Verbete do glossário
Relatório SOC 2
Carteiras e SegurançaUm relatório SOC 2 é uma auditoria de controlos, não de reservas. O que o Tipo 1 e o Tipo 2 testam realmente e porque um selo SOC 2 nada diz sobre se as moedas lá estão.
Definição
Um relatório SOC 2 é uma atestação emitida por uma firma de contabilidade independente sobre se os controlos internos de uma organização cumprem um conjunto definido de critérios que cobrem a segurança e, opcionalmente, a disponibilidade, a integridade do processamento, a confidencialidade e a privacidade. Um relatório de Tipo 1 afirma que os controlos estavam adequadamente concebidos numa data concreta. Um relatório de Tipo 2 afirma que além disso funcionaram eficazmente ao longo de um período, normalmente entre três e doze meses, e é de longe o mais significativo dos dois. As exchanges de cripto citam o SOC 2 constantemente, e tê-lo vale alguma coisa: significa que alguém de fora da empresa verificou que os acessos estão restringidos, que as alterações são revistas, que os incidentes ficam registados e que o processo descrito é o processo realmente seguido. O que não faz de todo é contar seja o que for. Um relatório SOC 2 nada diz sobre se os saldos dos clientes estão integralmente lastreados, onde estão as moedas ou se a exchange é solvente: essa pergunta pertence à prova de reservas e à prova de passivos, que é outro trabalho com outro âmbito. Mais duas reservas. O selo num site não é o relatório; o relatório costuma ser entregue apenas sob acordo de confidencialidade, e é na secção de âmbito que se descobre que sistemas foram incluídos. E uma atestação cobre uma janela passada, pelo que o relatório fala do ano que terminou, não da plataforma onde deposita hoje.
A seguir
Termos relacionados
Mais em Carteiras e Segurança
Tomada de contaEnvenenamento de endereçoCódigo anti-phishingPermissões de chave APIExploração de ponte (bridge exploit)Programa de recompensas por vulnerabilidadesSequestro da área de transferênciaArmazenamento a frio (cold storage)Aprovação de coleção (setApprovalForAll)Phishing criptoCustodial vs não custodialSeguro de custódia