SOC 2
SOC 2 é uma atestação, não uma certificação: uma firma de contabilidade examina os seus controlos face aos Critérios de Serviços de Confiança da AICPA e emite um relatório. É a garantia que os compradores norte-americanos mais pedem e é normalmente o que separa um questionário de segurança de um contrato assinado. O Complyanz deixa-o pronto para o exame.
Os Critérios de Serviços de Confiança, prontos para percorrer
Como funciona um programa SOC 2
Âmbito e descrição do sistema
Defina a fronteira do sistema e redija a Descrição do Sistema que ancora o relatório.
Selecione seus critérios
Segurança é obrigatória. Adicione Disponibilidade, Confidencialidade, Integridade de Processamento ou Privacidade conforme o que você promete aos clientes.
Controlos e evidências
Relacione os controlos aos critérios selecionados, registe a aplicabilidade e reúna evidências referentes ao período de auditoria.
Prontidão, depois exame
Feche as lacunas e então contrate uma firma de contabilidade para o exame Tipo I ou Tipo II.
Conduzir SOC 2 e ISO 27001 juntos
SOC 2 e ISO 27001 são programas separados com vistas de aplicabilidade separadas, mas pedem evidências sobrepostas sobre os mesmos ativos, pessoas e processos. No Complyanz esse trabalho de base é feito uma vez e referenciado por ambos, pelo que o segundo programa custa muito menos que o primeiro.
FAQ SOC 2
SOC 2 é uma certificação?
Não. SOC 2 é uma atestação. Uma firma de contabilidade licenciada examina os seus controlos e emite um relatório — não há certificado nem organismo de certificação. Quem lhe vende uma "certificação SOC 2" está a usar mal a terminologia.
Qual é a diferença entre Tipo I e Tipo II?
O Tipo I avalia se os controlos estão adequadamente concebidos num dado momento. O Tipo II avalia se operaram eficazmente ao longo de um período, e por isso as evidências têm de ser recolhidas continuamente e não montadas no fim.
Vocês fornecem o auditor?
Não. É a sua organização que contrata uma firma de contabilidade para o exame. O Complyanz prepara os controlos, a matriz de aplicabilidade e as evidências que lhe vão pedir.
Precisamos da ISO 27001 primeiro?
Não. O SOC 2 é autônomo no Complyanz — uma organização SOC 2 recebe exatamente o programa SOC 2, sem nenhum sistema de gestão ISO implícito ou exigido.
Prepare-se para o SOC 2
Crie uma organização, selecione as suas categorias de serviços de confiança, e os critérios e o acompanhamento de evidências ficam prontos a usar.