본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
System and Organization Controls Report; SOC 보고서, SOC 1·SOC 2·SOC 3
미국 공인회계사회(AICPA)의 기준에 따라 독립된 공인회계사가 서비스 조직(service organization)의 통제를 검사하고 의견을 낸 제3자 보증 보고서

기업이 급여 처리, 데이터 센터 운영, SaaS, 결제 대행 같은 업무를 외부 서비스 조직에 맡기면, 그 업무의 위험도 함께 넘어가지만 책임은 맡긴 기업(이용 기업, user entity)에 남는다. 이용 기업이 수많은 공급자를 하나하나 직접 감사하기는 어렵기 때문에, 서비스 조직이 회계법인에 검사를 받고 그 결과 보고서를 고객들에게 나눠 주는 방식이 생겼다. 이것이 SOC 보고서이다. 클라우드 공급자 평가와 공급망 위험 관리에서 가장 많이 요구되는 문서이며, CISSP 6.5(보안 감사)의 제3자 감사 항목과 직접 연결된다.

약어가 같은 보안관제센터(SOC, Security Operations Center)와는 전혀 다른 개념이다. 보안관제센터는 보안 관제 조직이고, SOC 보고서는 감사·보증 문서이다. 시험 문제에서 "SOC 2"처럼 숫자가 붙어 있거나 "보고서·Type·AICPA"가 함께 나오면 보증 보고서를 뜻한다.

SOC 1·SOC 2·SOC 3 비교

편집 원본 편집
구분 SOC 1 SOC 2 SOC 3
대상 이용 기업의 재무 보고에 대한 내부 통제(ICFR)와 관련된 서비스 조직 통제 신뢰 서비스 기준(TSC, Trust Services Criteria)에 따른 통제: 보안·가용성·처리 무결성·기밀성·개인정보 SOC 2와 같은 신뢰 서비스 기준
주 독자 이용 기업 경영진과 이용 기업의 재무제표 감사인(user auditor) 이용 기업 경영진, 보안·위험 담당자, 규제 기관 등 사정을 아는 이해관계자 누구나(일반 공개용, general use)
상세 수준 통제 목적, 통제 기술, 테스트 절차와 결과(Type 2) 포함 시스템 기술서, 통제, 테스트 절차와 결과(Type 2) 포함 요약 의견 위주. 테스트 상세 없음
배포 제한(restricted use) 일반적으로 제한 제한 없음. 홈페이지에 공개하기도 한다
적용 기준 SSAE 18의 AT-C 320 SSAE 18의 AT-C 205 등 SOC 2와 같은 계열
대표 사례 급여 대행, 회계 처리 대행, 금융 거래 처리 클라우드·SaaS·데이터 센터·관리형 서비스 마케팅·영업용 신뢰 표시

신뢰 서비스 기준의 보안 범주는 다른 범주에도 공통으로 적용되는 공통 기준(Common Criteria)으로 이루어져 SOC 2의 기본 범주가 되고, 나머지 범주는 서비스 특성에 맞게 골라 넣는다. 어떤 범주가 포함되었는지는 보고서마다 다르므로 꼭 확인한다.

SOC 1과 SOC 2는 각각 Type 1과 Type 2로 나뉜다. 국제 기준 ISAE 3402도 같은 구분을 쓴다.

구분 Type 1 Type 2
시점 특정 시점(as of a specified date) 특정 기간(throughout a specified period)
의견 대상 시스템 기술의 적정성, 통제 설계의 적합성 Type 1의 의견 + 통제 운영 효과성
테스트 내용 설계 확인 중심 기간 동안 표본을 뽑아 통제가 실제로 작동했는지 테스트하고, 테스트 절차와 결과를 보고서에 적는다
보증 수준 낮음 높음
쓰임 처음 SOC 보고를 시작하는 조직, 신규 서비스 공급자 평가의 표준 요구. 대부분의 고객은 Type 2를 요구한다

Type 2의 검사 기간은 보고서마다 다르므로 직접 확인한다. 보고서 기간이 끝난 뒤 다음 보고서가 나오기 전까지의 공백 기간은 서비스 조직 경영진의 확인서(bridge letter)로 보완하는 관행이 있는 것으로 알려져 있다.

