2026年9月1日

加拿大企业审计中的 SOC 2 Type II:应核验什么

Summary · 11 min read

了解加拿大企业审计电子签名平台时如何核验 SOC 2 Type II 报告:审计意见、范围与期间、CUEC 与衔接函,以及与 PIPEDA 义务的重叠点。

如果你的采购或安全团队正在对电子签名平台做供应商尽职调查,SOC 2 Type II 报告几乎必然在证据清单上。本指南说明这份报告究竟证明了什么、如何真正审阅它而不是只确认它存在,以及当买方是加拿大企业时这项工作有何不同——SOC 2 在加拿大不是法律要求,但 PIPEDA(《个人信息保护与电子文件法》)的义务是真实存在的。本文为一般信息,不构成法律或审计意见。

简短回答:索取报告,然后真正读一遍

主流电子签名供应商通常是总部位于美国的 SaaS 公司,这类供应商会委托 SOC 2 审计,并在保密协议(NDA)下分享报告,而不是公开发布。正确的审计姿态是:通过你的客户团队或供应商的信任页面索取当前报告,然后在把它计为证据之前,核实它是否达到你的审阅标准。

三件事决定一份报告能否通过严肃的加拿大企业审计:

  1. 范围与期间。 报告必须覆盖你的风险评估所关注的信任服务准则(Trust Services Criteria)——通常是安全性(Security),外加可用性(Availability)或保密性(Confidentiality)——且其审计期间足够近,能用衔接函(bridge letter)覆盖至今的空档。
  2. 审计意见与例外事项。 无保留(干净)的审计意见是理想结果。例外事项并非自动出局的理由,但每一项都需要有据可查的整改和风险决策。
  3. 互补用户实体控制(CUEC)。 SOC 2 报告会列出 CUEC——必须由客户方运行、供应商的控制才能生效的那些控制。如果你方无人认领这些控制,你就没有继承到这份保证。

任何一项检查不过关,这份报告就只是一份文件,而不是证据。

SOC 2 Type II 实际覆盖什么

SOC 2 是由美国注册会计师协会(AICPA)制定的鉴证框架,建立在信任服务准则之上。它不是政府认证——由独立的 CPA 事务所就供应商的控制是否设计恰当、以及(就 Type II 而言)在既定期间内是否有效运行发表意见。

报告分两类,区别很重要:

  • Type I 覆盖单一时间点的控制设计。它告诉你供应商建对了东西,但不能证明这些东西持续有效。
  • Type II 覆盖一段期间(通常六至十二个月)的运行有效性,并有审计师的测试作支撑。这就是为什么企业安全审查压倒性地要求 Type II。

SOC 2 也并非无所不包。它是一种控制鉴证——不是渗透测试结果,不是对受监管场景适用性的法律判定,也不能替代对数据驻留、子处理方和合同条款的审查。成熟的尽职调查会把 SOC 2 与 ISO 27001 认证、渗透测试摘要以及协议文本打包在一起审。

加拿大语境:SOC 2、PIPEDA 与跨境数据

加拿大法律并不要求 SaaS 供应商持有任何 SOC 2 报告——该框架源自美国。加拿大企业接受 SOC 2,是因为它是企业级 SaaS 保证事实上的通用语言,其控制域(访问管理、变更管理、监控、可用性)与各地安全团队评估风险的方式高度对应。

在 PIPEDA 之下,组织对其转移给第三方处理方(包括跨境处理方)的个人信息仍然负有问责责任,并必须通过合同或其他手段提供相当水平的保护。对于托管着雇佣协议、客户合同和身份数据的签约平台,审查要从报告延伸到:

  • 数据存储在哪里、哪些子处理方参与处理——因为跨境传输的问责在你这边。
  • 保留与删除条款——因为文件签完,PIPEDA 的问责并不结束。
  • 合同中的泄露通知承诺与时限。
  • 适用于你所在组织的省级要求,例如魁北克第 25 号法律(Law 25)。

SOC 2 证据支撑上述分析,但不能取而代之。干净的报告告诉你访问控制经过测试;它不会告诉你 PIPEDA 义务已经履行。关于跨司法辖区规则如何影响平台选型,请参阅我们的电子签名平台买家的 eIDAS 核验指南

