Como se preparar para uma auditoria SOC 2 usando o ISMS Copilot
Você aprenderá como usar o ISMS Copilot para se preparar para uma auditoria SOC 2, desde a seleção do tipo de relatório correto e definição do escopo até a implementação de controles, coleta de evidências e alcance da prontidão para auditoria.
Visão geral
Você aprenderá como usar o ISMS Copilot para se preparar para uma auditoria SOC 2, desde a seleção do tipo de relatório correto e definição do escopo até a implementação de controles, coleta de evidências e alcance da prontidão para auditoria.
Para quem é este guia
Este guia é para:
- Empresas de SaaS buscando sua primeira certificação SOC 2
- Equipes de segurança e conformidade gerenciando a prontidão para SOC 2
- Startups obrigadas por clientes empresariais a obter SOC 2
- Organizações em transição de auditorias Type I para Type II
- Empresas expandindo o escopo do SOC 2 para Critérios de Serviços de Confiança adicionais
Pré-requisitos
Antes de começar, certifique-se de ter:
- Uma conta no ISMS Copilot (teste gratuito disponível)
- Compreensão básica da sua infraestrutura tecnológica e fluxos de dados
- Acesso a políticas e documentação de segurança existentes (se houver)
- Comprometimento da diretoria com o cronograma de certificação SOC 2
- Orçamento alocado para taxas de auditoria e possíveis investimentos em ferramentas
Antes de começar
O que é SOC 2? SOC 2 (System and Organization Controls 2) é um padrão de auditoria desenvolvido pela AICPA que avalia como as organizações de serviços gerenciam os dados dos clientes com base em cinco Critérios de Serviços de Confiança: Segurança (obrigatório), Disponibilidade, Integridade de Processamento, Confidencialidade e Privacidade.
Expectativas de cronograma: A preparação para SOC 2 Type I normalmente leva de 3 a 6 meses. O Type II requer de 6 a 12 meses porque os controles devem operar efetivamente por um período definido (mínimo de 3 a 6 meses). Iniciar a preparação tarde demais é a razão mais comum para perder prazos de clientes.
Consciência de custos: As taxas de auditoria SOC 2 variam de US$ 15.000 a US$ 80.000+ dependendo da complexidade da organização, escopo e auditor. Orce para taxas de auditoria, possíveis compras de ferramentas e 20-30% do tempo de um FTE para coordenação e coleta de evidências.
Entendendo os fundamentos do SOC 2
Type I vs. Type II
Escolha o tipo de auditoria certo para sua situação:
| Aspecto | SOC 2 Type I | SOC 2 Type II |
|---|---|---|
| O que avalia | Design dos controles em um ponto no tempo | Design dos controles E eficácia operacional ao longo do tempo |
| Período de auditoria | Ponto único no tempo (1 dia) | Mínimo de 3-6 meses, tipicamente 12 meses |
| Tempo de preparação | 3-6 meses | 6-12 meses |
| Evidências necessárias | Políticas, procedimentos, capturas de tela de configuração | Logs, relatórios, tickets abrangendo todo o período |
| Custo | US$ 15.000-US$ 40.000 | US$ 30.000-US$ 80.000+ |
| Aceitação pelo cliente | Aceitável como prova inicial | Preferido por clientes empresariais |
Abordagem estratégica: Muitas organizações começam com o Type I para provar o design dos controles e, em seguida, iniciam imediatamente o período de observação para o Type II. Isso permite demonstrar progresso aos clientes enquanto constrói o portfólio de evidências para a auditoria completa do Type II.
Critérios de Serviços de Confiança
Entenda quais critérios se aplicam aos seus serviços:
- Segurança (obrigatório): Proteção contra acesso não autorizado, tanto físico quanto lógico
- Disponibilidade (opcional): Compromissos de tempo de atividade e desempenho do sistema (ex.: SLA de 99,9%)
- Integridade de Processamento (opcional): O processamento do sistema é completo, válido, preciso, oportuno e autorizado
- Confidencialidade (opcional): Informações confidenciais são protegidas conforme compromissos
- Privacidade (opcional): Coleta, uso, retenção, divulgação e descarte de informações pessoais
Peça ao ISMS Copilot para ajudar a determinar o escopo:
"Fornecemos [descreva seus serviços: plataforma SaaS, processamento de dados, hospedagem]. Prometemos aos clientes [SLA de tempo de atividade, proteção de dados, etc.]. Quais Critérios de Serviços de Confiança do SOC 2 devemos incluir em nosso escopo? Explique a justificativa para cada um."
