Attestrapport
SOC 2: Trust Services Criteria, Type I vs Type II och bevis
Kort sagt
SOC 2 är en attestrapport framtagen av AICPA där en oberoende revisor (CPA) uttalar sig om hur väl en tjänsteorganisations kontroller möter Trust Services Criteria. Till skillnad från ISO 27001 är det inte en certifiering — det är en rapport, oftast begärd av amerikanska kunder som en försäkran om att en leverantör hanterar deras data säkert.
Senast granskad: augusti 2026
Vilka det är för
SOC 2 riktar sig till tjänsteorganisationer — särskilt SaaS- och molnleverantörer — som lagrar eller behandlar kunddata. Det är den de facto-standard för förtroende i amerikansk B2B-försäljning som ofta krävs innan en säkerhetsgranskning godkänns. Bolag som säljer i både USA och Europa gör ofta SOC 2 och ISO 27001 tillsammans.
Trust Services Criteria
Säkerhet är alltid med; ni väljer vilka av de övriga fyra kategorierna som ingår utifrån vad ni lovar kunderna.
- Säkerhet (de obligatoriska ”common criteria”)
- Tillgänglighet
- Behandlingsintegritet
- Konfidentialitet
- Integritet (Privacy)
Type I vs Type II
| SOC 2 Type I | SOC 2 Type II |
|---|---|
| Kontroller vid en enskild tidpunkt | Kontroller som fungerar över en period (oftast 3–12 månader) |
| Kontrollernas utformning | Utformning och operativ effektivitet |
| Snabbare att få | Högre säkerhet, det kunder oftast vill ha |
Vanliga utmaningar
- Att hålla bevis genom hela Type II-fönstret, inte en ögonblicksbild
- Att löpande samla bevis från identitet, moln, kod och HR-system
- Att hålla policyer och kontroller i linje när bolaget förändras
- Att undvika dubbelarbete när SOC 2 överlappar ISO 27001
Vad som rimligen kan automatiseras
- Löpande kontrollövervakning under observationsperioden
- Automatiskt, tidsstämplat bevis i stället för manuella skärmdumpar
- Mappning av SOC 2-kriterier till ISO 27001-kontroller för återanvändning
- Avvikelser och ägarskap för åtgärd när en kontroll glider
Bevis som revisorer förväntar sig
- Systembeskrivning och kontrollmatris mappad mot kriterierna
- Åtkomstgranskningar, ändringshantering och övervakningsloggar
- Register för incidenter och sårbarhetshantering
- Bedömningar av leverantörer / underleverantörsorganisationer
- HR-bevis som onboarding, offboarding och säkerhetsutbildning
Så stödjer Isodora SOC 2
Isodora håller kontrollerna bakom en SOC 2-rapport igång och styrkta genom hela observationsfönstret.
Löpande bevis
Automatiskt, tidsstämplat bevis genom hela Type II-perioden — ingen stress före revisionen.
Kriteriemappning
Mappa Trust Services Criteria till ISO 27001-kontroller så bevis återanvänds i båda.
Avvikelser & ägarskap
När en kontroll glider öppnas en ägd avvikelse automatiskt så den åtgärdas innან fönstret stängs.
Trust Center
En publik, alltid aktuell sida som visar kunder och upphandling er säkerhetsstatus.
En SOC 2-rapport utfärdas endast av en oberoende revisionsbyrå efter dess egen granskning. Isodora hjälper er att förbereda och underhålla kontroller och bevis; det utfärdar inte rapporten.
Vanliga frågor
- Är SOC 2 en certifiering?
- Nej. SOC 2 är en attestrapport där en auktoriserad revisionsbyrå uttalar sig om era kontroller mot Trust Services Criteria. Det finns inget certifikat — kunder läser själva rapporten.
- Vad är skillnaden mellan SOC 2 Type I och Type II?
- Type I bedömer om kontrollerna är lämpligt utformade vid en tidpunkt. Type II testar även om de fungerat effektivt över en period, oftast tre till tolv månader. Kunder vill vanligen ha en Type II.
- Hur står sig SOC 2 mot ISO 27001?
- SOC 2 är en amerikansk attestrapport; ISO 27001 är en internationellt erkänd certifiering av ett ledningssystem. De delar mycket underliggande bevis, så många företag gör båda och återanvänder kontroller.
- Hur lång tid tar en SOC 2 Type II?
- När kontrollerna är på plats täcker en Type II ett observationsfönster som ofta är tre till tolv månader, följt av revisorns granskning och rapport. Löpande bevisinsamling minskar det praktiska arbetet avsevärt.