ElasticFlow
허브전체 스킬부서별역할별도구별지표별MCP퍼블리셔
메인 사이트로그인회원가입
ElasticFlow

AI 기반 워크플로 자동화로 비즈니스를 혁신하세요. 모든 엔터프라이즈 요구를 위한 통합 플랫폼.

팔로우

플랫폼

  • 기능
  • 장점
  • 사용 사례
  • 워크플로 라이브러리

사용 사례

  • 영업
  • 마케팅
  • 재무·법무
  • 인사

카탈로그

  • 부서
  • 역할
  • 도구
  • 지표
  • 플랫폼

성장

  • 추천 프로그램
  • 파트너

법무

  • 개인정보 처리방침
  • 서비스 약관
  • 쿠키 정책
  • 허용 사용
  • 보안
  • SLA

© 2026 ElasticFlow. 모든 권리 보유.

ElasticFlow
허브전체 스킬부서별역할별도구별지표별MCP퍼블리셔
메인 사이트로그인회원가입
ElasticFlow

AI 기반 워크플로 자동화로 비즈니스를 혁신하세요. 모든 엔터프라이즈 요구를 위한 통합 플랫폼.

팔로우

플랫폼

  • 기능
  • 장점
  • 사용 사례
  • 워크플로 라이브러리

사용 사례

  • 영업
  • 마케팅
  • 재무·법무
  • 인사

카탈로그

  • 부서
  • 역할
  • 도구
  • 지표
  • 플랫폼

성장

  • 추천 프로그램
  • 파트너

법무

  • 개인정보 처리방침
  • 서비스 약관
  • 쿠키 정책
  • 허용 사용
  • 보안
  • SLA

© 2026 ElasticFlow. 모든 권리 보유.

ElasticFlow
허브전체 스킬부서별역할별도구별지표별MCP퍼블리셔
메인 사이트로그인회원가입
  1. 허브
  2. 스킬
  3. SOC 2 컴플라이언스 전문가
지원 언어:🇬🇧 English🇫🇷 Français🇰🇷 한국어🇵🇹 Português🇹🇷 Türkçe
AI 스킬감사 준비 실행법무

SOC 2 감사가 6개월 앞으로 다가왔고 엔터프라이즈 파이프라인이 보고서에 달려 있다면, 인프라 증거까지 준비된 상태로 모든 TSC 통제를 점검합니다. — Claude Skill

Claude Code용 Claude 스킬 · 제공: borghei · 실행: /soc2-compliance-expert (Claude 내)·업데이트: 2026년 6월 12일·v1.0.0

호환GChatGPTClaudeClaudeCCClaude CodeCDClaude DesktopXCodex / Codex CLICursorCursorGeminiGeminiHHermes (via Continue / Cline)OpenClawOpenClawWindsurfWindsurf

감사 가능한 증거와 함께 SOC 2 신뢰 서비스 기준(TSC) 통제를 점검합니다.

  • Type I과 Type II 모두 지원: 3-12개월 관찰 기간의 설계와 운영 효과성
  • 모든 TSC 범주 매핑: CC1-CC9(공통 기준), A1(가용성), PI1(처리 무결성), C1(기밀성), P1(프라이버시)
  • 인프라 검증: 클라우드(AWS, GCP, Azure), DNS, TLS, 엔드포인트, CI/CD 파이프라인
  • 통제별 감사 증거 수집: 로그, 티켓, 스크린샷, 정책 문서
  • 결과물: gap 분석 보고서, 개선 계획, 감사인용 증거 색인

대상

총괄 법무 책임자

감사 첫 주에 허둥대지 않도록 감사인이 오기 전에 모든 TSC 통제를 인프라 증거와 함께 점검합니다.

이 역할의 스킬 보기
사내 변호사

엔터프라이즈 고객 딜 파이프라인과 연결된 이사회용 리스크 요약과 개선 일정을 확보합니다.

이 역할의 스킬 보기

기능

엔터프라이즈 고객이 지난 분기에 SOC 2를 요구했을 때

딜 팀에 Q4까지 Type I 보고서를 약속했습니다. 30분 gap 분석으로 아직 설계되지 않은 12개 통제, 정책 문서가 필요한 8개 통제, 인프라 변경이 필요한 4개 통제를 개선 일정과 함께 드러냅니다.

