Início › SOC 2 Type 2: o relatório que os clientes enterprise pedem
Serviço

SOC 2 Type 2: o relatório que os clientes enterprise pedem

O Type 2 prova que os controlos não só estão concebidos como operam de forma consistente ao longo de um período de observação. É este o relatório que satisfaz a maioria das equipas de segurança dos grandes compradores dos EUA.

Em que difere o Type 2 do Type 1

No Type 2, o auditor testa a eficácia operacional ao longo de uma janela de observação de 3 a 12 meses: verifica por amostragem se os acessos foram realmente concedidos e revogados, se os registos foram revistos, se os fornecedores foram avaliados e se os incidentes foram tratados segundo o procedimento. O relatório ganha uma secção com os resultados dos testes e as exceções.

O Type 2 exige, por isso, disciplina: as evidências têm de se acumular semanalmente, e não ser reunidas na véspera da auditoria. Veja SOC 2 Type 1 vs Type 2.

O período de observação

Um primeiro Type 2 é frequentemente feito ao longo de 3 ou 6 meses para obter um resultado mais cedo; os seguintes, ao longo de 12 meses, para que os relatórios se sucedam sem intervalos. Os intervalos entre relatórios são cobertos por uma bridge letter — uma carta da gestão que declara não ter havido alterações materiais.

A BALTUM configura a recolha de evidências de modo a que o período decorra sem exceções: um calendário de controlos, responsáveis, modelos de evidências e, opcionalmente, uma plataforma de automatização (Vanta, Drata, Sprinto ou semelhante) ligada à sua cloud, sistema de RH e repositórios.

O que o seu cliente recebe

Um relatório SOC 2 Type 2 contém a opinião da firma CPA, a System Description, a lista de controlos e os resultados dos testes. É partilhado com os clientes ao abrigo de um NDA. Para uso público, ajudamos a preparar um resumo breve (SOC 3 ou uma página de segurança) para o seu website.

O que recebe

  • Tudo o que está incluído no Type 1, mais:
  • Calendário de controlos e matriz de evidências para todo o período
  • Implementação ou afinação de uma plataforma de automatização de evidências
  • Monitorização mensal da execução dos controlos durante o período de observação
  • Preparação para a amostragem do auditor
  • Bridge letter entre relatórios e apoio nos questionários dos clientes

Como decorre o projeto

Âmbito e análise de lacunas2–3 semanas
Implementação dos controlos4–10 semanas
Período de observação3–12 meses
Auditoria CPA4–6 semanas
Relatório

Perguntas frequentes

Podemos começar o Type 2 sem o Type 1?
Sim. O Type 1 não é um pré-requisito. Faz-se quando é necessário um resultado intermédio rápido.
E se o auditor encontrar exceções?
Uma exceção não é uma reprovação: é descrita no relatório com a resposta da gestão. Só as falhas sistémicas de controlos são críticas — o nosso trabalho é garantir que não existem.
Precisamos de uma plataforma de automatização?
Não é obrigatória, mas no Type 2 reduz significativamente o trabalho manual. Trabalhamos com ou sem ela.

Receba um orçamento em um dia útil

Pedir orçamento