Il report SOC 2 (Service and Organization Controls) si basa sull'SSAE 18 dell'Auditing Standards Board of the American Institute of Certified Public Accountants (AICPA), che valuta i controlli dell'organizzazione di servizi pertinenti ai criteri TSC (Trust Service Criteria) relativi a sicurezza, disponibilità, integrità del trattamento, riservatezza o privacy.
Cerchi i report SOC 2 di Google Cloud e Google Workspace? I clienti possono richiedere i report in qualsiasi momento tramite la Gestione dei report di conformità.
Google Cloud viene sottoposta a un regolare processo di controllo di terze parti per i nostri prodotti, sistemi e infrastrutture relativi a questo standard. I report SOC 2 sono generati da una terza parte obiettiva che attesta un insieme di asserzioni fatte da Google Cloud in merito ai controlli in atto per proteggere i dati dei clienti. L'audit della società di revisione include test completi della progettazione e dell'efficacia operativa dei controlli nel periodo di audit.
I clienti possono utilizzare il report SOC 2 per valutare i rischi derivanti dalle interazioni con i sistemi Google Cloud e Google Workspace sottoposti a valutazione per tutto il periodo.
I report SOC 2 Type II principali di Google Cloud e Google Workspace vengono emessi trimestralmente e si possono scaricare da Gestione dei report di conformità. I periodi di copertura e le date di rilascio di questi report sono:
Elaboriamo report SOC 2 Tipo II separati per un piccolo sottoinsieme di prodotti Google Cloud, tra cui Actifio Heritage, Apigee Edge, AppSheet, Bare Metal Solution, Bare Metal HSM, BigQuery Omni, Google Cloud NetApp Volumes, Google Cloud VMware Engine, Google Distributed Cloud connesso, StratoZone e Mandiant. Questi report vengono rilasciati semestralmente o annualmente e i clienti possono ottenerli contattando il team di vendita o l'assistenza.
Le bridge letter sono attestazioni rilasciate dalla gestione del fornitore di servizi, in questo caso Google Cloud, e hanno lo scopo di "colmare" il divario tra la data di fine del report SOC e la data di fine del periodo del cliente. Le bridge letter riepilogano modifiche sostanziali o problemi identificati nell'ambiente di controllo interno oltre la data di fine del periodo del report SOC più recente. Le bridge letter sono disponibili per i report SOC 1 e SOC 2.
Google Cloud crea bridge letter mensili, ognuna delle quali è progettata per coprire il periodo successivo al report SOC più recente. Ad esempio, Google Cloud rilascia una bridge letter all'inizio di gennaio per coprire il periodo di tempo compreso tra il 1° novembre e il 31 dicembre, che estende il periodo di copertura del report SOC emesso in precedenza con il 31 ottobre come data di fine periodo.
Le bridge letter SOC per i report SOC 2 principali di Google Cloud e Google Workspace sono disponibili su Gestione dei report di conformità per i periodi che terminano il 31 marzo, il 30 giugno, il 30 settembre e il 31 dicembre e possono essere scaricate direttamente. Se è necessaria una bridge letter per una data di fine periodo o un ambito del prodotto diversi, contatta il team di vendita o l'assistenza.
I revisori indipendenti di Google Cloud sono Ernst & Young LLP e Coalfire.
Un report SOC 2 Tipo I riguarda la progettazione dei controlli dell'organizzazione di servizi in un momento specifico. Un report SOC 2 Tipo II riguarda l'efficacia operativa e di progettazione dei controlli dell'organizzazione di servizi in un determinato periodo di tempo. Ad esempio, un SOC 2 Tipo I può valutare i controlli dell'organizzazione di servizi a partire da oggi, ma un SOC 2 Tipo II valuta i controlli dell'organizzazione di servizi negli ultimi sei mesi. Google Cloud rilascia solo report SOC 2 Tipo II.
Di seguito sono riportati i servizi Google Cloud che rientrano nell'ambito dello standard SOC 2.
Laddove il servizio è indicato con il nome semplificato, abbiamo aggiunto anche il nome precedente tra parentesi.