Type II 관찰 기간이 다음 달 시작될 때

Type I을 막 끝냈습니다. 6개월 관찰 기간이 월요일에 시작됩니다. 감사인이 돌아오기 전에 어떤 증거 흐름(로그, 접근 검토, 변경 티켓)을 자동화해야 하는지, 무엇이 아직 수동인지, 어디서 gap이 드러날지 점검합니다.

CI/CD 파이프라인에 변경 통제 증거가 없을 때

CC8 통제(변경 관리)가 약합니다. GitHub와 배포 파이프라인을 점검합니다. 코드 리뷰 강제 위치, 커밋에 Jira 티켓 번호를 자동 연결하는 방식, 필요한 CODEOWNERS 파일 구조를 도출합니다.

CC6용 TLS와 인증서 위생

논리적/물리적 접근 통제(CC6.6, CC6.7)는 암호화 통제를 요구합니다. DNS, TLS 설정, 인증서 만료 추적, 저장 데이터 암호화 증거를 감사해 증거 패킷에 들어갈 표를 만듭니다.

작동 방식

1

준비도 평가로 시작합니다: 어떤 TSC 범주가 범위에 들어가는지 확인합니다(대부분 SaaS는 CC1-CC9와 A1).

2

현재 통제를 기준별로 매핑합니다. 스킬이 각 기준을 구체적인 질문으로 점검합니다.

3

Gap을 드러냅니다: 아직 설계되지 않은 통제, 설계됐지만 운영되지 않는 통제, 운영 중이지만 증거가 없는 통제.

4

각 gap마다 개선 단계, 인프라 검증 패턴(클라우드, DNS, TLS, 엔드포인트, CI/CD), 목표 증거를 제시합니다.

5

결과물: 감사 리스크 기준으로 정렬된 gap 보고서와 개선 계획, 감사인에게 바로 줄 수 있는 기준별 증거 색인.

예시

감사 범위
SaaS PM 도구, 엔지니어 280명, AWS 멀티 리전에 호스팅. Type II 감사가 4개월 뒤 시작. 2025년 Type I 보고서는 있음. ISMS는 있으나 증거 수집은 수동.
30분 후
준비도 요약
CC1-CC5(공통 기준): 27개 통제 중 23개 설계 완료, 4개는 정책 갱신 필요. CC6-CC9: 21개 통제 - 접근 통제는 강함, 변경 관리 증거(CC8.1-CC8.3)는 약함. A1(가용성): 5개 통제 - DR runbook은 있으나 2024년 DR 훈련 로그가 누락.
상위 5개 감사 리스크 gap
1. CC8.1 - infrastructure-as-code 저장소에 GitHub PR 리뷰 강제가 없음. 2. CC7.4 - 취약점 스캔 일정은 문서화됐지만 증거 로그가 중앙화되지 않음. 3. CC6.8 - 90일마다 자동 사용자 접근 검토가 없음. 4. A1.2 - 2024년 DR 훈련의 사후 분석 문서가 누락. 5. PI1.4 - 처리 지점별 데이터 검증 로직이 문서화되지 않음.
개선 일정
1개월차: CC8과 CC7.4 정책/프로세스 문서. 2개월차: Okta와 역할 내보내기로 CC6.8 접근 검토 자동화. 3개월차: DR 훈련 실행 및 사후 분석 작성. 4개월차: 모든 증거를 한 드라이브에 모아 dry-run 감사 예행 점검 수행.
감사인용 증거 색인
각 기준은 폴더에 매핑됩니다: /soc2-evidence/CC8.1/, /CC6.8/ 등. 각 폴더에는 통제, 증거 파일, 변경 로그를 설명하는 README.md가 있습니다.

