Panduan / SOC 2

SOC 2 untuk SaaS: Type 1, Type 2 dan bedanya dengan ISO 27001

Saat pelanggan meminta SOC 2, pastikan jenis laporan, layanan dan periode yang mereka butuhkan. Laporan ini membantu pemeriksaan vendor; lingkup dan hasilnya tetap perlu dibaca.

Di halaman ini

Apa itu SOC 2?

SOC 2 adalah laporan pemeriksaan atas pengendalian pada sistem penyedia layanan. Pengendalian berarti langkah yang dipakai untuk mengelola risiko, misalnya persetujuan akses atau pemeriksaan perubahan aplikasi. AICPA menetapkan kerangka pelaporannya; laporan diterbitkan oleh firma CPA berlisensi yang melakukan pemeriksaan independen.

Istilah “sertifikasi SOC 2” sering dipakai dalam percakapan. Namun, dokumen yang perlu diminta pelanggan adalah laporan SOC 2, bukan sertifikat ISO atau tanda bahwa aplikasi pasti aman.

Apa bedanya Type 1 dan Type 2?

Jenis Yang dinilai Waktu yang dicakup
Type 1 Deskripsi sistem dan kesesuaian rancangan pengendalian Pada tanggal tertentu
Type 2 Deskripsi sistem, rancangan, serta efektivitas pengendalian saat dijalankan; disertai pengujian dan hasilnya Selama periode tertentu

Contoh fiktif: pelanggan meminta Type 2 untuk aplikasi penggajian yang akan dibeli. Tim hanya memiliki Type 1. Jangan menjawab bahwa kedua dokumen setara. Tanyakan apakah pelanggan bersedia menerima dokumen yang tersedia untuk tahap pengadaan tersebut, lalu catat keputusan dan kebutuhan lanjutannya.

Penjelasan dasar jenis laporan merujuk publikasi AICPA pembaruan Maret 2020, dibaca bersama materi peninjauan laporan 2025. Untuk identitas kriteria, halaman AICPA mencantumkan 2017 Trust Services Criteria dengan revisi points of focus 2022. Panduan ini tidak menyalin atau menilai seluruh kriteria pemeriksaan.

Apa saja yang dicakup?

Lima kategori dalam Trust Services Criteria adalah security (keamanan), availability (ketersediaan), processing integrity (integritas pemrosesan), confidentiality (kerahasiaan), dan privacy (privasi). Baca kategori yang benar-benar tercantum dalam laporan; jangan menyimpulkan semuanya dicakup hanya dari nama SOC 2.

Periksa pula nama sistem, lokasi atau proses yang diperiksa, periode, opini auditor, temuan pengujian, serta pemasok yang dikecualikan dari lingkup. Logo pada halaman pemasaran tidak cukup untuk menjawab pertanyaan tersebut.

Apakah sama dengan ISO 27001?

ISO 27001 membahas sistem manajemen keamanan informasi. Sertifikasinya dilakukan oleh lembaga sertifikasi, bukan oleh ISO. SOC 2 menghasilkan laporan pemeriksaan dengan jenis dan lingkup sebagaimana dijelaskan di atas.

Untuk keputusan pengadaan, minta pelanggan menyebutkan bukti yang mereka terima. Jika kontrak meminta SOC 2 Type 2, jangan menawarkan sertifikat ISO 27001 sebagai pengganti tanpa persetujuan mereka. Baca pengantar ISO 27001 untuk menyiapkan pembahasan lingkupnya.

Pemeriksaan kewajiban di Indonesia tetap perlu dilakukan terpisah. Gunakan panduan bisnis SaaS untuk menelusuri PSE, data pribadi, dan pengamanan layanan sesuai kegiatan.

Bolehkah laporan diunggah ke website?

Laporan SOC 2 ditujukan untuk pihak tertentu yang memiliki pemahaman memadai atas layanan dan pemeriksaannya. SOC 3 merupakan laporan untuk penggunaan umum dengan rincian lebih terbatas. Jangan menganggap aturan distribusinya sama.

Sebagai langkah kerja, tetapkan siapa yang boleh menerima laporan, periksa pembatasan penggunaannya, dan kirim melalui saluran dengan akses terkendali. Untuk mulai menyiapkan tim, lanjutkan ke persiapan SOC 2.

Unduh artikel (.md)

Sumber rujukan

  1. SOC Suite of Services — pengantar resmi ↗AICPA & CIMA; penerbit kerangka SOC · Pengantar layanan assurance SOC dan peran CPA
  2. 2017 Trust Services Criteria — revisi points of focus 2022 ↗AICPA & CIMA; ringkasan publik, unduhan memerlukan akun · Ringkasan publik: identitas kriteria dan lima kategori; unduhan lengkap tidak ditinjau
  3. Trust Services Criteria — salinan pembaruan Maret 2020 ↗AICPA; paragraf .11 untuk jenis laporan, bukan revisi 2022 · Paragraf .11, halaman 8: perbedaan dasar Type 1/Type 2; salinan pembaruan Maret 2020, bukan revisi 2022
  4. SOC 2 Report Review — alat peninjauan ilustratif 2025 ↗AICPA; PDF penerbit pada CDN, bukan daftar kriteria wajib · Halaman 1–3 dan 9: tanggal/periode, penerbit, lingkup serta hasil; alat ilustratif penerbit
  5. AICPA Peer Review Program FAQ — PDF Februari 2026 ↗AICPA & CIMA; bagian perbandingan SOC 1, SOC 2 dan SOC 3 · PDF Februari 2026, halaman tercetak 43–45: perbedaan SOC 1/2/3 dan pembatasan pengguna
  6. ISO/IEC 27001:2022 — katalog dan pengantar standar ↗ISO; ringkasan publik, bukan naskah standar lengkap · Ringkasan publik sistem manajemen keamanan informasi
  7. Certification — penerbit sertifikat, akreditasi, dan verifikasi ↗ISO · Peran lembaga sertifikasi dan ISO

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan standar atau bukti yang diminta pelanggan dan kesiapan tim Anda saat ini.

Konsultasikan kebutuhan Anda