Atestação

SOC 2

SOC 2 é uma atestação, não uma certificação: uma firma de contabilidade examina os seus controlos face aos Critérios de Serviços de Confiança da AICPA e emite um relatório. É a garantia que os compradores norte-americanos mais pedem e é normalmente o que separa um questionário de segurança de um contrato assinado. O Complyanz deixa-o pronto para o exame.

O que você recebe

Os Critérios de Serviços de Confiança, prontos para percorrer

62Critérios de Serviços de Confiança com orientação e aplicabilidade
5categorias de serviços de confiança: Segurança, além de Disponibilidade, Confidencialidade, Integridade de Processamento e Privacidade
1matriz de aplicabilidade de controlos, gerada a partir das suas decisões
0ISO 27001 exigida — o SOC 2 é autônomo no Complyanz
Na plataforma

Como funciona um programa SOC 2

Passo 1

Âmbito e descrição do sistema

Defina a fronteira do sistema e redija a Descrição do Sistema que ancora o relatório.

Passo 2

Selecione seus critérios

Segurança é obrigatória. Adicione Disponibilidade, Confidencialidade, Integridade de Processamento ou Privacidade conforme o que você promete aos clientes.

Passo 3

Controlos e evidências

Relacione os controlos aos critérios selecionados, registe a aplicabilidade e reúna evidências referentes ao período de auditoria.

Passo 4

Prontidão, depois exame

Feche as lacunas e então contrate uma firma de contabilidade para o exame Tipo I ou Tipo II.

Indo além

Conduzir SOC 2 e ISO 27001 juntos

SOC 2 e ISO 27001 são programas separados com vistas de aplicabilidade separadas, mas pedem evidências sobrepostas sobre os mesmos ativos, pessoas e processos. No Complyanz esse trabalho de base é feito uma vez e referenciado por ambos, pelo que o segundo programa custa muito menos que o primeiro.

Perguntas

FAQ SOC 2

SOC 2 é uma certificação?

Não. SOC 2 é uma atestação. Uma firma de contabilidade licenciada examina os seus controlos e emite um relatório — não há certificado nem organismo de certificação. Quem lhe vende uma "certificação SOC 2" está a usar mal a terminologia.

Qual é a diferença entre Tipo I e Tipo II?

O Tipo I avalia se os controlos estão adequadamente concebidos num dado momento. O Tipo II avalia se operaram eficazmente ao longo de um período, e por isso as evidências têm de ser recolhidas continuamente e não montadas no fim.

Vocês fornecem o auditor?

Não. É a sua organização que contrata uma firma de contabilidade para o exame. O Complyanz prepara os controlos, a matriz de aplicabilidade e as evidências que lhe vão pedir.

Precisamos da ISO 27001 primeiro?

Não. O SOC 2 é autônomo no Complyanz — uma organização SOC 2 recebe exatamente o programa SOC 2, sem nenhum sistema de gestão ISO implícito ou exigido.

Prepare-se para o SOC 2

Crie uma organização, selecione as suas categorias de serviços de confiança, e os critérios e o acompanhamento de evidências ficam prontos a usar.