개선되는 지표

컴플라이언스 갭 커버리지
감사인이 찾기 전에 TSC 범주 기준의 모든 gap과 개선 단계를 드러냅니다.
법무
전략 업무 대비 대응 업무
통제 작업을 앞당겨 감사 주간의 급한 대응을 몇 달 전부터 계획된 준비로 바꿉니다.
법무
벤더 리스크 가시성
마지막 검토일과 각 하위 처리업체의 SOC 2 상태가 포함된 벤더 인벤토리를 제공합니다.
법무

지원 도구

Google Sheets
수동

감사인에게 내보낼 수 있는 통제 매트릭스와 gap 추적 스프레드시트

DocuSign CLM
수동

CC9 벤더 관리를 위한 하위 처리업체 계약과 정책 증명 관리

Jira
수동

변경 관리 티켓(CC8)과 취약점 티켓(CC7.4)의 소스

Notion
수동

정책/프로세스 문서와 기준별 증거 색인을 Notion 데이터베이스로 관리

유사 스킬

속성 중복에 따라 자동 추천됩니다. 나란히 비교하면 차이가 드러납니다.

전체 4개 비교 →

계약 및 제안서 작성기

제공: Alireza Rezvani
↳텍스트, 도구 접근 권한 +1vs텍스트(제공해야 하는 것)·Markdown, CSVvsMarkdown, DOCX(출력 형식)·승인 필요vs검토 필요(사람 검토)

NDA 분류

제공: Anthropic✓
↳텍스트, 도구 접근 권한 +1vs파일 업로드, 텍스트(제공해야 하는 것)·Markdown, CSVvsMarkdown(출력 형식)·승인 필요vs검토 필요(사람 검토)

법무 브리핑

제공: Anthropic✓
↳텍스트, 도구 접근 권한 +1vs텍스트, 도구 접근 권한(제공해야 하는 것)·Markdown, CSVvsMarkdown(출력 형식)·승인 필요vs검토 필요(사람 검토)
속성 중복 × 차별화로 정렬. SOC 2 컴플라이언스 전문가은(는) 각 항목과 12개 이상의 속성을 공유합니다.

SOC 2 컴플라이언스 전문가을(를) 사용해 보시겠어요?

시작 방법을 선택하세요.

Claude Code에서 실행
무료. 오픈 소스.

이 스킬을 컴퓨터에 로컬로 설치하고 실행합니다.

1
Claude Code 설치

컴퓨터에서 터미널을 열고 이 명령을 붙여넣으세요:

2
스킬 설치

이 명령은 스킬과 모든 파일을 컴퓨터에 다운로드합니다:

모든 프로젝트에서 사용하려면 끝에 -g를 추가하세요.

3
실행하기

Claude Code를 시작한 다음 명령을 입력하세요:

그다음
GitHub에서 소스 보기
ElasticFlow에서 사용
팀 및 협업 기능

브라우저에서 스킬을 실행. 결과 공유, 액세스 관리, 팀과 협업. 터미널 불필요.

14일 무료 평가판. 언제든 취소 가능.

GitHub에서 보기

SOC 2 컴플라이언스 전문가

모든 신뢰 서비스 기준(TSC), 인프라 보안 검증, 증거 수집, 전체 감사 준비 과정을 다루는 SOC 2 Type I 및 Type II 컴플라이언스 관리입니다.


SOC 2 개요

Type I과 Type II

항목Type IType II
범위특정 시점의 통제 설계일정 기간 동안의 설계와 운영 효과성
기간단일 날짜(스냅샷)관찰 기간(3-12개월, 보통 6-12개월)
비용$20K-$60K(첫 감사)$40K-$150K(첫 감사)
일정1-3개월6-15개월(관찰 기간 포함)
고객 선호초기 단계에서는 허용엔터프라이즈 고객은 요구

Type I으로 통제 설계를 검증한 뒤 6개월 이내에 Type II로 전환합니다.

신뢰 서비스 기준(TSC) 요약

범주초점통제
CC1-CC5공통 기준(COSO 기반)통제 환경, 커뮤니케이션, 리스크, 모니터링, 통제 활동
CC6논리적 및 물리적 접근인증, 권한 부여, 물리 보안, 암호화
CC7시스템 운영취약점 관리, 모니터링, 사고 대응, BCP
CC8변경 관리승인, 테스트, 배포 통제
CC9리스크 완화벤더 관리, 비즈니스 중단, 리스크 이전
A1가용성용량 계획, DR, 복구 테스트
PI1처리 무결성데이터 검증, 오류 처리, 대사
C1기밀성분류, 암호화, 폐기
P1프라이버시고지, 동의, 정보주체 권리, 보존

범주별 상세 통제 요구사항은 REFERENCE.md를 참고하세요.


