KPMG oferă servicii de atestare pentru a ajuta organizațiile să satisfacă cerințele terților cu privire la examinarea independentă a proceselor, sistemelor și mediilor IT.
Cel mai des întâlnite servicii de atestare sunt cele referitoare la rapoartele de tip SOC 1 și SOC 2 (System and Organization Controls)
Rapoartele de tip SOC 1 sunt emise în baza standardului ISAE3402 și în general acoperă controale generale IT (e.g., securitatea accesului logic și fizic, controlul schimbărilor, monitorizarea sistemelor ș.a.) precum și controale privitoare la procesarea tranzacțiilor, controale la nivelul aplicațiilor IT și alte controale specifice serviciilor furnizate de organizația supusă auditului.
Rapoartele de tip SOC2 sunt emise în baza standardului ISAE3000 și folosesc referențialul Trust Services Criteria (Criterii pentru Servicii de Încredere), un set de cerințe specifice elaborate de către AICPA (Institutul American al Contabililor Publici Autorizați) și Institutul Canadian pentru Contabili Autorizati pentru a furniza asigurare cu privire la cerințe specifice legate de securitatea, disponibilitatea, confidențialitatea, integritatea procesării și intimitatea datelor și sistemelor.
Tot ca parte din serviciile de atestare de tip SOC1 și SOC2, KPMG oferă servicii de asistență în vederea pregătirii unui viitor raport SOC1 sau SOC2 (“readiness assessment”). În cadrul acestor proiecte KPMG face o radiografie a organizației, proceselor și controalelor pentru a evalua gradul de pregătire al companiei cu privire la un viitor raport de tip SOC1 sau SOC2. Evaluarea are ca scop scoaterea în evidență a situației existente, identificarea deviațiilor și punctelor slabe și elaborarea unui plan de îmbunătățire care va ajuta organizația să se pregătească pentru un viitor raport de tip SOC1 sau SOC2.