Prompts de preparação para auditoria SOC 2
Estes prompts ajudam você a organizar evidências, preparar documentação e conduzir avaliações de prontidão antes de engajar com seu auditor.
Preparando-se para sua auditoria SOC 2
Estes prompts ajudam você a organizar evidências, preparar documentação e conduzir avaliações de prontidão antes de engajar com seu auditor.
Inicie a preparação para a auditoria pelo menos 3 meses antes da data-alvo do relatório para permitir tempo para remediação de lacunas e coleta de evidências.
Avaliação de prontidão
Análise de lacunas pré-auditoria
Conduza uma avaliação abrangente de prontidão para SOC 2 para [organization name]. Estamos visando [Type I/Type II] para [criteria in scope: Security, Availability, etc.].
Estado atual:
- Controles implementados: [describe current controls]
- Políticas e procedimentos: [list what you have]
- Coleta de evidências: [describe current documentation practices]
- Lacunas conhecidas: [list any known weaknesses]
Forneça:
- Pontuação de prontidão por Critério de Serviços de Confiança
- Lacunas críticas que impediriam o sucesso da auditoria
- Lacunas de prioridade média e baixa
- Plano de remediação priorizado com esforço estimado
- Cronograma recomendado para prontidão da auditoriaLista de verificação de auditoria simulada
Crie uma lista de verificação de auditoria simulada para um exame SOC 2 [Type I/Type II] cobrindo [criteria]. Inclua:
- Solicitações de documentos que os auditores farão
- Walkthroughs de controles que eles conduzirão
- Seleções de amostras para testes (Type II)
- Acesso ao sistema que eles precisarão
- Tópicos de entrevista e participantes prováveis
Ajude-me a me preparar identificando:
- O que devemos ter pronto no primeiro dia
- Armadilhas comuns de auditoria a evitar
- Perguntas que os auditores normalmente fazem
- Sinais de alerta que atrasam auditoriasOrganização de evidências
Plano de coleta de evidências
Crie um plano de coleta de evidências para nossa auditoria SOC 2 Tipo [I/II] cobrindo [date range if Type II].
Controles que requerem evidências:
[List your key controls or upload your control matrix]
Para cada controle, especifique:
- Tipo de evidência (capturas de tela, relatórios, logs, tickets, atas de reunião)
- Fonte da evidência (sistema ou ferramenta)
- Frequência de coleta (ponto no tempo para Tipo I, população para Tipo II)
- Pessoa responsável pela coleta
- Local de armazenamento para evidências de auditoria
Organize por Critério de Serviços de Confiança para fácil acesso do auditor.Identificação de lacunas de evidências
Revise minha matriz de controles e identifique lacunas de evidências:
[Paste your control matrix or describe your controls]
Para cada controle, analise:
- A evidência descrita é suficiente para demonstrar a operação do controle?
- Existem fontes alternativas de evidência se a evidência primária não estiver disponível?
- Para controles automatizados, registramos evidências da execução da automação?
- Para controles manuais, temos trilhas de aprovação e documentação de conclusão?
- Existem problemas de retenção de evidências (logs expirados, tickets excluídos)?
Forneça recomendações para fechar lacunas de evidências antes da auditoria.As evidências devem existir para todo o período da auditoria em exames Tipo II. Verifique as configurações de retenção de logs agora para garantir que não perca evidências antes da conclusão da auditoria.
Preparação da descrição do sistema
Rascunho da descrição do sistema
Crie uma descrição do sistema SOC 2 para [service/system name] cobrindo [Type I date or Type II period]. Inclua todas as seções obrigatórias:
1. Visão Geral das Operações
- Natureza do serviço: [describe what your service does]
- Principais compromissos de serviço e requisitos do sistema
2. Componentes do Sistema
- Infraestrutura: [cloud/on-prem, providers, locations]
- Software: [applications, databases, key technologies]
- Pessoas: [organizational structure, key roles]
- Dados: [types of data processed, data flows]
- Processos e procedimentos: [key operational processes]
3. Critérios de Serviços de Confiança e Controles
- Critérios no escopo: [Security, Availability, etc.]
- Descrição do ambiente de controle de alto nível
4. Controles Complementares da Entidade Usuária (CUECs)
- Controles que requerem implementação pelo cliente
5. Controles Complementares da Organização de Subserviço (se aplicável)
- Dependências de fornecedores e seus controles
Nossa organização:
- Tipo de serviço: [SaaS, PaaS, infrastructure]
- Pilha tecnológica: [key technologies]
- Tamanho da organização: [employees, customers]
- Data centers/regiões: [locations]Controles complementares da entidade usuária
Identifique e documente os Controles Complementares da Entidade Usuária (CUECs) para nosso escopo SOC 2. Estes são controles que nossos clientes devem implementar para que nosso serviço seja seguro.