준비도 평가 워크플로

이 에이전트는 gap 분석부터 감사 완료까지 조직의 SOC 2 준비를 안내합니다.

워크플로: 1단계 -- Gap 분석(1-4주)

  1. 범위 정의 -- 포함할 TSC 범주를 결정하고(보안은 필수), 시스템 경계를 정의하며, 하위 서비스 조직을 식별하고(carve-out vs. inclusive), 주요 서비스 약속을 문서화합니다.
  2. 현재 상태 평가 -- 기존 정책과 절차를 인벤토리화하고, 현재 통제를 TSC 요구사항에 매핑하며, 프로세스 소유자와 통제 운영자를 인터뷰합니다.
  3. 자동 gap 분석 실행 -- scripts/soc2_readiness_checker.py를 사용합니다.
  4. Gap 문서화 -- 누락된 통제, 증거가 부족한 통제, 효과적으로 운영되지 않는 통제를 기록합니다.
  5. 우선순위화 -- 리스크 수준과 개선 노력 기준으로 gap을 정렬합니다.
  6. 검증 체크포인트: Gap 분석이 범위 내 모든 TSC 범주를 포함하고, 각 gap에 심각도와 개선 소유자가 배정되어 있습니다.

워크플로: 2단계 -- 개선(5-16주)

  1. 정책 개발/갱신 -- 정보보안 정책, 통제 영역별 지원 절차, 정책 검토 및 승인 워크플로.
  2. 기술 통제 구현 -- IdP에 SSO/MFA 강제 설정, 엔드포인트 보안(MDM, EDR, 디스크 암호화) 배포, SIEM 로깅 및 모니터링 구현, 백업과 DR 설정, 클라우드 인프라 하드닝.
  3. 프로세스 수립 -- 접근 검토 절차, 변경 관리 워크플로, 사고 대응 절차, 벤더 관리 프로그램, 보안 인식 교육.
  4. 증거 수집 설정 -- 자동 수집 설정, 저장소 구조 수립, TSC 범주별 갱신 주기 정의.
  5. 검증 체크포인트: 식별된 모든 gap이 개선되고, 기술 통제가 scripts/soc2_infrastructure_auditor.py로 검증되며, 증거 수집이 산출물을 생성합니다.

워크플로: 3단계 -- 감사 전(17-20주)

  1. 내부 준비도 평가 수행 -- 범위 내 모든 TSC에 대해 mock audit을 수행하고, 증거 완전성과 품질을 검증하며, 기술 검증을 위해 infrastructure auditor를 실행합니다.
  2. 감사 전 지적사항 개선 -- 남은 gap을 해결하고 증거를 강화합니다.
  3. CPA 법인 선정 및 계약 -- 범위, 일정, 수수료를 협상하고, 킥오프를 예약하며, 시스템 설명서 초안을 준비합니다.
  4. 검증 체크포인트: mock audit이 critical gap 없이 통과했고, 시스템 설명서가 검토됐으며, 감사인이 확정되었습니다.

워크플로: 4단계 -- 감사 실행

  1. Type I 감사(해당 시) -- 감사인이 통제 설계를 검토하고, 경영진이 확인서를 제공하며, Type II 전에 지적사항을 해결합니다.
  2. Type II 관찰 기간(3-12개월) -- 통제가 일관되게 운영되고, 증거가 지속적으로 수집되며, 분기별 자체 평가와 정기 감사인 체크인을 수행합니다.
  3. 현장 감사(2-4주) -- 감사인이 샘플을 선택하고, 통제를 테스트하고, 담당자를 인터뷰합니다. 초안 보고서 검토 후 최종 보고서가 발행됩니다.
  4. 검증 체크포인트: 적정 의견을 받았고, 모든 지적사항에 경영진 대응과 개선 계획이 있습니다.

