HECVAT 4.0 Domain SOC 2 Trust Service Criteria Evidence Location
Institutional IT Risk Management CC3.1–CC3.4 Section III: Risk Assessment
Security Policy CC1.1–CC1.5 Section III: Control Environment
Data Governance & Classification C1.1–C1.2, CC6.1 Section III: Confidentiality
Access Control CC6.1–CC6.8 Section III: Logical & Physical Access
Physical & Environmental Security CC6.4–CC6.5 Section III: Physical Access Controls
Operations Security CC7.1–CC7.5 Section III: System Operations
Vulnerability Management CC7.1, CC8.1 Section III: Change Management / Ops
Incident Management CC7.3–CC7.5 Section III: Incident Response
Business Continuity & Disaster Recovery A1.1–A1.3 Section III: Availability
Privacy P1.1–P8.1 Section III: Privacy
Third-Party / Supply Chain Risk CC9.1–CC9.2 Section III: Risk Mitigation
Configuration Management CC8.1 Section III: Change Management
Network Security CC6.6–CC6.7, CC7.2 Section III: Logical Access / Ops
Encryption & Key Management CC6.1, C1.1 Section III: Confidentiality / Access
Audit Logging & Monitoring CC4.1–CC4.2, CC7.2 Section III: Monitoring of Controls
AI / Automated Decision-Making CC3.2, PI1.1–PI1.5 Section III: Risk Assessment / Processing Integrity