在 SOC 2 Type II 报告中审什么

对照下面的决策表审阅报告——每一行都标出了审计中「只看封面、跳过实质」的典型翻车点。

报告部分严谨审阅者检查什么常见审计失误
意见书独立 CPA 事务所出具的无保留意见,有签署与日期只归档摘要信而非完整报告
系统描述所描述的系统覆盖你要购买的产品,而非某个子集报告覆盖的组件与你的合同不符
范围与准则准则与你的风险评估一致;没有被悄悄丢掉的类别在需要保密性时接受了仅安全性的范围
审计期间期间结束时间足够近;空档由衔接函覆盖依赖一份审计期间结束已超一年的报告
CUEC每项互补控制都映射到内部责任人CUEC 读了但从未分配,保证因此未被继承
例外事项每项例外都有整改状态和风险决策例外事项被扫一眼带过,未做处置
分服务机构理解剔除法(carve-out);识别出需继承的控制误以为被剔除的分服务机构控制经过测试

电子签名平台如何融入你的供应商尽调流程

评估任何签约平台都遵循高风险 SaaS 的标准流程,只多一项:证据要到文档级,而不只是基础设施级。

  • 尽早索取当前报告。 SOC 2 报告在 NDA 下分发;把这一步排进采购时间线,而不是到安全审查时才发现。
  • 把报告与文档级证据配对。 SOC 2 覆盖的是平台的控制,不是某一份具体协议的证据链。后者请参阅如何验证签名及其签署证据,以及完成证书如何记录谁在何时、从何处签署。
  • 把审查年度化。 Type II 报告的期间有限。把报告更新、衔接函与 CUEC 再确认放进年度循环。
  • 把例外事项记录在案。 如果审查发现缺口,审计记录应体现你做了什么决定、为什么。

同样的纪律适用于其他框架。我们关于面向美国与亚太团队的电子签名审计追踪的综述,涵盖了你应向任何保管已签协议的平台索取的证据链要求。

替代平台必须提供什么

如果你的评估包含其他电子签名平台——出于成本、区域覆盖或数据驻留的考虑——SOC 2 的门槛不应降低。无论最终选哪家,对等的证据组合是一样的:覆盖你所关注控制的独立鉴证(SOC 2、ISO 27001 或同等级别)、每份已签文件有据可查的审计追踪、数据驻留与子处理方的透明度,以及支撑你隐私义务的合同条款。拿不出当前、独立证据的平台,是在让你用营销话术代替保证。如需结构化的对比方法,请参阅我们关于何时对比电子签名替代方案的指南。

加拿大企业团队的 SOC 2 审查清单

在任何签约平台供应商档案签字放行之前,先跑一遍这份清单:

  • [ ] 已取得当前的 SOC 2 Type II 报告(不是 Type I,不是营销摘要)并归档。
  • [ ] 意见为无保留,或每项例外都有记录在案的整改和风险接受。
  • [ ] 审计期间足够近;衔接函覆盖至今的空档。
  • [ ] 范围内的信任服务准则与你的风险评估一致,包括针对合同数据的保密性。
  • [ ] 每项 CUEC 都映射到具名的内部控制责任人。
  • [ ] 已识别分服务机构剔除项,并确认需继承的控制。
  • [ ] 已对照 PIPEDA 与适用的省级法律审查数据驻留、子处理方清单、保留、删除与泄露通知条款。
  • [ ] 文档级证据(审计追踪、完成证书)已在真实信封上实测,而非只看描述。
  • [ ] 已排定年度复审;供应商档案记录了谁在何时审了什么、做了什么决定。

供应商保证与签署证据:Nota Sign

审计师真正的问题从来不是「你用哪家平台」,而是「给我看证据」。法大大(FaDaDa)旗下的全球电子签名平台 Nota Sign 在文档级作答:每份完成的协议都带有签署人身份验证、可信时间戳和防篡改的审计追踪,你可以把它导出,与供应商档案一并交给审计师。产品背后是法大大——IDC 连续多年评为中国电子签名市场第一——签名法律效力覆盖 100 多个国家和地区,区域化数据中心让数据驻留的答案具体而非含糊。

Nota Sign 持有 SOC 2 鉴证,因此能通过你清单上的第一关——但仍请索取当前报告,并照上面的清单核对其期间、范围与 CUEC;正是这一步审阅,把供应商的宣称变成审计证据。商务上不收取席位费——当审计横跨法务、采购与 IT 时尤其实用——中型市场或企业买家还可以洽谈定制方案。联系 Nota Sign 团队,索取供你审查的证据组合。

FAQ

Nota Sign 帮助企业构建合规的协议签署流程,所有内容均遵循严格的编辑方针。

发现更便捷的电子签名方式

联系销售
免费试用