증거 수집 프레임워크

TSC 범주별 증거

TSC증거 유형수집 방법갱신
CC1행동강령 확인 기록HR 시스템 export연간
CC2보안 인식 교육 기록LMS export상시
CC3리스크 평가 보고서, 리스크 등록부GRC 플랫폼연간/분기
CC4침투 테스트 보고서, 취약점 스캔제3자/스캐너연간/월간
CC5버전 이력이 있는 정책 문서정책 관리연간 검토
CC6접근 검토, MFA 등록, 퇴사 처리IAM/IdP/HRIS분기/이벤트별
CC7취약점 개선, 사고 기록티켓/ITSM상시
CC8승인 포함 변경 티켓, 코드 리뷰ITSM/Git변경별
CC9벤더 리스크 평가, 벤더 SOC 2 보고서GRC 플랫폼연간
A1가동 시간 보고서, DR 테스트, 백업 로그모니터링/백업월간/반기
PI1데이터 검증/대사 보고서애플리케이션 로그프로세스별
C1데이터 분류 인벤토리, 암호화 설정수동/자동연간/분기
P1PIA, DSR 응답 추적프라이버시 도구이벤트별

예시: 증거 수집 명령

# 모든 TSC 범주의 증거 체크리스트 생성
python scripts/evidence_collector.py --generate-checklist --categories all

# 증거 상태 추적
python scripts/evidence_collector.py --status evidence-tracker.json

# 특정 증거 항목 업데이트
python scripts/evidence_collector.py --update evidence-tracker.json \
  --item CC6.1-MFA --status collected

# 준비도 대시보드 생성
python scripts/evidence_collector.py --dashboard evidence-tracker.json

# 감사인 검토용으로 export
python scripts/evidence_collector.py --export evidence-tracker.json --format json

자동화 전략

GRC 플랫폼: Vanta, Drata, Secureframe, Laika, AuditBoard -- API 통합을 통한 자동 증거 수집, 지속적 통제 모니터링, 감사인 협업 포털.

증거로서의 인프라: 클라우드 설정 스냅샷(AWS Config, Azure Policy, GCP Org Policies), 설정 증거로서의 Terraform state, 변경 관리 증거로서의 Git history, 배포 통제 증거로서의 CI/CD 파이프라인 로그.


인프라 보안 검증

이 에이전트는 SOC 2 요구사항에 맞춰 인프라 설정을 검증합니다.

빠른 참조: 인프라 점검

영역주요 점검SOC 2 매핑
Cloud (AWS/Azure/GCP)암호화, IAM, 로깅, 네트워크, 백업, secretsCC6, CC7, A1, C1
DNSSPF, DKIM, DMARC, DNSSEC, CAACC6.6, CC2.2
TLS/SSLTLS 1.2+, AEAD cipher, HSTS, 자동 갱신CC6.7
EndpointMDM, 디스크 암호화, EDR, 패치, 화면 잠금CC6.1, CC6.8, CC7.1
Network세그먼테이션, WAF, DDoS, VPN/ZTNA, egress filteringCC6.6, A1.1
Container이미지 스캔, 최소 base, privileged 금지, RBACCC6.1, CC7.1
CI/CD서명된 커밋, 브랜치 보호, SAST/DAST, SBOMCC7.1, CC8.1
SecretsVault 저장, 교체 정책, git 스캔CC6.1

프로바이더별 상세 통제 매핑은 REFERENCE.md를 참고하세요.

예시: 인프라 감사 명령

# 전체 인프라 감사
python scripts/soc2_infrastructure_auditor.py --config infra-config.json

# 특정 영역만 감사
python scripts/soc2_infrastructure_auditor.py --config infra-config.json \
  --domains dns tls cloud

# 심각도 등급이 포함된 JSON 출력
python scripts/soc2_infrastructure_auditor.py --config infra-config.json --format json

# 샘플 설정 템플릿 생성
python scripts/soc2_infrastructure_auditor.py --generate-template

감사 일정

일반 일정(첫 SOC 2)

