Prompts para design e implementação de controles SOC 2
Utilize estes prompts para projetar, documentar e implementar controles que atendam aos Critérios de Serviços de Confiança e demonstrem operação eficaz aos auditores.
Projetando controles SOC 2
Utilize estes prompts para projetar, documentar e implementar controles que atendam aos Critérios de Serviços de Confiança e demonstrem operação eficaz aos auditores.
Desenvolvimento da matriz de controles
Matriz de controles completa
Create a comprehensive SOC 2 control matrix for [organization name] covering [list applicable criteria: Security, Availability, etc.]. For each Trust Services Criterion in scope, provide:
- Criterion reference (e.g., CC6.1)
- Control objective
- Our control activity description
- Control type (preventive/detective/corrective)
- Control frequency (continuous/daily/monthly/quarterly/annual)
- Control owner (role)
- Evidence of operation
Our environment: [describe systems, organization size, tech stack]
Audit type: [Type I or Type II]Priorização de controles baseada em risco
Help me prioritize SOC 2 control implementation based on risk. Analyze:
- Our risk assessment results: [summarize key risks]
- Criteria in scope: [Security, Availability, etc.]
- Current control maturity: [describe current state]
- Time to audit: [months until readiness assessment]
- Resource constraints: [team size, budget]
Provide a prioritized control implementation roadmap with quick wins and critical controls.Comece com os Critérios Comuns de Segurança (CC1-CC9), pois são obrigatórios para todas as auditorias SOC 2, e depois adicione controles específicos para critérios adicionais.
Controles dos Critérios Comuns
Ambiente de controle (CC1)
Design controls for CC1 (Control Environment) addressing:
- CC1.1 (integrity and ethical values): Code of conduct, ethics training
- CC1.2 (board oversight): [describe your governance structure]
- CC1.3 (organizational structure): Roles and responsibilities for security
- CC1.4 (competence): Training and qualification requirements
- CC1.5 (accountability): Performance management and enforcement
Our organization:
- Size: [employee count]
- Governance: [board structure, committees]
- Leadership: [who owns security/compliance]Comunicação e informação (CC2)
Create controls for CC2 (Communication and Information) covering:
- CC2.1 (security objectives): Como comunicamos os objetivos de segurança
- CC2.2 (internal communication): [tools and channels for security communications]
- CC2.3 (external communication): Comunicações de segurança com clientes/fornecedores
Inclua atividades de controle específicas, frequência e partes responsáveis para o nosso ambiente: [describe communication channels and stakeholders]Avaliação de riscos (CC3)
Design a risk assessment control framework for CC3.1 through CC3.4:
- CC3.1 (objectives): Compromisso de serviço e requisitos do sistema
- CC3.2 (risk identification): Metodologia para identificação de ameaças
- CC3.3 (risk analysis): Avaliação de probabilidade e impacto
- CC3.4 (fraud risk): Cenários de risco de fraude específicos para [your service type]
Our risk profile:
- Service type: [SaaS/PaaS/other]
- Threat landscape: [industry-specific threats]
- Previous incidents: [if any]
Provide control descriptions, frequency (how often risk assessments occur), and deliverables.Atividades de monitoramento (CC4)
Generate monitoring controls for CC4.1 and CC4.2:
- CC4.1 (ongoing monitoring): Monitoramento contínuo de [list key systems/controls]
- CC4.2 (remediation): Processo para tratamento de deficiências
Inclua:
- Monitoring tools: [SIEM, log management, vulnerability scanners]
- Métricas e painéis
- Frequência de revisão e responsabilidades
- Fluxos de trabalho de escalonamento e remediação
Current monitoring capabilities: [describe existing tools and practices]Atividades de controle (CC5)
Design control activities for CC5.1 through CC5.3:
- CC5.1 (selection and development): Seleção de controles tecnológicos
- CC5.2 (general controls): Controles gerais de TI (acesso, mudança, backups)
- CC5.3 (deployment): Implantação e configuração de controles
Technology environment:
- Infrastructure: [cloud/on-prem/hybrid]
- Key technologies: [AWS/Azure/GCP, databases, applications]
