AI 資安與鑒證
10 分鐘閱讀
AI 公司的 SOC 2 Type I 與 Type II:是什麼及如何取得報告
了解會計師鑒證、信託服務準則、系統說明、證據期間、例外,以及時點型 Type I 與期間型 Type II 的差異。
內容概覽
了解會計師鑒證、信託服務準則、系統說明、證據期間、例外,以及時點型 Type I 與期間型 Type II 的差異。
它是什麼
SOC 2 是 AICPA 鑒證業務,獨立會計師就選定信託服務準則相關控制出具報告。Type I 評估指定日期的設計;Type II 亦測試一段期間的運行有效性。
為什麼重要
AI 供應商處理提示、客戶資料、模型存取及關鍵流程;買家利用受限制報告了解治理、測試、例外及依賴。
如何取得或證明合規
- 界定客戶、範圍、系統說明、分服務及準則。
- 進行準備度評估、記錄控制並整改。
- 選擇具 SOC 與科技經驗的獨立持牌會計師。
- 按 Type I 日期或 Type II 期間保存證據。
- 配合抽樣、訪談、測試、例外及管理層聲明。
- 取得報告、整改例外、控制分發並規劃下一期。
審查清單
- 稱為 SOC 2 報告或鑒證,而非政府認證。
- 選擇安全及適用的可用性、保密、處理完整性或私隱準則。
- 界定 AI 服務、基礎設施、模型供應商、人員、資料、軟體及客戶控制。
- Type I 指定日期;Type II 界定期間並持續保存運行證據。
- 閱讀意見、管理層聲明、測試、例外、分服務及使用限制。
- 以適當權限分享機密報告,不把範圍外系統納入聲明。
下一步
Type I 可較早提供設計快照;企業客戶通常更重視 Type II 的一段期間運行證據。鑒證須由合適的持牌會計師事務所進行。
官方來源與延伸閱讀
- System and Organization Controls: SOC Suite of Services — AICPA & CIMA
本文僅提供一般教育資訊,不構成法律意見。規則與結果取決於具體事實及司法管轄區,採取行動前請諮詢合資格的當地專業人士。