Atestação

SOC 2

SOC 2 é uma atestação, não uma certificação: uma firma de contabilidade examina seus controles frente aos Critérios de Serviços de Confiança da AICPA e emite um relatório. É a garantia que os compradores norte-americanos mais pedem, e normalmente é o que separa um questionário de segurança de um contrato assinado. O Complyanz deixa você pronto para o exame.

O que você recebe

Os Critérios de Serviços de Confiança, prontos para percorrer

62Critérios de Serviços de Confiança com orientação e aplicabilidade
5categorias de serviços de confiança: Segurança, além de Disponibilidade, Confidencialidade, Integridade de Processamento e Privacidade
1matriz de aplicabilidade de controles, gerada a partir das suas decisões
0ISO 27001 exigida — o SOC 2 é autônomo no Complyanz
Na plataforma

Como funciona um programa SOC 2

Passo 1

Escopo e descrição do sistema

Defina o limite do sistema e redija a Descrição do Sistema que ancora o relatório.

Passo 2

Selecione seus critérios

Segurança é obrigatória. Adicione Disponibilidade, Confidencialidade, Integridade de Processamento ou Privacidade conforme o que você promete aos clientes.

Passo 3

Controles e evidências

Relacione os controles aos critérios selecionados, registre a aplicabilidade e reúna evidências referentes ao período de auditoria.

Passo 4

Prontidão, depois exame

Feche as lacunas e então contrate uma firma de contabilidade para o exame Tipo I ou Tipo II.

Indo além

Conduzir SOC 2 e ISO 27001 juntos

SOC 2 e ISO 27001 são programas separados com visões de aplicabilidade separadas, mas pedem evidências sobrepostas sobre os mesmos ativos, pessoas e processos. No Complyanz esse trabalho de base é feito uma vez e referenciado por ambos, então o segundo programa custa muito menos que o primeiro.

Perguntas

FAQ SOC 2

SOC 2 é uma certificação?

Não. SOC 2 é uma atestação. Uma firma de contabilidade licenciada examina seus controles e emite um relatório — não há certificado nem organismo de certificação. Quem vende uma "certificação SOC 2" está errando a terminologia.

Qual é a diferença entre Tipo I e Tipo II?

O Tipo I avalia se os controles estão adequadamente desenhados em um ponto no tempo. O Tipo II avalia se eles operaram com eficácia ao longo de um período, e por isso as evidências precisam ser coletadas continuamente, não montadas no fim.

Vocês fornecem o auditor?

Não. Você contrata uma firma de contabilidade para o exame. O Complyanz prepara os controles, a matriz de aplicabilidade e as evidências que eles vão pedir.

Precisamos da ISO 27001 primeiro?

Não. O SOC 2 é autônomo no Complyanz — uma organização SOC 2 recebe exatamente o programa SOC 2, sem nenhum sistema de gestão ISO implícito ou exigido.

Prepare-se para o SOC 2

Crie uma organização, selecione suas categorias de serviços de confiança, e os critérios e o acompanhamento de evidências já estarão prontos para uso.