SOC 2
SOC 2 é uma atestação, não uma certificação: uma firma de contabilidade examina seus controles frente aos Critérios de Serviços de Confiança da AICPA e emite um relatório. É a garantia que os compradores norte-americanos mais pedem, e normalmente é o que separa um questionário de segurança de um contrato assinado. O Complyanz deixa você pronto para o exame.
Os Critérios de Serviços de Confiança, prontos para percorrer
Como funciona um programa SOC 2
Escopo e descrição do sistema
Defina o limite do sistema e redija a Descrição do Sistema que ancora o relatório.
Selecione seus critérios
Segurança é obrigatória. Adicione Disponibilidade, Confidencialidade, Integridade de Processamento ou Privacidade conforme o que você promete aos clientes.
Controles e evidências
Relacione os controles aos critérios selecionados, registre a aplicabilidade e reúna evidências referentes ao período de auditoria.
Prontidão, depois exame
Feche as lacunas e então contrate uma firma de contabilidade para o exame Tipo I ou Tipo II.
Conduzir SOC 2 e ISO 27001 juntos
SOC 2 e ISO 27001 são programas separados com visões de aplicabilidade separadas, mas pedem evidências sobrepostas sobre os mesmos ativos, pessoas e processos. No Complyanz esse trabalho de base é feito uma vez e referenciado por ambos, então o segundo programa custa muito menos que o primeiro.
FAQ SOC 2
SOC 2 é uma certificação?
Não. SOC 2 é uma atestação. Uma firma de contabilidade licenciada examina seus controles e emite um relatório — não há certificado nem organismo de certificação. Quem vende uma "certificação SOC 2" está errando a terminologia.
Qual é a diferença entre Tipo I e Tipo II?
O Tipo I avalia se os controles estão adequadamente desenhados em um ponto no tempo. O Tipo II avalia se eles operaram com eficácia ao longo de um período, e por isso as evidências precisam ser coletadas continuamente, não montadas no fim.
Vocês fornecem o auditor?
Não. Você contrata uma firma de contabilidade para o exame. O Complyanz prepara os controles, a matriz de aplicabilidade e as evidências que eles vão pedir.
Precisamos da ISO 27001 primeiro?
Não. O SOC 2 é autônomo no Complyanz — uma organização SOC 2 recebe exatamente o programa SOC 2, sem nenhum sistema de gestão ISO implícito ou exigido.
Prepare-se para o SOC 2
Crie uma organização, selecione suas categorias de serviços de confiança, e os critérios e o acompanhamento de evidências já estarão prontos para uso.