工程师视角的 SOC 2 合规
定义
SOC 2 是由 AICPA(美国注册会计师协会)定义的鉴证报告:独立审计师依据信任服务准则评估公司的控制措施——安全(必选),外加可选的可用性、保密性、处理完整性和隐私。Type I 报告评估某一时点的控制设计;Type II 评估一段时间(通常 6–12 个月)内的运行有效性。B2B SaaS(包括 AI 产品)签企业客户前,几乎都会被要求出示 SOC 2 Type II。
为什么对 AI 求职重要
每家面向企业销售的 AI 创业公司都要过 SOC 2,而大部分落地工作在工程师身上:全面 SSO、最小权限 + 季度权限审查、基于 PR 的变更管理、数据加密、集中日志、事故响应手册。JD 里写 SOC2/合规的岗位,找的就是“经历过 SOC 2 审计”、懂得把流水线做成“默认合规”的资深工程师。
核心概念
- 信任服务准则——安全/可用性/保密性/处理完整性/隐私。
- Type I 与 Type II——时点上的设计评估 vs 观察期内的有效性评估。
- 访问控制证据——SSO、MFA、基于角色的权限、季度权限审查。
- 变更管理——代码评审 + CI 检查 + 部署审批,构成可审计的控制链。
- 日志与监控——集中留存的日志、告警、事故响应记录。
- 供应商管理——跟踪子处理商(例如你调用的 LLM API 供应商)及其报告。
- 合规自动化——Vanta/Drata 等持续自动收集证据的平台。
学习路径
- 读一篇 SOC 2 入门 + 一份真实(脱敏)报告,了解结构和控制项语言。
- 拿自己的项目做模拟审计:SSO、权限审查、变更管理的证据分别从哪里来?
- 在副业项目上搭好工程骨架:SSO 登录、分支保护 + 强制评审、集中式结构化日志。
- 精读一家合规自动化平台(Vanta 或 Drata)的文档——它们把控制项与具体集成映射得很清楚。
- 准备面试故事:如何设计一条“审计证据自动生成”的部署流水线。