Nosso serviço: [describe service]
Responsabilidades do cliente: [what customers configure or manage]
Para cada CUEC, forneça:
- Descrição do controle
- Critério de Serviços de Confiança relacionado
- Por que a ação do cliente é necessária
- Implementação recomendada para o cliente
- Riscos se não for implementado
Exemplos podem incluir: gestão de acesso de usuários, responsabilidades de backup de dados, inscrição em MFA, gestão segura de credenciais.Preparação da narrativa de controle
Geração de narrativa de controle
Gere narrativas detalhadas de controle para meus controles SOC 2 abordando [specific Trust Services Criterion or all criteria in scope].
Para cada controle, forneça uma narrativa que inclua:
- Objetivo do controle (qual risco ele mitiga)
- Atividade do controle (o que é feito especificamente)
- Frequência do controle (contínuo, diário, mensal, etc.)
- Responsável pelo controle (função responsável)
- Como o controle opera (processo passo a passo)
- Evidências geradas (logs, relatórios, tickets, aprovações)
- Tratamento de exceções (o que acontece quando o controle identifica um problema)
Minha matriz de controles:
[Paste control descriptions or upload control matrix]
Escreva narrativas adequadas para inclusão nos papéis de trabalho do auditor e no relatório final.Validação da narrativa
Revise minha narrativa de controle quanto à precisão e completude:
[Paste your control narrative]
Avalie:
- Ela descreve claramente o que o controle faz e como opera?
- A frequência e a responsabilidade estão claramente declaradas?
- Está alinhada com os pontos de foco do Critério de Serviços de Confiança relacionado?
- Os auditores poderão testar este controle com base na narrativa?
- Existem ambiguidades ou lacunas?
Forneça sugestões específicas para melhorar a narrativa para fins de auditoria.Gestão de fornecedores e organizações de subserviço
Inventário de organizações de subserviço
Crie um inventário de organizações de subserviço para nosso escopo SOC 2 cobrindo [service description].
Serviços de terceiros que utilizamos:
[List vendors/cloud providers and what they do for you]
Para cada organização de subserviço, documente:
- Serviço fornecido e criticidade para nossas operações
- Dados compartilhados ou processados pelo fornecedor
- Critérios de Serviços de Confiança aplicáveis (quais critérios dependem deste fornecedor)
- Status do relatório SOC 2/SOC 3 do fornecedor (Type I/II, data, critérios cobertos)
- Disposições contratuais (SLAs, requisitos de segurança, direitos de auditoria)
- Evidências alternativas se nenhum relatório SOC 2 estiver disponível
Identifique quaisquer fornecedores com relatórios ausentes ou criando lacunas no escopo.Análise do relatório SOC 2 do fornecedor
Analise este relatório SOC 2 do fornecedor para determinar se ele cobre adequadamente nossa dependência:
Fornecedor: [vendor name]
Serviço que eles fornecem: [describe service]
Seu tipo e critérios SOC 2: [from their report]
Nossa dependência deles: [what controls depend on this vendor]
Revise:
- O escopo do relatório cobre os serviços que utilizamos?
- Os Critérios de Serviços de Confiança de que precisamos estão incluídos no relatório?
- Existem quaisquer qualificações, exceções ou achados?
- Seus controles estão alinhados com nossas afirmações de controle?
- Precisamos implementar controles de ponte para quaisquer lacunas?
Forneça uma análise de lacunas e recomendações para abordar quaisquer lacunas de controle do fornecedor.Os auditores excluirão organizações de subserviço ou exigirão que você forneça seus relatórios SOC 2. Colete relatórios de fornecedores com antecedência e revise-os quanto ao alinhamento de escopo.
Preparação para entrevistas
Preparação para entrevistas com auditores
Prepare-me para entrevistas de auditoria SOC 2. Gere perguntas prováveis e respostas sugeridas para:
Participante da entrevista: [role, e.g., CISO, DevOps Lead, HR Manager]
Tópicos abordados na entrevista: [e.g., access management, change control, incident response]
Controles relevantes: [list controls this person owns or operates]
Para cada pergunta provável, forneça:
- A pergunta que os auditores normalmente fazem
- Pontos-chave a serem abordados na resposta
- Evidências a referenciar ou fornecer
- Erros comuns a evitar
Inclua perguntas sobre:
- Como os controles operam no dia a dia
- Como as exceções são tratadas
- Mudanças ou incidentes recentes
- Treinamento e conscientização
- Monitoramento da eficácia dos controlesSeleção de amostras e testes
Planejamento do tamanho da amostra (Tipo II)
Para nossa auditoria SOC 2 Tipo II cobrindo [date range], ajude-me a planejar seleções de amostras para controles manuais.
