Control Mapping Readerplace a control, see the map

SOC 2 controls

61 controls held for SOC 2 (AICPA). Edition: the AICPA 2017 Trust Services Criteria with the revised points of focus. Place a control statement and the reader picks the closest text here and the closest matches in the other frameworks. Open SOC 2 on the standards site.

CodeControlDomain
SOC2-A1.1A1.1 Managing processing capacityA - Availabilityopen
SOC2-A1.2A1.2 Environmental protection, backup and recovery infrastructureA - Availabilityopen
SOC2-A1.3A1.3 Testing recovery plan proceduresA - Availabilityopen
SOC2-C1.1C1.1 Identifying and maintaining confidential informationC - Confidentialityopen
SOC2-C1.2C1.2 Disposing of confidential informationC - Confidentialityopen
SOC2-CC1.1CC1.1 Commitment to integrity and ethical values (COSO principle 1)CC - Common Criteria (Security)open
SOC2-CC1.2CC1.2 Board independence and oversight of internal control (COSO principle 2)CC - Common Criteria (Security)open
SOC2-CC1.3CC1.3 Structures, reporting lines, authorities and responsibilities (COSO principle 3)CC - Common Criteria (Security)open
SOC2-CC1.4CC1.4 Attracting, developing and retaining competent people (COSO principle 4)CC - Common Criteria (Security)open
SOC2-CC1.5CC1.5 Accountability for internal control responsibilities (COSO principle 5)CC - Common Criteria (Security)open
SOC2-CC2.1CC2.1 Relevant, quality information to support internal control (COSO principle 13)CC - Common Criteria (Security)open
SOC2-CC2.2CC2.2 Internal communication of objectives and control responsibilities (COSO principle 14)CC - Common Criteria (Security)open
SOC2-CC2.3CC2.3 Communication with external parties about internal control (COSO principle 15)CC - Common Criteria (Security)open
SOC2-CC3.1CC3.1 Objectives specified clearly enough to assess risk (COSO principle 6)CC - Common Criteria (Security)open
SOC2-CC3.2CC3.2 Identifying and analysing risks to objectives (COSO principle 7)CC - Common Criteria (Security)open
SOC2-CC3.3CC3.3 Considering fraud risk (COSO principle 8)CC - Common Criteria (Security)open
SOC2-CC3.4CC3.4 Identifying and assessing significant changes (COSO principle 9)CC - Common Criteria (Security)open
SOC2-CC4.1CC4.1 Ongoing and separate evaluations of control (COSO principle 16)CC - Common Criteria (Security)open
SOC2-CC4.2CC4.2 Evaluating and communicating control deficiencies (COSO principle 17)CC - Common Criteria (Security)open
SOC2-CC5.1CC5.1 Selecting control activities that mitigate risk (COSO principle 10)CC - Common Criteria (Security)open
SOC2-CC5.2CC5.2 General controls over technology (COSO principle 11)CC - Common Criteria (Security)open
SOC2-CC5.3CC5.3 Deploying controls through policies and procedures (COSO principle 12)CC - Common Criteria (Security)open
SOC2-CC6.1CC6.1 Logical access security over protected information assetsCC - Common Criteria (Security)open
SOC2-CC6.2CC6.2 Registering and authorising users before issuing credentialsCC - Common Criteria (Security)open
SOC2-CC6.3CC6.3 Role-based access, least privilege and segregation of dutiesCC - Common Criteria (Security)open
SOC2-CC6.4CC6.4 Restricting physical access to facilities and assetsCC - Common Criteria (Security)open
SOC2-CC6.5CC6.5 Protecting data on assets until disposalCC - Common Criteria (Security)open
SOC2-CC6.6CC6.6 Protection against threats from outside the system boundaryCC - Common Criteria (Security)open
SOC2-CC6.7CC6.7 Restricting and protecting information in transmission, movement and removalCC - Common Criteria (Security)open
SOC2-CC6.8CC6.8 Preventing and detecting unauthorised or malicious softwareCC - Common Criteria (Security)open
SOC2-CC7.1CC7.1 Detecting configuration changes and new vulnerabilitiesCC - Common Criteria (Security)open
SOC2-CC7.2CC7.2 Monitoring system components for anomaliesCC - Common Criteria (Security)open
SOC2-CC7.3CC7.3 Evaluating security events to identify incidentsCC - Common Criteria (Security)open
SOC2-CC7.4CC7.4 Responding to security incidentsCC - Common Criteria (Security)open
SOC2-CC7.5CC7.5 Recovering from security incidentsCC - Common Criteria (Security)open
SOC2-CC8.1CC8.1 Managing changes to procedures, software, data and infrastructureCC - Common Criteria (Security)open
SOC2-CC9.1CC9.1 Mitigating risks of business disruptionCC - Common Criteria (Security)open
SOC2-CC9.2CC9.2 Assessing and managing vendor and business partner riskCC - Common Criteria (Security)open
SOC2-P1.1P1.1 Privacy notice to data subjectsP - Privacyopen
SOC2-P2.1P2.1 Choice and consentP - Privacyopen
SOC2-P3.1P3.1 Collecting personal information consistent with objectivesP - Privacyopen
SOC2-P3.2P3.2 Explicit consent before collecting information that requires itP - Privacyopen
SOC2-P4.1P4.1 Limiting use to identified purposesP - Privacyopen
SOC2-P4.2P4.2 Retaining personal informationP - Privacyopen
SOC2-P4.3P4.3 Securely disposing of personal informationP - Privacyopen
SOC2-P5.1P5.1 Data subject accessP - Privacyopen
SOC2-P5.2P5.2 Correction of personal informationP - Privacyopen
SOC2-P6.1P6.1 Disclosure to third parties with consentP - Privacyopen
SOC2-P6.2P6.2 Record of authorised disclosuresP - Privacyopen
SOC2-P6.3P6.3 Record of unauthorised disclosures and breachesP - Privacyopen
SOC2-P6.4P6.4 Privacy commitments from vendors and third partiesP - Privacyopen
SOC2-P6.5P6.5 Vendor commitments to report unauthorised disclosuresP - Privacyopen
SOC2-P6.6P6.6 Notifying breaches and incidentsP - Privacyopen
SOC2-P6.7P6.7 Accounting of personal information held and disclosedP - Privacyopen
SOC2-P7.1P7.1 Quality of personal informationP - Privacyopen
SOC2-P8.1P8.1 Inquiries, complaints, disputes and compliance monitoringP - Privacyopen
SOC2-PI1.1PI1.1 Quality information about processing objectives, data definitions and specificationsPI - Processing Integrityopen
SOC2-PI1.2PI1.2 Controls over system inputsPI - Processing Integrityopen
SOC2-PI1.3PI1.3 Controls over system processingPI - Processing Integrityopen
SOC2-PI1.4PI1.4 Controls over output deliveryPI - Processing Integrityopen
SOC2-PI1.5PI1.5 Controls over stored inputs, work in process and outputsPI - Processing Integrityopen