AI 技能百科 English

工程师视角的 SOC 2 合规

AI 技能百科企业安全与合规 · 最后更新: 2026-07-28

定义

SOC 2 是由 AICPA(美国注册会计师协会)定义的鉴证报告:独立审计师依据信任服务准则评估公司的控制措施——安全(必选),外加可选的可用性、保密性、处理完整性和隐私。Type I 报告评估某一时点的控制设计;Type II 评估一段时间(通常 6–12 个月)内的运行有效性。B2B SaaS(包括 AI 产品)签企业客户前,几乎都会被要求出示 SOC 2 Type II。

为什么对 AI 求职重要

每家面向企业销售的 AI 创业公司都要过 SOC 2,而大部分落地工作在工程师身上:全面 SSO、最小权限 + 季度权限审查、基于 PR 的变更管理、数据加密、集中日志、事故响应手册。JD 里写 SOC2/合规的岗位,找的就是“经历过 SOC 2 审计”、懂得把流水线做成“默认合规”的资深工程师。

核心概念

  • 信任服务准则——安全/可用性/保密性/处理完整性/隐私。
  • Type I 与 Type II——时点上的设计评估 vs 观察期内的有效性评估。
  • 访问控制证据——SSO、MFA、基于角色的权限、季度权限审查。
  • 变更管理——代码评审 + CI 检查 + 部署审批,构成可审计的控制链。
  • 日志与监控——集中留存的日志、告警、事故响应记录。
  • 供应商管理——跟踪子处理商(例如你调用的 LLM API 供应商)及其报告。
  • 合规自动化——Vanta/Drata 等持续自动收集证据的平台。

学习路径

  1. 读一篇 SOC 2 入门 + 一份真实(脱敏)报告,了解结构和控制项语言。
  2. 拿自己的项目做模拟审计:SSO、权限审查、变更管理的证据分别从哪里来?
  3. 在副业项目上搭好工程骨架:SSO 登录、分支保护 + 强制评审、集中式结构化日志。
  4. 精读一家合规自动化平台(Vanta 或 Drata)的文档——它们把控制项与具体集成映射得很清楚。
  5. 准备面试故事:如何设计一条“审计证据自动生成”的部署流水线。

资源链接