på høj faglig kvalitet, en effektiv proces og mindst mulig unødig dokumentation.
SOC 1 eller SOC 2?
En SOC 1-erklæring er relevant, når jeres ydelser eller systemer kan påvirke kundernes regnskabsaflæggelse eller interne kontrol med finansiel rapportering.
SOC 1 anvendes især af virksomhedens kunder og kundernes revisorer ved vurderingen af de kontroller, som er relevante for kundernes finansielle rapportering.
En SOC 2-erklæring er relevant for virksomheder, der behandler, opbevarer eller transmitterer kundernes data, og som skal kunne dokumentere et effektivt kontrolmiljø omkring deres systemer og services.
SOC 2 tager udgangspunkt i AICPA’s Trust Services Criteria:
- Security
- Availability
- Processing Integrity
- Confidentiality
- Privacy
SOC 2 er særligt relevant for blandt andet SaaS-virksomheder, cloud- og hostingudbydere, fintechvirksomheder, databehandlere, platformleverandører og andre teknologivirksomheder.
Type 1 eller Type 2?
En Type 1-erklæring dokumenterer kontrollernes design og implementering på en bestemt dato. En Type 2-erklæring omfatter en periode og dokumenterer desuden, om kontrollerne har fungeret effektivt gennem perioden.
Sådan hjælper RSM jer
Vi gør processen enkel og overskuelig – uden unødig kompleksitet.
- Afklaring: Vi fastlægger rapporttype, scope, kriterier og tidsplan.
- Overblik: I får et klart overblik over processen og den nødvendige dokumentation.
- Klargøring, hvis nødvendigt: Vi identificerer mangler og hjælper jer på plads med en målrettet GAP-analyse.
- Gennemgang og test: Vi gennemgår dokumentationen og tester de omfattede kontroller.
- Færdiggørelse: I modtager udkast og den endelige erklæring.
Start med et forberedelsesforløb
Er I i tvivl om, hvorvidt I er klar?
Vi tilbyder en indledende vurdering, hvor vi:
- Afklarer rapporttype, scope og kundekrav
- Identificerer gaps i jeres nuværende kontrolmiljø
- Rådgiver om nødvendige kontroller og dokumentation
- Udarbejder en konkret plan frem mod erklæringen
Det giver jer et klart beslutningsgrundlag og reducerer risikoen for unødige forsinkelser i den formelle revision.