In this article
Guia de conformidade SOC 2 na nuvem
O que é conformidade com SOC 2?
A conformidade com SOC 2 (Service Organization Control 2) demonstra como os controles internos de um provedor de serviços em nuvem protegem os dados e atendem ao padrão desenvolvido pelo American Institute of CPAs (AICPA).
O padrão é composto por cinco princípios de serviços de confiança: segurança (obrigatória), disponibilidade, integridade do processamento, confidencialidade e privacidade.
Há dois tipos de auditoria SOC 2: Tipo 1 e Tipo 2. Uma auditoria SOC 2 Tipo 1 avalia os controles internos de uma organização em um momento específico (por exemplo, em 1º de março). Uma auditoria SOC 2 Tipo 2 avalia e detalha os controles internos de uma organização ao longo de um período (por exemplo, entre 1º de março e 31 de dezembro).
SOC 2 vs. SOC 1
O SOC 1 difere do SOC 2 em seu escopo. Enquanto o SOC 2 se concentra nos cinco princípios de confiança, o SOC 1 avalia os controles internos de um provedor de serviços em nuvem relacionados aos relatórios financeiros. Por isso, é ideal para empresas que lidam com informações financeiras confidenciais. Processadores de pagamentos, agências de cobrança e administradoras de benefícios são exemplos de organizações para as quais o SOC 1 é adequado.
O que é avaliado | Quem usa | |
|---|---|---|
SOC 1 | Controles relevantes para os relatórios financeiros dos clientes | Para organizações de serviços que podem afetar os relatórios financeiros de seus clientes |
SOC 2 | Controles relacionados à segurança, disponibilidade, integridade do processamento, confidencialidade ou privacidade | Para organizações de serviços que mantêm, armazenam ou processam informações ou dados de clientes |
Por que a conformidade com SOC 2 é importante?
A conformidade com SOC 2 é importante porque as organizações precisam garantir que tenham os protocolos e sistemas necessários para manter as informações dos clientes seguras. Alcançar a conformidade com SOC 2 demonstra a clientes e parceiros atuais e potenciais que a organização leva a segurança na nuvem a sério. Na verdade, é comum que contratos com clientes exijam conformidade com SOC 2. Além disso, os relatórios SOC 2 são amplamente aceitos e eliminam a necessidade de passar por uma auditoria de cibersegurança personalizada sempre que um novo cliente começa a trabalhar com a empresa.
Checklist dos princípios de confiança SOC 2
Para alcançar a conformidade com SOC 2, as empresas precisam cumprir os princípios de confiança SOC 2. No entanto, apenas o princípio de segurança é obrigatório — os demais são opcionais. A organização pode escolher entre os princípios opcionais para demonstrar um compromisso ainda maior com a proteção das informações dos clientes.
Os princípios de serviços de confiança são:
Segurança - controles de mitigação de riscos criados para proteger as informações contra acesso não autorizado, divulgação não autorizada ou danos durante todo o ciclo de vida.
Disponibilidade - controles destinados a sustentar e manter a disponibilidade operacional dos sistemas para que as informações estejam suficientemente acessíveis e atendam aos objetivos de negócios e aos acordos de serviço.
Integridade do processamento - controles criados para garantir que os dados sejam processados de forma previsível e sem erros, com o máximo de precisão e confiabilidade.
Confidencialidade - controles criados para garantir que informações confidenciais, como propriedade intelectual e segredos comerciais, permaneçam protegidas durante todo o ciclo de vida, da coleta ao descarte.
Privacidade - controles criados para garantir que as informações de identificação pessoal (PII) coletadas por uma organização só possam ser acessadas pelas partes apropriadas.
Auditorias SOC 2
As auditorias SOC 2 devem ser realizadas por um contador público certificado (CPA) licenciado. É normal que o processo leve meses, mas fazer uma avaliação de prontidão para SOC 2 antes do início da auditoria, a fim de identificar lacunas nos controles ou processos, pode ajudar a acelerar o processo.
Você pode esperar que sua equipe de auditoria crie uma Lista de Solicitação de Informações (IRL) e defina quais critérios dos serviços de confiança serão avaliados. Você enviará ao auditor evidências dos seus controles internos e, em seguida, ele fará uma análise formal do seu ambiente. Depois disso, o auditor gerará um relatório SOC 2 com os detalhes da avaliação. Saiba mais em Auditorias SOC 2: relatórios e certificação na nuvem.
SOC 2 na nuvem
Cada um dos cinco princípios de confiança SOC 2 tem suas próprias subcategorias. Veja a seguir as subcategorias relacionadas aos critérios obrigatórios de segurança no contexto da conformidade em ambientes de nuvem.
CC2.0: Comunicação e informações - Aborda como as organizações gerenciam a comunicação interna e externa e os fluxos de informações.
CC5.0: Atividades de controle - Aborda como as atividades de controle de uma organização consideram o gerenciamento de riscos e a tecnologia.
CC6.0: Controles de acesso lógico e físico - Aborda como os controles de uma organização permitem o acesso lógico a sistemas de TI e credenciais, regulamentam o acesso físico às instalações e incluem medidas de segurança para detectar e impedir acessos não autorizados.
CC7.0: Operações do sistema - Aborda como os controles de uma organização monitoram os sistemas em busca de possíveis anomalias, eventos e alterações de configuração que possam representar riscos de segurança, além de definir protocolos de resposta a incidentes para conter, corrigir e comunicar incidentes de segurança.
CC8.0: Gerenciamento de mudanças - Aborda como as organizações avaliam e determinam as mudanças necessárias em infraestrutura, dados, software e procedimentos, permitindo implementá-las com segurança e evitar alterações não autorizadas.
Como a Snyk pode ajudar na conformidade com SOC 2 na nuvem
Os ambientes de nuvem acrescentam uma nova dimensão à infraestrutura de uma organização e precisam ser protegidos para manter seguras as informações dos clientes. A Snyk usa um mecanismo unificado de políticas como código para ajudar as equipes a desenvolver, implantar e operar com segurança na nuvem. A plataforma aproveita a automação da segurança na nuvem para oferecer conformidade na nuvem de ponta desde o início.
Automatize a conformidade na nuvem nos fluxos de trabalho dos seus desenvolvedores
A Snyk automatiza verificações de conformidade na nuvem e gera relatórios para executivos e auditores.
Perguntas frequentes sobre SOC 2
Quais são os princípios de confiança do SOC 2?
Os cinco princípios de confiança do SOC 2 são segurança, disponibilidade, integridade do processamento, confidencialidade e privacidade. Em uma auditoria SOC 2, o princípio de segurança é obrigatório. Já as organizações de serviços podem escolher qualquer um dos outros quatro para uma avaliação mais aprofundada e demonstrar que estão em conformidade com o princípio escolhido.
Quem precisa estar em conformidade com o SOC 2?
A conformidade com o SOC 2 é voltada a organizações que coletam, processam ou armazenam informações de clientes na nuvem. Isso inclui provedores de serviços em nuvem, provedores de SaaS, provedores de serviços gerenciados de TI e segurança, além de empresas que oferecem inteligência de negócios e análise de dados.
Como colocar a nuvem em conformidade com o SOC 2?
Para colocar seu ambiente de nuvem em conformidade com o SOC 2, comece realizando testes externos de vulnerabilidade, uma análise de lacunas e testes de invasão. Essas etapas ajudam a identificar e corrigir vulnerabilidades e desafios de segurança na nuvem na sua infraestrutura. Depois de resolver os problemas, você pode contratar um avaliador terceirizado para iniciar o processo de auditoria SOC 2.