Risk & Legal

中小企业合规服务

不请咨询公司也能准备 SOC 2、GDPR、HIPAA 与 PCI。

中小企业合规服务 is 合规管理软件 for teams that want the reasoning shown, not hidden. Plans start at $149 a month with a 14-day free trial.

开始免费试用

SOC 2 和 ISO 27001 的咨询要价两万到六万美元,为的是告诉一家十二人的公司还缺哪些控制项。这项工作的大部分内容是一份清单、一个证据文件夹和一套制度文件。Compliance Shield 让这份清单变得诚实——包括在证据缺失时拒绝宣布您"已就绪"的那一部分。

一个审计师认得出来的成熟度分数

合规看板的经典错误是:勾一个框,数字就动。团队把四十个控制项标为已实施,看着指标爬到 92%,然后走进一场发现其中一半没有文档的审计。

这里,没有证据的控制项声明会被大幅打折。显示出来的分数反映的是您在就绪度评估中真正能站得住的水平——所以它起点更低,也更值钱。控制项的权重也不同:离职时撤销权限和有一份文档化的入职清单不是一回事,把两者等同看待会产出一个误导人的数字。

四套框架,一组控制项

SOC 2 Type II、GDPR、HIPAA 和 PCI DSS 之间重叠很多。访问控制、静态加密、事件响应和供应商管理在四套里都出现,只是措辞和编号不同。

控制项维护一次,然后在各框架之间做映射,于是一次为 SOC 2 做的权限复核证据,也同时满足 HIPAA 和 PCI 的对应要求。在首次审计之后再加第二套框架,通常是可控的增量工作,而不是重新开始。

SOC 2 Type II
涵盖安全性、可用性、保密性、处理完整性和隐私的信任服务标准。
GDPR
合法性基础、数据主体权利、处理活动记录、泄露通知时限和跨境传输机制。
HIPAA
针对受保护健康信息的管理、物理和技术保障措施,以及业务伙伴协议。
PCI DSS
持卡人数据环境的范围界定、网络隔离、密钥管理和季度扫描。

证据、制度文件和供应商这个难题

证据库把材料存放在它所证明的控制项旁边,并带上采集日期和有效期。十四个月前的一次权限复核证明不了一个现行的控制项,所以成熟度分数会自动反映这一点,而不是等着有人发现。

制度文件以可编辑的草稿形式生成,并与它所满足的控制项关联——于是您是在修改一份文档,而不是面对一张白纸。供应商评估会跟踪您的次级处理方,带上风险等级和复核日期:这是审计师对小公司压得最紧的区域,因为大多数公司在这里什么都没写。

成熟度分数的算法

这个分数回答一个很窄的问题:如果审计师今天就要每一个控制项的证据,您能拿出多少比例?计算过程没有隐藏,每个控制项都显示自己的贡献。

  1. 界定控制项范围只有适用于您所选框架和您实际环境的控制项才会进入分母。
  2. 按严重性加权控制项带有反映其审计影响的权重,所以一个关键缺口对数字的影响大于一处小的文档缺失。
  3. 折扣无证据的声明标为已实施但没有附上材料的控制项,只获得权重的一部分——和审计师会给的那一部分相同。
  4. 让旧证据过期超出复核周期的材料不再全额计入,于是分数会下降,而不是在无声中变旧。
  5. 给剩下的排序剩余项按权重除以工作量排序——这就是那份从上往下逐条解决的清单。

实际结果是:多数团队第一次看到的分数低于预期。这正是重点。一个在审计前夸您的数字比没有数字更糟,因为它拿走了本该推动您补上缺口的那份紧迫感。

适合谁

首次 SOC 2 之前的初创公司

通常是被一笔卡在安全审查里的大单推着走的。真正有用的是排好序的缺口清单和生成的制度草稿,不是看板。

医疗与健康科技

带业务伙伴协议跟踪的 HIPAA 保障措施,以及让一次泄露评估能够扛过去的证据链。

处理卡数据的商户

PCI 的范围界定是小商户最常出错的地方——把持卡人数据环境干净地隔离出来,会大幅缩小审计范围。

处在两次审计之间的团队

合规会衰减。带有效期的证据和排好期的供应商复核,能在没人想起审计师的第七个月让这套机制继续活着。

中小企业合规服务 术语说明

SOC 2 Type II
检验控制项在一段时间内是否有效运行的报告,通常为三到十二个月。区别于只在某一时点检验设计的 Type I。
信任服务标准
SOC 2 可以覆盖的五个类别:安全性、可用性、处理完整性、保密性和隐私。安全性是必选,其余可选。
控制项
一项具体的保障措施——例如在离职后 24 小时内撤销权限——审计师会为它索取证据。
证据
证明控制项确实运行过的材料:日志导出、已签署的制度、一张工单、带日期的截图。没有材料的声明仍然只是声明。
就绪度评估
一次模拟审计,在真正的审计之前、缺口还便宜的时候把它们找出来。
业务伙伴协议(BAA)
HIPAA 要求与每一个代表您处理受保护健康信息的服务商签订的协议。
持卡人数据环境(CDE)
存储、处理或传输卡数据的系统。所有与之连通的部分都进入 PCI 范围——所以隔离才这么重要。
次级处理方
代表您处理个人数据的第三方。GDPR 要求把它们列出、评估,并且常常要求在新增之前通知客户。

关于 中小企业合规服务

四套框架的控制项库、证据库、自动生成的制度文件、风险登记册与供应商评估。就绪度评分会大幅扣减"已实施但无证据"的控制项,因为审计师就是这么做的。

中小企业合规服务 starts at $149 a month with a 14-day free trial. Vanta is about $833 per month per company.

常见问题

包含哪些合规框架?

SOC 2 Type II、GDPR、HIPAA 安全规则和 PCI DSS 4.0,每一套都配有完整的控制项库、制度模板和证据要求。Essentials 覆盖一套框架,Professional 三套,Audit Ready 全部。

就绪度是怎么算出来的?

每个控制项都有权重,你的分数是加权完成百分比。标记为"已完成"但没有附证据的控制项,得分低于有有效证据的;证据过期的得分更低——因为审计师就是这么看的。

这能替代审计师吗?

不能。它让你做好接受审计的准备并保持这个状态。审计本身是另一项委托,通常在 1.5 万到 5 万美元之间,而就绪度报告正是你第一天交给审计师的东西。

也被搜索为: soc2 认证 准备 · gdpr 合规工具 · iso27001 管理系统 · 信息安全审计 工具 · 风险管理系统 · 内控合规 系统