里程碑
2026-Q1
架构准备就绪
AWS 多可用区 + 静态 AES-256 + 传输 TLS 1.2 及以上 + Secrets Manager + IAM 最小权限。所有基础控制已上线。
2026-Q2
GDPR 就绪的架构
隐私审计第 1 至 4 阶段已完成:数据最小化、删除权流程、同意管理,以及 GDPR 第 9(2)(a) 条下的生物特征数据处理。
2026-Q3
审计日志与事件响应基线
集中式审计追踪(按套餐保留 1 至 3 年)、事件响应手册、值班轮换、安全事件通知流程。
2026-Q3
审计方选定 — Vanta + A-LIGN
已选择 Vanta 负责合规自动化,并选择 A-LIGN 作为 SOC 2 Type II 项目的独立审计机构。
2026-Q4
就绪度评估
由 Vanta 驱动的差距分析 + A-LIGN 的人工就绪度复核。覆盖政策、访问控制、变更管理、供应商管理、加密 — 在 6 个月观察期开始前修复所有剩余差距。
2027-Q1
审计观察期开始
6 个月的观察窗口启动。持续收集证据 — 评估控制在一段时间内的运行有效性,而非某一时刻的快照。
2027-Q2
审计观察期结束
审计方完成证据复核。退出会谈与管理层回应。报告进入起草阶段。
2027-Q3
SOC 2 Type II 报告发布
最终报告将在签署 NDA 后提供给客户。此后进入年度复审节奏,每个 Type II 观察期结束后报告都会刷新。
供应商选型
我们使用 Vanta 做合规自动化,并选择 A-LIGN 作为审计机构。
Vanta — 合规自动化平台
Vanta 支持从运营系统持续收集合规证据。
A-LIGN — 审计公司
A-LIGN 是 Type II 项目选定的独立审计机构。
为什么选 Type II 而不是 Type I
SOC 2 Type I 仅证明控制在某一时间点存在;Type II 证明这些控制在一段时间内(通常为 6 个月)持续有效运行。企业级 IT 团队对 Type I 评价不高 — 它本质上只是一张快照,他们真正会要的是 Type II。
我们直接跳过 Type I,瞄准 Type II,避免「无效里程碑」的陷阱。这会让整体时间线延长大约 6 个月,但产出的是客户真正用得上的报告。
今天就需要回复安全问卷?
在目标为 2027 年第三季度的报告签发前,我们可以提供:
• 针对 CSA Cloud Controls Matrix 的标准 CAIQ-Lite 回复。
• 针对各厂商专属问卷的定制回复(Vanta、Drata、SecurityScorecard 导入,通常需 3 个工作日)。
• 由工程负责人签署的架构图与数据流说明。
