Skip to main content

SOC 2 Trust Service Criteria

SOC 2 is based on five Trust Service Criteria (TSC):
Common Criteria (CC) = Security controls (always required) Additional Criteria: Select based on your service commitments (A, PI, C, P)

Security (Common Criteria)

CC1: Control Environment

Requirement: Organization demonstrates commitment to integrity and ethical values, oversight, organizational structure, and accountability.

Implementation


CC2: Communication and Information

Requirement: Organization communicates necessary information to support the functioning of internal controls.

CC3: Risk Assessment

Requirement: Organization identifies and assesses risks.

CC4: Monitoring Activities

Requirement: Organization monitors the system and implements corrective actions.

CC5: Control Activities

Requirement: Organization implements control activities through policies and procedures.

Access Control Matrix

Separation of Duties


CC6: Logical and Physical Access Controls

Requirement: Organization implements logical and physical access controls.

Multi-Factor Authentication (MFA)


CC7: System Operations

Requirement: Organization manages system operations.

Change Management Process


CC8: Change Management

Requirement: Organization identifies and manages changes to the system.

CI/CD Pipeline with Controls


Availability (A)

A1.2: System Availability Monitoring

Requirement: Organization monitors system availability and takes corrective action.

Processing Integrity (PI)

PI1.1: Data Processing Controls

Requirement: Processing is complete, valid, accurate, timely, and authorized.

Next Steps

Evidence Collection

Prepare for SOC 2 audit

Readiness Checklist

Verify control implementation

Back to Overview

Return to SOC 2 overview