Intelligenza artificiale (AI) e machine learning (ML)
Agent Conversation su Gemini Enterprise Agent Platform (in precedenza Vertex AI Conversation)
Agent Search su Gemini Enterprise Agent Platform (in precedenza Vertex AI Search)
AI Platform Deep Learning Container
Contact Center as a Service (CCaaS)
Conversational Agents (precedentemente Dialogflow)
CX Insights (in precedenza Conversational Insights)
Gemini Enterprise (incluso Agentspace)
Gemini Enterprise Agent Platform Colab Enterprise (Vertex AI Colab Enterprise)
Gemini Enterprise Agent Platform (in precedenza Vertex AI Platform)
Istanze Gemini Enterprise Agent Platform Workbench (in precedenza istanze Vertex AI Workbench)
Gemini Enterprise for Customer Experience (in precedenza AI conversazionale e Contact Center AI)
AI generativa su Gemini Enterprise Agent Platform (in precedenza AI generativa su Vertex AI)
Ray su Gemini Enterprise Agent Platform (in precedenza Ray su Vertex)
Gestione delle API (Application Programming Interface)
Computing
Analisi di dati
Data Studio (in precedenza Looker Studio)
Google Cloud Managed Service per Apache Kafka
Knowledge Catalog (in precedenza Dataplex)
Managed Service for Apache Airflow (in precedenza Cloud Composer)
Managed Service for Apache Spark (in precedenza Dataproc)
Database
Strumenti per sviluppatori
Sanità e scienze biologiche
API Cloud Healthcare (in precedenza Cloud Healthcare)
Cloud ibrido e multi-cloud
Config Sync di GKE (in precedenza Config Sync)
Strumenti di gestione
Media e giochi
Migrazione
BigQuery Data Transfer Service
Networking
Cloud Intrusion Detection System (Cloud IDS)
Cloud NAT (Network Address Translation)
Cloud Next Generation Firewall (Cloud NGFW)
Operazioni
Sicurezza e identità
Cloud External Key Manager (Cloud EKM)
Cloud HSM (modulo di sicurezza hardware)
Cloud Key Management Service (KMS)
Cloud Run Functions (in precedenza Cloud Functions)
Cyber Insurance Hub (in precedenza Risk Manager)
Google Security Operations (SIEM)
Google Security Operations (SOAR)
GTI per Google Security Operations
Identity & Access Management (IAM)
Key Access Justifications (KAJ)
Managed Service for Microsoft Active Directory (AD)
Servizio Policy dell'organizzazione (in precedenza Policy dell'organizzazione Cloud)
Resource Manager (in precedenza API Resource Manager)
Sensitive Data Protection (incluso Cloud Data Loss Prevention)
Spazio di archiviazione
Google Cloud NetApp Volumes (GCNV)
Firebase
Firebase Machine Learning (ML)
Firebase Performance Monitoring
Altro
Quando gli amministratori di Google Cloud accedono ai tuoi contenuti, lo strumento Access Transparency ti fornisce i log delle loro azioni quasi in tempo reale.
Gestisci le chiavi di crittografia per i servizi cloud nello stesso modo in cui gestisci la crittografia on-premise, per proteggere secret e altri dati sensibili archiviati in Google Cloud.
Consente la difesa su larga scala dagli attacchi DDoS a infrastrutture e applicazioni utilizzando l'infrastruttura globale e i sistemi di sicurezza di Google.
Consente di prevenire e rilevare le minacce nelle macchine virtuali, nelle reti, nelle applicazioni e nello spazio di archiviazione da un'unica posizione e di agire prima che provochino danni o perdite.
Sensitive Data Protection (incluso Cloud Data Loss Prevention)
Fornisce classificazione e oscuramento rapidi e scalabili dei dati sensibili come nomi, numeri di carte di credito, credenziali Google Cloud e altro ancora.
Mantiene privati i dati sensibili definendo un perimetro di sicurezza attorno alle risorse Google Cloud come i bucket Cloud Storage, le istanze di Bigtable e i set di dati BigQuery.
Inizia a creare su Google Cloud con 300 $ di crediti gratuiti e oltre 20 prodotti Always Free.