- Automation level: [manual/semi-automated/fully automated]
For each control, specify the technology involved, how it operates, and who maintains it.Acesso lógico e físico (CC6)
Create detailed access control controls for CC6.1 through CC6.8:
- CC6.1 (access management): Processo de provisionamento/desprovisionamento
- CC6.2 (authentication): [MFA requirements, password standards]
- CC6.3 (provisioning/deprovisioning): Fluxo de trabalho para entrada/movimentação/saída
- CC6.6 (physical access): [data center/office security if applicable]
- CC6.7 (access reviews): Revisões trimestrais de acesso
- CC6.8 (credentials): Gerenciamento de acesso privilegiado
Our access landscape:
- User count: [total users, admin users]
- Systems: [SSO, directory services, privileged access tools]
- Physical locations: [office locations, data centers]
Inclua quem realiza as revisões de acesso, quais evidências são retidas e como as exceções são tratadas.Operações de sistema (CC7)
Design system operations controls for CC7.1 through CC7.5:
- CC7.1 (change detection): Monitoramento de integridade de arquivos, detecção de desvios de configuração
- CC7.2 (security incidents): Detecção e alerta de incidentes
- CC7.3 (incident response): Manuais e procedimentos de resposta
- CC7.4 (incident mitigation): Contenção e remediação
- CC7.5 (logging): [log sources, retention: X months/years]
Our operations:
- Monitoring tools: [SIEM, IDS/IPS, EDR]
- Incident history: [types of incidents experienced]
- Log infrastructure: [centralized logging, SIEM]
Especifique como cada controle opera, evidências geradas e equipes responsáveis.Gerenciamento de mudanças (CC8)
Create change management controls for CC8.1:
- Fluxo de trabalho de solicitação e aprovação de mudanças
- Categorias de mudanças: [standard/normal/emergency]
- Requisitos de teste: [pipeline de dev/staging/production]
- Controles de implantação: [gates de CI/CD, aprovações]
- Procedimentos de reversão
- Validação pós-implantação
Our development environment:
- Methodology: [Agile/Waterfall/DevOps]
- Release frequency: [continuous/weekly/monthly]
- Tools: [Jira, ServiceNow, GitHub, Jenkins, etc.]
Detalhe o controle em cada etapa (solicitação → aprovação → teste → implantação → validação) e quem é responsável.Mitigação de riscos (CC9)
Design risk mitigation controls for CC9.1 and CC9.2:
- CC9.1 (backups, disaster recovery): Procedimentos de backup e recuperação de desastres
- CC9.2 (vendor management): Gerenciamento de riscos de terceiros
Backup and DR:
- Backup frequency: [daily incremental, weekly full]
- Retention: [30 days online, 1 year archive]
- DR testing: [annual/semi-annual]
- RTO/RPO: [targets]
Vendor management:
- Critical vendors: [list key subservice organizations]
- Due diligence: [SOC 2 report review, security assessments]
- Contract requirements: [audit rights, SLAs]
- Monitoring: [annual reviews]
Forneça descrições detalhadas dos controles com atividades específicas, frequência e evidências.Controles de Disponibilidade
Conjunto de controles de Disponibilidade
Generate controls specific to SOC 2 Availability criteria (A1.1, A1.2, A1.3):
- A1.1 (availability objectives): Metas de tempo de atividade e medição
- A1.2 (capacity): Monitoramento, planejamento e escalonamento de capacidade
- A1.3 (monitoring and incident response): Gerenciamento de incidentes de disponibilidade
Our availability commitments:
- SLA: [99.9% uptime or specific commitment]
- Systems: [production services in scope]
- Infrastructure: [cloud provider, redundancy approach]
- Historical performance: [past availability metrics]
Para cada controle, especifique ferramentas de monitoramento, limites, escalonamento e como demonstramos conformidade.Controles de Integridade de Processamento
Conjunto de controles de Integridade de Processamento
Create controls for SOC 2 Processing Integrity criteria (PI1.1 through PI1.5):
- PI1.1 (processing objectives): Metas de precisão e completude
- PI1.2 (inputs): Validação e autorização de entradas
- PI1.3 (processing): Controles de lógica de processamento e tratamento de erros
- PI1.4 (outputs): Validação e reconciliação de saídas
- PI1.5 (data stores): Controles de integridade de dados
Our processing environment:
- Processing activities: [payment processing, data transformation, calculations]