Passo 1: Configure seu espaço de trabalho de preparação para SOC 2
Crie um espaço de trabalho dedicado
- Acesse o ISMS Copilot
- Crie um novo espaço de trabalho com o nome: "Preparação para SOC 2 Type [I/II] - [Nome da Empresa]"
- Adicione instruções personalizadas:
SOC 2 audit preparation context:
Organization: [Company name]
Industry: [SaaS, fintech, healthcare tech, etc.]
Services in scope: [describe what you provide to customers]
Infrastructure: [cloud provider, architecture details]
Team size: [employees, IT/security team size]
Audit details:
- Report type: Type [I or II]
- Trust Services Criteria: Security + [additional criteria]
- Audit period: [dates for Type II]
- Target completion: [date]
- Auditor: [if selected]
Current state:
- Existing compliance: [SOC 2 renewal, ISO 27001, none]
- Documentation maturity: [starting fresh / have policies]
- Technical controls: [tools in use]
- Main gaps: [areas of concern]
Preferences:
- Emphasize practical, auditor-accepted implementations
- Provide evidence collection guidance
- Reference AICPA Trust Services Criteria directly
- Suggest automation opportunities
- Consider cost-effective solutions for [startup/growth company]Passo 2: Realize uma avaliação de prontidão para SOC 2
Avalie os Critérios Comuns (Segurança - obrigatório)
Os critérios de Segurança incluem categorias de controle em:
Peça ao ISMS Copilot uma lista de verificação de prontidão:
"Crie uma lista de verificação de avaliação de prontidão para os Critérios Comuns de Segurança do SOC 2, cobrindo todas as categorias de controle: CC1 (Ambiente de Controle), CC2 (Comunicação), CC3 (Avaliação de Riscos), CC4 (Monitoramento), CC5 (Atividades de Controle), CC6 (Acesso Lógico), CC7 (Operações do Sistema), CC8 (Gerenciamento de Mudanças), CC9 (Mitigação de Riscos). Para cada uma, liste: controles de exemplo, evidências típicas e dificuldade de implementação."
Mapeie os controles atuais para os requisitos do SOC 2
Se você já possui controles de segurança:
"Atualmente, temos: [liste ferramentas, políticas, procedimentos como: Okta para SSO, AWS CloudTrail logging, plano de resposta a incidentes, revisões trimestrais de acesso]. Mapeie estes para os Critérios Comuns do SOC 2. Quais objetivos de controle já atendemos? Quais lacunas existem? Que coleta adicional de evidências é necessária?"
Identifique lacunas na documentação
Faça upload de políticas existentes para análise de lacunas:
- Faça upload de suas políticas, procedimentos e documentação de segurança (PDF, DOCX)
- Pergunte: "Revise estas políticas em relação aos requisitos do SOC 2. Identifique: políticas ausentes, procedimentos incompletos, áreas fracas que requerem aprimoramento e controles sem procedimentos documentados. Priorize pela criticidade da auditoria."
Lacuna comum: As organizações frequentemente têm controles implementados (ex.: MFA ativado), mas faltam políticas e procedimentos documentados descrevendo COMO os controles operam. Os auditores do SOC 2 exigem tanto a implementação QUANTO a documentação.
Passo 3: Defina a descrição do seu sistema
O que é uma descrição do sistema?
Seu relatório SOC 2 começa com uma descrição do sistema que define:
- Serviços fornecidos aos clientes
- Componentes do sistema (infraestrutura, software, pessoas, procedimentos, dados)
- Limites e interfaces do sistema
- Principais compromissos de serviço e requisitos do sistema
Crie a descrição do sistema com IA
Peça ao ISMS Copilot para elaborar a descrição do seu sistema:
"Crie uma descrição do sistema SOC 2 para o nosso [tipo de serviço]. Inclua: visão geral dos serviços fornecidos, componentes de infraestrutura (usamos [AWS/Azure/GCP]), principais funcionários e suas funções, fluxos de dados, serviços de terceiros integrados e nossos compromissos com os clientes em relação a [tempo de atividade, proteção de dados, etc.]. Formate de acordo com os requisitos do SOC 2."