Controles manuais que requerem amostragem:
[List controls and their frequency, e.g., "Quarterly access reviews", "Daily backup verification"]
Para cada controle, forneça:
- Tamanho esperado da amostra com base na frequência e padrões do setor
- Abordagem de amostragem (aleatória, sistemática ou direcionada)
- Atributos necessários para as amostras (por exemplo, aprovação documentada, carimbo de data/hora, cobertura de escopo)
- Como lidar com exceções ou desvios
- Requisitos de documentação para amostras
Garanta que eu colete amostras suficientes ao longo do período da auditoria, não apenas no final do ano.Preparação para testes de controle
Crie um plano de testes para validar a eficácia do controle antes da auditoria para:
Controle: [describe the control]
Frequência: [how often it operates]
Evidência: [what evidence it generates]
Período da auditoria: [date range]
Forneça:
- Procedimentos de teste para validar se o controle funciona conforme descrito
- Seleção de amostra, se aplicável (quantos, quais datas)
- Critérios de aprovação/reprovação
- Como documentar os resultados dos testes
- Etapas de remediação se os testes revelarem lacunas
Ajude-me a realizar testes internos para identificar problemas antes dos auditores.Avaliação e gestão de riscos
Registro de riscos para auditoria
Crie um registro de riscos adequado para fins de auditoria SOC 2 abordando CC3 (Avaliação de Riscos). Inclua:
Identificação de riscos:
- Fontes de ameaças: [e.g., cyber attacks, system failures, insider threats, vendor risks]
- Vulnerabilidades: [e.g., internet-facing systems, legacy applications, privileged access]
- Categorias de impacto: [confidentiality, integrity, availability, privacy]
Análise de riscos:
- Avaliação de probabilidade (Baixa/Média/Alta)
- Avaliação de impacto (Baixa/Média/Alta)
- Classificação de risco inerente
Resposta ao risco:
- Controles implementados para mitigar cada risco
- Risco residual após controles
- Decisões de aceitação ou tratamento de risco
Nosso ambiente: [describe systems, data, threat landscape]
Formate como uma tabela adequada para revisão do auditor e aprovação da gestão.Acompanhamento de remediação de lacunas
Plano e acompanhamento de remediação
Crie um plano de remediação de lacunas e mecanismo de acompanhamento para nossa preparação para SOC 2:
Lacunas identificadas:
[List gaps from readiness assessment or prior audit findings]
Para cada lacuna, forneça:
- Descrição da lacuna e Critério de Serviços de Confiança relacionado
- Risco/prioridade (Crítico/Alto/Médio/Baixo)
- Ação de remediação necessária
- Parte responsável
- Data-alvo de conclusão
- Acompanhamento de status (Não Iniciado/Em Andamento/Concluído)
- Método de validação (como confirmar o fechamento)
Crie um plano de projeto que sequencie a remediação logicamente e atenda ao nosso cronograma de auditoria de [target audit start date].Acompanhe o progresso da remediação semanalmente e atualize as partes interessadas. Os auditores podem perguntar sobre os prazos de fechamento de lacunas e validação durante o exame.
Comunicação com o auditor
Preparação para o início da auditoria
Prepare materiais e pontos de discussão para nossa reunião de início da auditoria SOC 2:
Detalhes da auditoria:
- Auditor: [firm name]
- Tipo de auditoria: [Type I/Type II]
- Critérios: [Security, Availability, etc.]
- Cronograma: [start date, expected duration]
Crie:
- Agenda da reunião de início
- Apresentação geral de nossa organização, serviço e ambiente de controle
- Contatos-chave e caminhos de escalonamento
- Logística de compartilhamento de documentos e acesso
- Cronograma e marcos esperados
- Perguntas para fazer ao auditor sobre seu processo e expectativas
Garanta que estabeleçamos o tom certo e protocolos de comunicação eficientes.Resposta a achados da auditoria
Recebi achados preliminares da auditoria. Ajude-me a preparar respostas da gestão:
Descrição do achado:
[Paste the finding from your auditor]
Nossa situação:
[Describe what actually happened and why]
Crie uma resposta da gestão que:
- Reconheça o achado profissionalmente
- Forneça contexto ou explicação, se apropriado
- Proponha ações específicas de remediação
- Comprometa-se com um cronograma realista
- Identifique quem é responsável pela remediação
- Descreva como validaremos o fechamento
Garanta que a resposta demonstre forte governança e compromisso com a melhoria.Achados de auditoria não são falhas—são oportunidades de melhoria. Responda de forma construtiva e implemente a remediação prontamente para fortalecer seu ambiente de controle.