跳到主要内容
信任中心

/

路线图 · 报告目标 2027 Q3

SOC 2 Type II 路线图

SOC 2 Type II 项目正在推进。本页展示已完成、进行中和计划中的里程碑,不代表已经认证或已有报告可供获取。

里程碑

2026-Q1

已完成

架构准备就绪

AWS 多可用区 + 静态 AES-256 + 传输 TLS 1.2 及以上 + Secrets Manager + IAM 最小权限。所有基础控制已上线。

2026-Q2

已完成

GDPR 就绪的架构

隐私审计第 1 至 4 阶段已完成:数据最小化、删除权流程、同意管理,以及 GDPR 第 9(2)(a) 条下的生物特征数据处理。

2026-Q3

进行中

审计日志与事件响应基线

集中式审计追踪(按套餐保留 1 至 3 年)、事件响应手册、值班轮换、安全事件通知流程。

2026-Q3

已完成

审计方选定 — Vanta + A-LIGN

已选择 Vanta 负责合规自动化,并选择 A-LIGN 作为 SOC 2 Type II 项目的独立审计机构。

2026-Q4

已规划

就绪度评估

由 Vanta 驱动的差距分析 + A-LIGN 的人工就绪度复核。覆盖政策、访问控制、变更管理、供应商管理、加密 — 在 6 个月观察期开始前修复所有剩余差距。

2027-Q1

已规划

审计观察期开始

6 个月的观察窗口启动。持续收集证据 — 评估控制在一段时间内的运行有效性,而非某一时刻的快照。

2027-Q2

已规划

审计观察期结束

审计方完成证据复核。退出会谈与管理层回应。报告进入起草阶段。

2027-Q3

已规划

SOC 2 Type II 报告发布

最终报告将在签署 NDA 后提供给客户。此后进入年度复审节奏,每个 Type II 观察期结束后报告都会刷新。

供应商选型

我们使用 Vanta 做合规自动化,并选择 A-LIGN 作为审计机构。

Vanta — 合规自动化平台

Vanta 支持从运营系统持续收集合规证据。

A-LIGN — 审计公司

A-LIGN 是 Type II 项目选定的独立审计机构。

为什么选 Type II 而不是 Type I

SOC 2 Type I 仅证明控制在某一时间点存在;Type II 证明这些控制在一段时间内(通常为 6 个月)持续有效运行。企业级 IT 团队对 Type I 评价不高 — 它本质上只是一张快照,他们真正会要的是 Type II。

我们直接跳过 Type I,瞄准 Type II,避免「无效里程碑」的陷阱。这会让整体时间线延长大约 6 个月,但产出的是客户真正用得上的报告。

今天就需要回复安全问卷?

在目标为 2027 年第三季度的报告签发前,我们可以提供:

针对 CSA Cloud Controls Matrix 的标准 CAIQ-Lite 回复。

针对各厂商专属问卷的定制回复(Vanta、Drata、SecurityScorecard 导入,通常需 3 个工作日)。

由工程负责人签署的架构图与数据流说明。

发邮件至 security@svdy.com