Refine com especificações:
"Aprimore esta descrição do sistema com: detalhes da arquitetura de rede (temos [VPC, sub-redes, grupos de segurança]), abordagem de armazenamento e criptografia de dados, modelo de autenticação e autorização, infraestrutura de monitoramento e registro, capacidades de backup e recuperação de desastres. Torne-a específica para nossa implementação real."
Documente os principais compromissos de serviço
Defina o que você promete aos clientes:
"Com base em nossos acordos com clientes e SLAs, documente nossos principais compromissos de serviço para o SOC 2. Prometemos: [percentual de tempo de atividade, tempos de resposta, proteção de dados, criptografia, controles de acesso, notificação de incidentes]. Para cada compromisso, identifique quais controles do SOC 2 demonstram que o cumprimos."
Passo 4: Implemente políticas e procedimentos necessários
Requisitos básicos de políticas
O SOC 2 exige políticas de segurança abrangentes. Gere-as sistematicamente:
Política de Segurança da Informação
"Crie uma Política de Segurança da Informação compatível com o SOC 2, cobrindo: propósito e escopo da política, comprometimento da gestão, funções e responsabilidades, uso aceitável, classificação de dados, resposta a incidentes, segurança física e ambiental, princípios de controle de acesso e processo de revisão da política. Contexto: [descrição da empresa]."
Política de Controle de Acesso
"Crie uma Política de Controle de Acesso para o SOC 2, incluindo: procedimentos de provisionamento de usuários, princípio do privilégio mínimo, controle de acesso baseado em funções, requisitos de autenticação (MFA), padrões de senha, frequência de revisão de acesso, gerenciamento de acesso privilegiado, procedimentos de desligamento e acesso remoto. Usamos [suas ferramentas de IAM]."
Política de Gerenciamento de Mudanças
"Crie uma Política de Gerenciamento de Mudanças para o SOC 2, cobrindo: processo de solicitação de mudanças, avaliação de riscos para mudanças, fluxos de aprovação, requisitos de teste, procedimentos de reversão, documentação de mudanças, processo de mudança de emergência e revisão pós-implementação. Usamos [suas ferramentas de desenvolvimento/implantação]."
Plano de Resposta a Incidentes
"Crie um Plano de Resposta a Incidentes para o SOC 2, incluindo: classificação e níveis de severidade de incidentes, procedimentos de detecção e relato, funções da equipe de resposta, etapas de contenção e erradicação, procedimentos de recuperação, protocolos de comunicação (notificação interna e ao cliente) e revisão pós-incidente. Inclua prazos para cada nível de severidade."
Procedimento de Avaliação de Riscos
"Crie um Procedimento de Avaliação de Riscos para o SOC 2, incluindo: frequência de avaliação de riscos (pelo menos anualmente), metodologia de identificação de riscos, critérios de probabilidade e impacto, abordagem de pontuação de riscos, opções de tratamento de riscos, atribuição de proprietários de riscos e requisitos de documentação."
Procedimentos adicionais com base no escopo
Dependendo dos seus Critérios de Serviços de Confiança:
"Para o SOC 2 com critérios de [Disponibilidade/Integridade de Processamento/Confidencialidade/Privacidade], quais políticas e procedimentos adicionais são necessários além da Segurança? Para cada critério, forneça: procedimentos obrigatórios, requisitos de conteúdo e evidências típicas solicitadas pelos auditores."
Passo 5: Implemente controles técnicos e operacionais
Controles de acesso (CC6)
Críticos para a conformidade com o SOC 2. Avalie e implemente:
"Para os controles de acesso lógico do SOC 2, precisamos implementar: provisionamento/desprovisionamento de usuários, autenticação multifator, complexidade de senhas, timeouts de sessão e revisões trimestrais de acesso. Atualmente, usamos [ferramentas]. Forneça: etapas de implementação, requisitos de configuração, evidências a coletar (logs, relatórios) e perguntas comuns dos auditores."
Registro e monitoramento (CC7)
Essencial para evidências do Type II:
"Qual registro e monitoramento são necessários para o SOC 2? Usamos [provedor de nuvem, aplicações]. Para cada sistema no escopo, especifique: quais eventos registrar, período de retenção de logs (tipicamente 1 ano), quem revisa os logs e com que frequência, requisitos de alerta e quais relatórios gerar para evidências de auditoria."