단계기간활동
범위 설정2-4주TSC, 시스템 경계, 감사인 선정 정의
Gap 분석2-4주현재 통제 평가, gap 식별
개선8-16주누락 통제, 정책, 절차 구현
Type I 감사2-4주특정 시점 통제 설계 평가
Type II 관찰3-12개월통제 운영, 지속적 증거 수집
Type II 현장 감사2-4주감사인 테스트, 증거 검토, 인터뷰
보고서 발행2-4주초안 검토, 경영진 대응, 최종 보고서

연간 갱신

  • 관찰 기간 종료 3개월 전 갱신 계획을 시작합니다.
  • 감사 기간 사이에도 지속적 컴플라이언스를 유지합니다.
  • 새 관찰 기간 전에 전년도 지적사항을 해결합니다.
  • 보고서 사이의 공백에는 bridge letter를 사용할 수 있습니다.

사고 대응 요구사항

IRP 구조

  1. 준비 -- IR 팀 정의, 커뮤니케이션 채널 수립, 일반 사고용 runbook, 법무/PR 연락처 retainer 확보.
  2. 탐지 및 분석 -- 모니터링/알림 커버리지, 심각도 분류(SEV1-SEV4), triage 절차, 에스컬레이션 매트릭스.
  3. 격리, 제거, 복구 -- 영향을 받은 시스템 격리, 증거 보존, 근본 원인 식별, 복원 및 검증.
  4. 사고 후 처리 -- 영업일 5일 내 비난 없는 사후 분석, 교훈, 통제 개선, 통지 평가(MTTD, MTTR, MTTC 추적).

심각도 수준 정의와 침해 통지 일정은 REFERENCE.md를 참고하세요.


도구

SOC 2 준비도 점검기

# 전체 준비도 평가
python scripts/soc2_readiness_checker.py --config org-controls.json

# 프로그램 사용을 위한 JSON 출력
python scripts/soc2_readiness_checker.py --config org-controls.json --format json

# 특정 TSC 범주 점검
python scripts/soc2_readiness_checker.py --config org-controls.json \
  --categories security availability

# 클라우드 제공업체 통제 매핑 포함
python scripts/soc2_readiness_checker.py --config org-controls.json --cloud-mapping

증거 수집기

# 체크리스트 생성 및 상태 추적
python scripts/evidence_collector.py --generate-checklist --categories all
python scripts/evidence_collector.py --status evidence-tracker.json
python scripts/evidence_collector.py --dashboard evidence-tracker.json

Infrastructure Auditor

# SOC 2 요구사항 기준으로 인프라 검증
python scripts/soc2_infrastructure_auditor.py --config infra-config.json
python scripts/soc2_infrastructure_auditor.py --config infra-config.json --format json

참고 자료

문서설명
REFERENCE.md상세 TSC 통제, 인프라 점검, 접근 통제 명세, 벤더 관리, 교육, IRP, BC/DR
신뢰 서비스 기준 가이드통제 목표와 감사 질문이 포함된 전체 TSC 참조
인프라 보안 통제클라우드, DNS, TLS, 엔드포인트, 컨테이너, CI/CD 보안 설정
감사 준비 플레이북일정, 체크리스트, 비용 추정이 포함된 전체 감사 준비 가이드

문제 해결

문제가능성 높은 원인해결
준비도 점검기 점수가 모든 범주에서 0%로 나옴통제 JSON에 config_key 값이 없거나 모두 false로 설정됨입력 JSON이 각 TSC 통제를 올바른 config_key 아래의 boolean 값에 매핑하는지 확인합니다. 예상 구조는 --generate-sample > sample-config.json로 확인합니다.
인프라 감사기가 모든 점검을 "fail"로 보고함인프라 설정 JSON이 비어 있거나 잘못된 key 이름을 사용함--generate-template을 실행해 유효한 템플릿을 생성합니다. DNS, TLS, cloud, endpoint 및 다른 섹션을 실제 인프라 상태로 채웁니다.
증거 수집기 체크리스트에 범주가 누락됨--categories 플래그가 출력을 필터링함전체 체크리스트를 생성하려면 --categories all을 사용합니다. 사용 가능 범주: security, availability, processing_integrity, confidentiality, privacy.
증거 추적기 상태가 업데이트되지 않음추적기 파일 경로가 잘못되었거나 파일에 쓸 수 없음--status 또는 --update에 전달한 경로가 기존 증거 추적기 JSON 파일을 가리키는지 확인합니다. 파일 권한을 확인합니다.
준비도 보고서에 클라우드 매핑이 표시되지 않음--cloud-mapping 플래그가 포함되지 않음준비도 점검기 명령에 --cloud-mapping을 추가해 AWS/Azure/GCP 통제 매핑을 출력에 포함합니다.
Type II 관찰 기간이 감사인에게 너무 짧음관찰 기간이 3개월 미만임대부분의 CPA 법인은 Type II에 최소 3개월 관찰 기간을 요구합니다. 6-12개월 기간이 더 설득력 있습니다. 범위 설정 단계에서 관찰 기간을 계획합니다.
감사인이 tracker에 없는 증거를 요청함증거 카탈로그가 선택한 범위의 모든 TSC 하위 기준을 포함하지 않음자동 생성 체크리스트에 감사인별 증거 요청을 보완합니다. CPA 법인마다 표준 TSC 증거 항목을 넘어서는 추가 요구사항이 있을 수 있습니다.