기준 발행 기관 내용
SSAE 18 AICPA 감사기준위원회(ASB) 증명 업무 기준을 명확화·재편한 기준(Attestation Standards: Clarification and Recodification). 이전 기준의 'AT' 절을 'AT-C' 절로 바꾸었고, 2017년 5월 1일 이후 날짜의 보고서부터 적용되었다. 그 이전의 SAS 70, SSAE 16을 대체한 흐름으로 이해하면 된다
AT-C 320 AICPA 재무 보고 관련 서비스 조직 통제 검사(SOC 1)
AT-C 205 AICPA 주장 기반 검사 업무. SOC 2 검사가 이 절을 따른다
ISAE 3402 국제감사인증기준위원회(IAASB) 서비스 조직 통제에 대한 국제 인증 업무 기준. SOC 1과 대응되며 2011년 6월 15일 이후 종료 기간의 보고서부터 적용되었다
신뢰 서비스 기준(TSC) AICPA SOC 2·SOC 3의 평가 기준. 현재 2017년판에 2022년 개정 중점 사항(points of focus)이 반영되어 있다

보완 이용자 통제(CUEC)

편집 원본 편집

보완 이용자 통제(Complementary User Entity Controls)는 서비스 조직이 서비스를 설계할 때 "이용 기업이 이 통제는 직접 운영할 것"이라고 가정한 통제이다. ISAE 3402는 이를 통제 목적 달성에 필요한 경우 시스템 기술서에 명시하도록 정한다.

예를 들어 SaaS 공급자의 SOC 2 보고서에 "이용 기업은 퇴사자의 계정을 적시에 비활성화한다", "이용 기업은 관리자 계정에 다중 인증을 설정한다"가 CUEC로 적혀 있다면, 공급자 쪽 통제가 아무리 잘 작동해도 고객이 이 일을 하지 않으면 통제 목적은 달성되지 않는다. 클라우드의 공동 책임 모델을 감사 문서로 표현한 것이라고 보면 된다.

클라우드 공급자 평가에 쓰는 법

편집 원본 편집
  1. 보고서 종류 확인: 보안 통제를 보려면 SOC 1이 아니라 SOC 2를 요청한다. 재무 관련 처리를 맡기는 경우에만 SOC 1이 필요하다.
  2. Type 확인: 운영 효과성을 보려면 Type 2여야 한다.
  3. 범위 확인: 내가 쓰는 서비스, 리전, 데이터 센터가 시스템 기술서의 범위에 들어 있는지 본다. 하위 서비스 조직(subservice organization)을 제외 방식(carve-out)으로 뺐다면 그 조직의 보고서를 따로 받는다.
  4. 기간 확인: 검사 기간이 최근인지, 공백 기간이 얼마인지 본다.
  5. 감사 의견 확인: 적정 의견(unqualified)인지, 한정 의견(qualified)이나 예외 사항(exceptions)이 있는지 본다. 테스트 결과에 예외가 있으면 경영진의 답변과 보완 조치를 확인한다.
  6. CUEC 대응: 보고서의 CUEC 목록을 우리 조직의 통제 목록에 넣고 실제로 운영한다.
  7. 위험 결정: 남는 위험은 계약 조항(감사권, 사고 통지, 책임 한도), 추가 질의, 보완 통제로 다루고, 그래도 남는 위험은 경영진이 수용 여부를 결정한다.
  • SOC 1은 재무 보고 통제, SOC 2는 보안·가용성·처리 무결성·기밀성·개인정보, SOC 3은 SOC 2의 일반 공개판이다. "보안 통제를 확인하려는 고객에게 가장 적절한 보고서"는 SOC 2 Type 2이다.
  • Type 1은 특정 시점의 설계, Type 2는 일정 기간의 설계와 운영 효과성이다. "통제가 실제로 일정 기간 작동했는지"를 묻으면 Type 2를 고른다.
  • SOC 3는 누구에게나 공개할 수 있지만 상세 테스트 결과가 없어 공급자 실사에는 부족하다.
  • 보고서를 받았다고 위험이 이전되지는 않는다. 이용 기업은 CUEC를 직접 운영해야 하고, 공급자 위험에 대한 최종 책임은 이용 기업에 남는다.
  • 흔한 오답: SOC 보고서를 보안관제센터(Security Operations Center)의 운영 보고서로 착각하는 것.