Crítico para o Type II: Você deve coletar logs e evidências durante TODO o período de auditoria (3-12 meses). Comece a registrar imediatamente—você não pode criar evidências históricas retroativamente. Logs ausentes = falha automática do controle.
Gerenciamento de mudanças (CC8)
Documente seu processo de desenvolvimento e implantação:
"Implantamos código usando [ferramentas e processo de CI/CD]. Para conformidade com o gerenciamento de mudanças do SOC 2, ajude-nos a documentar: como as mudanças são solicitadas e aprovadas, procedimentos de teste (usamos [abordagem de teste]), processo de implantação, como rastreamos mudanças (usamos [sistema de tickets]) e capacidades de reversão. Que evidências demonstram que este processo foi seguido?"
Gerenciamento de vulnerabilidades (CC7)
Implemente varredura e correção:
"Para o gerenciamento de vulnerabilidades do SOC 2, precisamos: varrer vulnerabilidades regularmente, priorizar com base na severidade, corrigir achados críticos em tempo hábil. Podemos usar [ferramentas dentro do orçamento]. Recomende: frequência de varredura, prazos aceitáveis de remediação por severidade, como documentar exceções e quais relatórios manter para auditoria."
Backup e recuperação (CC7, Disponibilidade)
Prove que pode se recuperar de incidentes:
"Para backup e recuperação de desastres do SOC 2, defina: frequência de backup (podemos fazer [diário/por hora]), cronograma de teste de backup (trimestral?), objetivos de tempo de recuperação (RTO) e ponto de recuperação (RPO), armazenamento de backup externo e documentação de testes de restauração. Usamos [solução de backup]."
Passo 6: Estabeleça processos de coleta de evidências
Entenda os tipos de evidências
O SOC 2 Type II requer evidências da operação dos controles:
"Para cada categoria de controle dos Critérios Comuns do SOC 2 (CC1-CC9), quais evidências os auditores solicitarão para uma auditoria Type II? Para cada tipo de evidência, especifique: o que ela prova, como coletá-la, frequência de coleta e onde armazená-la para acesso do auditor."
Crie um calendário de coleta de evidências
Automatize a coleta de evidências:
"Crie um calendário de coleta de evidências para o SOC 2 para um período de auditoria de [duração do período de auditoria]. Inclua: evidências mensais (revisões de acesso, varreduras de vulnerabilidades), evidências trimestrais (treinamento de conscientização em segurança, testes de recuperação de desastres), evidências anuais (testes de penetração, revisões de políticas) e evidências contínuas (tickets de mudança, relatórios de incidentes, logs do sistema). Atribua responsáveis."
Requisitos comuns de evidências
Construa seu repositório de evidências:
| Área de controle | Evidências típicas | Frequência de coleta |
|---|---|---|
| Provisionamento de acesso | Tickets de novas contratações, e-mails de aprovação, logs de acesso | Conforme ocorrem |
| Revisões de acesso | Relatórios de acesso de usuários, assinaturas de revisão, tickets de remediação | Trimestralmente |
| Desligamento de acesso | Tickets de desligamento, confirmações de remoção de acesso | Conforme ocorrem |
| Gerenciamento de mudanças | Tickets de mudança, aprovações, resultados de testes, logs de implantação | Por mudança |
| Varredura de vulnerabilidades | Relatórios de varredura, acompanhamento de remediação, aprovações de exceção | Mensal/trimestral |
| Treinamento em segurança | Relatórios de conclusão de treinamento, formulários de reconhecimento | Anualmente + novas contratações |
| Teste de backup | Logs de backup, resultados de testes de restauração, assinaturas | Trimestralmente |
| Resposta a incidentes | Tickets de incidentes, cronogramas de resposta, documentação de resolução | Conforme ocorrem |
Dica profissional: Crie uma estrutura de pastas compartilhadas (Google Drive, SharePoint) organizada por categoria de controle. Colete evidências continuamente em vez de correr durante a auditoria. Isso reduz a preparação para a auditoria de semanas para dias.