성공 기준

  • 적용 가능한 모든 TSC 범주가 선택되고, 시스템 경계가 문서화되며, 하위 서비스 조직이 식별된 상태(carve-out vs inclusive)로 SOC 2 범위가 정의됨
  • 식별된 모든 gap에 심각도, 개선 소유자, 목표 완료일이 배정된 gap 분석 완료
  • CPA 법인 계약 전 범위 내 모든 TSC 범주의 준비도 점수 80%+, Type II 현장 감사 전 95%+로 개선 추세
  • 범주별 갱신 주기와 가능한 자동 수집이 정의된 중앙 저장소 기반 증거 수집 프레임워크 운영
  • DNS, TLS, 클라우드, 엔드포인트, 접근 통제 영역에서 critical 또는 high 심각도 지적사항 없이 인프라 감사 통과
  • 최소 6개월의 Type II 관찰 기간 동안 지속적 통제 운영, 분기별 자체 평가, 중요한 통제 실패 없음
  • 모든 지적사항에 경영진 대응과 문서화된 개선 계획이 있는 적정 SOC 2 Type II 의견 수령

범위와 한계

범위 안:

  • 모든 TSC 범주(CC1-CC9, A1, PI1, C1, P1)에 대한 SOC 2 Type I 및 Type II 준비도 평가
  • 인프라 보안 검증(DNS, TLS, 클라우드, 엔드포인트, 네트워크, 컨테이너, CI/CD, secrets)
  • 증거 수집 프레임워크 생성 및 추적
  • 심각도 등급이 있는 지적사항과 개선 가이드를 포함한 gap 분석
  • 감사 일정 계획과 CPA 법인 계약 준비
  • 사고 대응 계획 구조와 요구사항
  • 지속적 컴플라이언스 프로그램 설계

범위 밖:

  • CPA 법인의 감사 실행(도구는 감사를 준비하며, 실제 Type I/II 보고서는 독립 CPA 법인이 필요)
  • SOC 1(ICFR) 평가(SOC 1은 보안/가용성/프라이버시가 아니라 재무 보고 통제를 다룸)
  • SOC 3 보고서 생성(SOC 3는 SOC 2에서 파생된 공개 요약이며 완료된 SOC 2 감사가 필요)
  • 침투 테스트 실행(infrastructure-compliance-auditor를 사용하거나 제3자 pentest 업체와 계약)
  • GRC 플랫폼 선정 또는 구현(스킬은 Vanta, Drata, Secureframe 등과 호환되지만 이를 구현하지는 않음)
  • SOC 2 보고서에 대한 고객 계약 요구사항 관련 법률 자문
  • 물리 보안 평가(infrastructure auditor는 논리 통제를 다루며, 물리 데이터센터 감사는 현장 평가가 필요)

