SOC 2 Type 2: o relatório que os clientes enterprise pedem
O Type 2 prova que os controlos não só estão concebidos como operam de forma consistente ao longo de um período de observação. É este o relatório que satisfaz a maioria das equipas de segurança dos grandes compradores dos EUA.
Em que difere o Type 2 do Type 1
No Type 2, o auditor testa a eficácia operacional ao longo de uma janela de observação de 3 a 12 meses: verifica por amostragem se os acessos foram realmente concedidos e revogados, se os registos foram revistos, se os fornecedores foram avaliados e se os incidentes foram tratados segundo o procedimento. O relatório ganha uma secção com os resultados dos testes e as exceções.
O Type 2 exige, por isso, disciplina: as evidências têm de se acumular semanalmente, e não ser reunidas na véspera da auditoria. Veja SOC 2 Type 1 vs Type 2.
O período de observação
Um primeiro Type 2 é frequentemente feito ao longo de 3 ou 6 meses para obter um resultado mais cedo; os seguintes, ao longo de 12 meses, para que os relatórios se sucedam sem intervalos. Os intervalos entre relatórios são cobertos por uma bridge letter — uma carta da gestão que declara não ter havido alterações materiais.
A BALTUM configura a recolha de evidências de modo a que o período decorra sem exceções: um calendário de controlos, responsáveis, modelos de evidências e, opcionalmente, uma plataforma de automatização (Vanta, Drata, Sprinto ou semelhante) ligada à sua cloud, sistema de RH e repositórios.
O que o seu cliente recebe
Um relatório SOC 2 Type 2 contém a opinião da firma CPA, a System Description, a lista de controlos e os resultados dos testes. É partilhado com os clientes ao abrigo de um NDA. Para uso público, ajudamos a preparar um resumo breve (SOC 3 ou uma página de segurança) para o seu website.
O que recebe
- Tudo o que está incluído no Type 1, mais:
- Calendário de controlos e matriz de evidências para todo o período
- Implementação ou afinação de uma plataforma de automatização de evidências
- Monitorização mensal da execução dos controlos durante o período de observação
- Preparação para a amostragem do auditor
- Bridge letter entre relatórios e apoio nos questionários dos clientes