Passo 7: Realize uma revisão interna de prontidão
Autoavalie a implementação dos controles
Antes de contratar um auditor, valide a prontidão:
"Crie uma lista de verificação de auditoria interna do SOC 2 para autoavaliação antes da auditoria formal. Para cada categoria de controle dos Critérios Comuns (CC1-CC9), forneça: objetivo do controle, o que testar, quais evidências revisar, critérios de aprovação/reprovação e deficiências comuns. Inclua procedimentos de teste adequados para não auditores."
Teste se os controles estão operando
Não verifique apenas se os controles existem—verifique se funcionam:
"Para estes controles do SOC 2 [revisões de acesso, gerenciamento de mudanças, correção de vulnerabilidades, teste de backup], forneça procedimentos de teste para verificar se operaram efetivamente durante nosso período de auditoria. Para cada um: recomendações de tamanho de amostra, o que procurar, sinais de alerta indicando falhas de controle e etapas de remediação se lacunas forem encontradas."
Revise a completude das evidências
Audite seu repositório de evidências:
"Coletamos evidências para nosso período de auditoria SOC 2 Type II [datas]. Revise este inventário de evidências [faça upload ou descreva]. Identifique: evidências ausentes, lacunas na cobertura, evidências que não comprovam o controle, evidências fracas que precisam de suplementação e melhorias na organização das evidências. O que os auditores questionarão?"
Falha comum de prontidão: Os controles são implementados, mas as evidências estão incompletas, mal organizadas ou não demonstram claramente a operação do controle. Os auditores não podem "assumir" que os controles funcionam—eles precisam de provas explícitas.
Passo 8: Selecione e contrate seu auditor
Entenda os critérios de seleção do auditor
Peça orientação sobre como escolher um auditor:
"O que devemos considerar ao selecionar um auditor SOC 2? Inclua: qualificações a verificar (licença CPA, associação à AICPA), experiência no setor [nosso setor], modelos de precificação, expectativas de cronograma, considerações de reputação e perguntas a fazer durante a seleção do auditor. Quais são os sinais de alerta?"
Prepare-se para a reunião inicial com o auditor
Cause uma boa primeira impressão:
"Vamos nos reunir com potenciais auditores SOC 2. Crie uma apresentação de prontidão incluindo: visão geral da empresa, serviços no escopo, resumo da descrição do sistema, Critérios de Serviços de Confiança que estamos buscando, período de auditoria, maturidade atual dos controles, status da coleta de evidências, expectativas de cronograma e perguntas-chave para o auditor. Torne-a profissional e pronta para auditoria."
Entenda o processo de auditoria
Saiba o que esperar:
"Explique o processo de auditoria SOC 2 Type [I/II] desde o engajamento até a emissão do relatório. Inclua: reunião de abertura, fase de planejamento, fase de teste, carta de representação da gestão, revisão do relatório preliminar, entrega do relatório final, duração típica de cada fase e nossas responsabilidades durante cada fase."
Passo 9: Prepare-se para desafios comuns de auditoria
Questões de escopo
Os auditores questionarão a definição do seu escopo:
"Quais perguntas os auditores do SOC 2 farão sobre o escopo e os limites do nosso sistema? Para uma empresa de [tipo de serviço] usando [infraestrutura], quais debates de escopo são comuns? Como justificamos: excluir certos sistemas, confiar em relatórios de organizações de subserviço (SOC 2 da AWS) ou definir componentes 'dentro do escopo' vs. 'fora do escopo'?"
Desafios no design dos controles
Prepare-se para questionamentos sobre a adequação dos controles:
"Para estes controles [liste controles com os quais está preocupado], quais perguntas os auditores farão para testar se estão 'adequadamente projetados'? O que torna um design de controle insuficiente? Forneça exemplos de aprimoramentos de controle que abordam preocupações comuns dos auditores."
Evidências de eficácia operacional
Auditorias Type II testam a operação consistente:
"Os auditores amostrarão nossas evidências para testar a eficácia operacional. Para [revisões de acesso, tickets de mudança, remediação de vulnerabilidades], quais tamanhos de amostra os auditores normalmente testam? O que constitui uma exceção de controle? Quantas exceções causam falha no controle? Como respondemos a exceções identificadas?"