통합 지점

스킬통합
infrastructure-compliance-auditorSOC 2 TSC 요구사항에 직접 매핑되는 클라우드, DNS, TLS, 엔드포인트, 접근 통제, CI/CD 전반의 Vanta 수준 인프라 점검 제공
nist-csf-specialistNIST CSF 기능은 SOC 2 TSC 범주에 매핑됩니다. 둘 다 추진하는 조직은 control mapper로 통합 통제 매트릭스를 구축합니다.
information-security-manager-iso27001ISO 27001 Annex A 통제는 많은 SOC 2 요구사항을 충족하는 관리 시스템 기반을 제공합니다. 증거 공유로 감사 부담을 줄입니다.
pci-dss-specialistPCI DSS 요구사항은 SOC 2 CC6(접근), CC7(운영), CC8(변경 관리)과 겹칩니다. 결제 처리 조직은 통제를 공유할 수 있습니다.
gdpr-dsgvo-expertGDPR 요구사항은 SOC 2 프라이버시(P1) 기준과 맞닿아 있습니다. EU 개인정보를 처리하는 조직은 공유 프라이버시 통제를 활용할 수 있습니다.
nis2-directive-specialistNIS2 최소 보안 조치는 SOC 2 보안 기준과 겹칩니다. EU 법인은 사고 대응, 접근 통제, 암호화 통제를 함께 매핑할 수 있습니다.

도구 참조

soc2_readiness_checker.py

조직 통제를 SOC 2 신뢰 서비스 기준(TSC)에 맞춰 평가하고 범주별 점수를 제공합니다.

플래그필수설명
--config예(--generate-sample도 가능)각 TSC 통제의 boolean 값이 들어 있는 조직 통제 JSON 파일 경로
--format아니요출력 형식: 구조화 출력은 json, 사람이 읽는 텍스트는 생략
--categories아니요평가할 TSC 범주를 공백으로 구분(예: security availability). 생략하면 전체.
--cloud-mapping아니요출력에 클라우드 제공업체(AWS/Azure/GCP) 통제 매핑 포함
--generate-sample아니요샘플 통제 JSON 템플릿 생성(> sample-config.json로 파일에 저장)

evidence_collector.py

증거 수집 체크리스트를 생성하고 증거 수집 상태를 추적합니다.

플래그필수설명
--generate-checklist아니요지정된 범주의 증거 수집 체크리스트 생성
--categories아니요공백으로 구분한 TSC 범주: security, availability, processing_integrity, confidentiality, privacy 또는 all
--status아니요수집 상태를 표시할 증거 추적기 JSON 파일 경로
--update아니요업데이트할 증거 추적기 JSON 파일 경로(--item, --status와 함께 사용)
--item아니요업데이트할 증거 항목 식별자(예: CC6.1-MFA)
--dashboard아니요준비도 대시보드를 생성할 증거 추적기 JSON 파일 경로
--export아니요내보낼 증거 추적기 JSON 파일 경로
--format아니요내보내기 형식: 구조화 출력은 json

soc2_infrastructure_auditor.py

인프라 설정을 SOC 2 요구사항 기준으로 감사하고 심각도 등급이 있는 지적사항을 제공합니다.

플래그필수설명
--config예(--generate-template도 가능)DNS, TLS, cloud, endpoint 및 다른 영역 설정이 포함된 인프라 설정 JSON 파일 경로
--format아니요출력 형식: 심각도 등급이 포함된 구조화 지적사항은 json, 사람이 읽는 텍스트는 생략
--domains아니요감사할 인프라 영역을 공백으로 구분(예: dns tls cloud). 생략하면 전체 영역.
--generate-template아니요샘플 인프라 설정 템플릿 생성(> infra-config.json로 파일에 저장)
ElasticFlow

AI 기반 워크플로 자동화로 비즈니스를 혁신하세요. 모든 엔터프라이즈 요구를 위한 통합 플랫폼.

팔로우

플랫폼

  • 기능
  • 장점
  • 사용 사례
  • 워크플로 라이브러리

사용 사례

  • 영업
  • 마케팅
  • 재무·법무
  • 인사

카탈로그

  • 부서
  • 역할
  • 도구
  • 지표
  • 플랫폼

성장

  • 추천 프로그램
  • 파트너

법무

  • 개인정보 처리방침
  • 서비스 약관
  • 쿠키 정책
  • 허용 사용
  • 보안
  • SLA

© 2026 ElasticFlow. 모든 권리 보유.