- Input sources: [APIs, file uploads, manual entry]
- Validation requirements: [regulatory or business rules]
- Reconciliation frequency: [real-time/daily/monthly]
Descreva controles automatizados e manuais, regras de validação e tratamento de exceções.Controles de Confidencialidade
Conjunto de controles de Confidencialidade
Design controls for SOC 2 Confidentiality criteria (C1.1, C1.2):
- C1.1 (confidential information): Identificação e classificação
- C1.2 (disposal): Exclusão e destruição segura
Confidential data we handle:
- Data types: [customer proprietary data, trade secrets, financial data]
- Storage locations: [databases, file systems, backups]
- Encryption: [at rest, in transit standards]
- Retention periods: [by data type]
Inclua esquema de classificação de dados, controles de criptografia, restrições de acesso e procedimentos de descarte seguro com evidências de execução.Controles de Privacidade
Conjunto de controles de Privacidade
Generate controls for SOC 2 Privacy criteria (P1.0 through P8.0):
- P1.0 (notice): Fornecimento e atualizações do aviso de privacidade
- P2.0 (choice and consent): Coleta e gerenciamento de consentimento
- P3.0 (collection): Minimização de dados e limitação de propósito
- P4.0 (use, retention, disposal): Aplicação de cronograma de retenção
- P5.0 (access): Tratamento de solicitações de acesso de titulares de dados
- P6.0 (disclosure to third parties): Controles de compartilhamento de dados com terceiros
- P7.0 (security): Controles de segurança específicos para privacidade
- P8.0 (quality): Precisão e correção de dados
Our privacy landscape:
- Personal data: [categories collected]
- Data subjects: [customers, employees, end users]
- Regulations: [GDPR, CCPA, other]
- Privacy tools: [consent management, DSR platforms]
Para cada princípio, forneça controles específicos, automação quando possível e evidências de operação.Os controles de privacidade frequentemente se sobrepõem aos controles de Segurança e Confidencialidade. Documente essas sobreposições para evitar a coleta duplicada de evidências durante as auditorias.
Teste e validação de controles
Avaliação de design de controle
Evaluate the design of my control for [Trust Services Criterion reference]:
Control description:
[Paste your control description]
Assess:
- Este controle atende adequadamente aos requisitos e pontos de foco do critério?
- Existem lacunas ou fraquezas no design?
- A frequência do controle é apropriada?
- O papel do responsável pelo controle é adequado?
- Que evidências este controle deve gerar?
Forneça recomendações para fortalecer o design do controle.Planejamento de eficácia operacional
Preciso demonstrar eficácia operacional para minha auditoria SOC 2 Tipo II abrangendo [date range]. Para o controle [control ID/description]:
- Control frequency: [daily/monthly/quarterly]
- Control type: [automated/manual/hybrid]
- Evidence generated: [logs, tickets, approvals, reports]
Ajude-me a planejar:
- Tamanho da amostra que os auditores esperarão (para controles manuais)
- Retenção e organização de evidências
- Documentação de exceções e como foram resolvidas
- Abordagem de teste para validar a eficácia antes da auditoria
Forneça um plano de teste e uma checklist de evidências.Para auditorias Tipo II, os controles devem operar eficazmente durante todo o período da auditoria (tipicamente 3-12 meses). Planeje a coleta de evidências desde o primeiro dia, não apenas antes da auditoria.
Automação de controles
Oportunidades de automação
Review my control set for [criteria in scope] and identify automation opportunities:
Current controls:
[List your controls and whether they're manual/automated]
Available technologies:
[List tools and platforms you have: SIEM, IaC, policy-as-code, etc.]
Recommend:
- Quais controles podem ser totalmente automatizados
- Ferramentas ou scripts para implementar a automação
- Abordagens de conformidade contínua
- Como a automação melhora a qualidade das evidências de auditoria
Priorize por impacto e esforço de implementação.Controles automatizados fornecem evidências de auditoria mais fortes e consistentes do que controles manuais. Priorize a automação para controles de alta frequência e aqueles propensos a erros humanos.