Dica profissional: Os auditores normalmente amostram 25-40 instâncias por controle para auditorias anuais. Se você tiver 4 revisões de acesso durante o período, TODAS as 4 serão testadas. Planeje ter documentação para 100% das instâncias de controle, não apenas amostras.
Passo 10: Trate as constatações e remediações
Entenda os tipos de constatações
Nem todas as constatações são iguais:
"Explique as classificações de constatações de auditoria SOC 2: deficiências de controle, deficiências significativas e fraquezas materiais. Para cada uma, forneça: definição, cenários de exemplo, impacto na opinião do relatório SOC 2 e urgência de remediação. Quais constatações podem ser aceitas vs. devem ser corrigidas?"
Responda às constatações preliminares
Quando os auditores identificarem problemas:
"Os auditores identificaram estas constatações preliminares [descreva as constatações]. Para cada uma, ajude-nos a: entender a causa raiz, avaliar a severidade, desenvolver um plano de remediação, determinar se podemos fornecer evidências adicionais para resolver a constatação, elaborar uma resposta da gestão para o relatório de auditoria e prevenir recorrências. Quais respostas são aceitáveis para o auditor?"
Remedie antes da emissão do relatório
Corrija o que for possível durante a auditoria:
"Temos [cronograma] antes da emissão do relatório de auditoria. Estas constatações foram identificadas [liste as constatações]. Quais podem ser remediadas a tempo de serem removidas do relatório? Quais devem ser divulgadas como deficiências? Para as constatações remediáveis, forneça: etapas rápidas de remediação, evidências para demonstrar a correção e como comunicar a remediação ao auditor."
Erros comuns na preparação para SOC 2
Erro 1: Iniciar a coleta de evidências tarde demais - Começar a coleta de evidências semanas antes da auditoria. Solução: Comece a coletar evidências desde o primeiro dia do seu período de auditoria. Para o Type II, você precisa de 3-12 meses de evidências—elas não podem ser criadas retroativamente.
Erro 2: Implementar controles sem documentação - Ter controles em vigor, mas sem procedimentos escritos. Solução: Documente TUDO. Pergunte: "Para cada controle, temos uma política/procedimento que descreve como ele funciona? Onde está documentado? Um novo funcionário conseguiria entender?"
Erro 3: Assumir que os controles do provedor de nuvem = seus controles - Acreditar que a segurança da AWS/Azure isenta você de responsabilidade. Solução: Entenda o modelo de responsabilidade compartilhada. Pergunte: "Quais controles do SOC 2 podemos herdar do relatório SOC 2 do nosso provedor de nuvem (organização de subserviço complementar)? Quais controles são de nossa responsabilidade, independentemente do provedor de nuvem?"
Erro 4: Organização ruim das evidências - Coletar evidências, mas armazená-las de forma caótica. Solução: Crie um repositório de evidências estruturado desde o primeiro dia: "Projete uma estrutura de pastas para evidências do SOC 2 organizada por: Critérios de Serviços de Confiança, categoria de controle, tipo de evidência e período. Inclua convenções de nomenclatura."
Próximos passos após a preparação para a auditoria
Agora você se preparou para sua auditoria SOC 2:
- ✓ Tipo de relatório e escopo definidos
- ✓ Avaliação de prontidão concluída
- ✓ Descrição do sistema documentada
- ✓ Políticas e procedimentos implementados
- ✓ Controles técnicos implantados
- ✓ Processos de coleta de evidências estabelecidos
- ✓ Revisão interna de prontidão realizada
- ✓ Auditor selecionado e contratado
Mantenha a conformidade contínua:
- Continue a coleta de evidências durante todo o período de auditoria
- Realize autoavaliações trimestrais para identificar problemas precocemente
- Atualize políticas e procedimentos conforme seu ambiente muda
- Planeje a renovação anual do SOC 2 pelo menos 90 dias antes do vencimento
Obtendo ajuda
- Faça upload de documentos: Saiba como fazer upload e analisar arquivos para análise de lacunas em políticas
- Verifique as saídas: Entenda como prevenir alucinações de IA ao revisar orientações de preparação para auditoria
- Melhores práticas: Revise como usar o ISMS Copilot de forma responsável para documentação pronta para auditoria
Comece sua preparação para o SOC 2 hoje: Crie seu espaço de trabalho em chat.ismscopilot.com e inicie sua avaliação de prontidão em menos de uma hora.