Persiapan SOC 2: lingkup, bukti kerja dan pembagian tugas
Mulai dari layanan dan kebutuhan pelanggan yang jelas. Susun pekerjaan tim, simpan bukti pelaksanaan yang dapat ditelusuri, dan bicarakan lingkup pemeriksaan dengan auditor sebelum menjanjikan jadwal.
Di halaman ini
1. Catat permintaan pelanggan
Minta salinan persyaratan pengadaan atau kontrak. Tuliskan produk yang dimaksud, jenis laporan, kategori yang diminta, tanggal atau periode yang diharapkan, dan kapan pelanggan membutuhkan dokumen.
Jika permintaan hanya berbunyi “harus SOC 2”, selesaikan ketidakjelasannya sebelum meminta penawaran. Baca perbedaan Type 1 dan Type 2 agar pembicaraan menggunakan istilah yang sama. Langkah-langkah berikut adalah saran persiapan Kompli, bukan daftar lengkap kriteria AICPA.
2. Gambarkan batas layanan
AICPA menyediakan kriteria untuk menyusun dan menilai deskripsi sistem. Untuk bahan pembahasan awal, buat satu gambar sederhana yang menunjukkan alur layanan, data, orang yang mengoperasikannya, serta sistem pendukungnya.
Sebagai contoh, pisahkan aplikasi pelanggan, panel administrasi internal, layanan cloud, dan bantuan teknis. Catat pihak yang dapat mengubah konfigurasi atau mengakses data. Bahas batas pemeriksaan dengan auditor; jangan menganggap laporan milik penyedia cloud otomatis mencakup aplikasi yang Anda bangun.
Simpan pula janji yang sudah disampaikan kepada pelanggan. Jika dokumen penjualan menyebut layanan tersedia sepanjang waktu, tim operasi perlu mengetahui janji tersebut dan menilai kesesuaiannya dengan kemampuan nyata.
3. Tetapkan pekerjaan dan pemiliknya
Gunakan tabel kerja ringkas. Contoh berikut membantu memulai percakapan, bukan menetapkan kontrol wajib atau frekuensi yang sama untuk semua organisasi.
| Pekerjaan | Pemilik yang perlu dilibatkan | Contoh bukti kerja |
|---|---|---|
| Persetujuan perubahan aplikasi | Pengembang dan penanggung jawab rilis | Permintaan perubahan, hasil uji, persetujuan dan catatan rilis |
| Penanganan gangguan layanan | Operasi dan pemilik layanan | Catatan kejadian, keputusan penanganan dan tindak lanjut |
| Pemulihan data | Operasi dan pemilik proses | Sasaran yang disepakati, hasil latihan dan perbaikan |
| Pemeriksaan pemasok | Pemilik kontrak dan tim teknis | Layanan yang dipakai, pembagian tugas dan hasil pemeriksaan |
Untuk pekerjaan pemulihan, tersedia panduan BCP dan DRP. Tentukan pemilik cadangan jika petugas utama sedang tidak tersedia.
4. Periksa bukti pelaksanaan
Contoh fiktif: aturan internal menyebut perubahan aplikasi harus disetujui sebelum dirilis. Tim menemukan satu rilis darurat dengan alasan tercatat, tetapi tanpa persetujuan sesuai prosedur. Catat kondisi sebenarnya, dampak, penanggung jawab perbaikan, dan cara memeriksa rilis berikutnya. Jangan membuat persetujuan bertanggal mundur.
Pisahkan dokumen aturan, catatan pelaksanaan, dan hasil pemeriksaannya. Minta auditor menjelaskan kebutuhan bukti yang relevan; tim tidak dapat menentukan sendiri bahwa beberapa tangkapan layar sudah cukup untuk memperoleh opini tertentu.
Batasi akses ke bukti. Gunakan tautan ke penyimpanan yang terkontrol, bukan menyalin kata sandi, kunci akses, atau data pelanggan ke lembar persiapan.
5. Perjelas peran auditor dan alat bantu
AICPA membedakan penerbitan laporan oleh firma CPA dari layanan pendukung. Alat pengumpulan bukti dapat membantu pekerjaan tim; hasil pada dashboard alat bukan opini auditor.
Sebelum menyepakati pekerjaan, minta identitas firma penerbit, bukti lisensi yang berlaku, status peer review, lingkup pekerjaan dan pembagian tanggung jawab. Jika satu penawaran mencakup pendampingan, alat dan pemeriksaan, minta penjelasan tentang siapa melakukan setiap bagian serta bagaimana independensi auditor dijaga.
Berapa lama dan berapa biayanya?
Susun anggaran berdasarkan pekerjaan yang nyata: persiapan internal, perbaikan, biaya alat jika dipilih, serta pemeriksaan. Minta penawaran memisahkan komponen tersebut dan menjelaskan perubahan biaya jika lingkup berubah.
Jadwal kerja perlu memperhitungkan kondisi awal, bukti yang tersedia, periode laporan yang disepakati dan proses pemeriksaan. Jangan menjanjikan tanggal terbit hanya dari perkiraan tim penjualan. Panduan ini tidak menetapkan durasi minimum universal, tarif standar, atau jaminan hasil.
Gunakan checklist persiapan SOC 2 untuk membagi tugas. Jika kebutuhan awal masih berupa kuesioner pengadaan, mulai dari panduan vendor IT.
Sumber rujukan
- SOC Suite of Services — pengantar resmi ↗AICPA & CIMA; penerbit kerangka SOC · Peran CPA, standar profesional dan pemeriksaan layanan SOC
- 2018 SOC 2 Description Criteria — revisi panduan 2022 ↗AICPA & CIMA; ringkasan publik, bukan naskah lengkap · Ringkasan publik tentang deskripsi sistem; bukan tinjauan naskah lengkap
- SOC 2 Report Review — alat peninjauan ilustratif 2025 ↗AICPA; PDF penerbit pada CDN, bukan daftar kriteria wajib · Halaman 1–3: lingkup, periode, pengujian dan pihak pendukung; bukan checklist kesiapan resmi
- 2017 Trust Services Criteria — revisi points of focus 2022 ↗AICPA & CIMA; ringkasan publik, unduhan memerlukan akun · Ringkasan publik identitas dan kategori kriteria
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan standar atau bukti yang diminta pelanggan dan kesiapan tim Anda saat ini.
Konsultasikan kebutuhan Anda