01 de junho de 2022

O que é SOC (System and Organization Controls) 2 e como entrar em conformidade?

Por George Rouse
SOCDatto MDR

Algum cliente já lhe pediu para fornecer um relatório de auditoria de garantia? Se dados confidenciais ou privados são confiados a você ou se você gerencia a computação em nuvem para seus clientes, é importante fornecer a eles uma prova de que você está em conformidade com o SOC (System and Organization Controls).

SOC significa Controles de Sistema e Organização e foi desenvolvido pelo Instituto Americano de Contadores Públicos Certificados (American Institute of CPAs ). É um padrão de conformidade voluntário para organizações de serviços, incluindo provedores de serviços gerenciados (MSPs), para gerenciar a forma como reportam dados financeiros e de segurança aos clientes.

Atender aos padrões de conformidade SOC ajuda a construir confiança com os clientes, aprimorar as práticas de segurança da informação e obter uma vantagem competitiva .

O que é conformidade SOC 1?

A conformidade SOC 1 abrange o gerenciamento de informações financeiras para clientes ou parceiros. Essa conformidade protege as declarações financeiras dos usuários de uma organização no que se refere à interação, transmissão e armazenamento.

Se a sua empresa terceiriza serviços que afetam o controle interno de outra empresa sobre relatórios financeiros, você precisa de um relatório de auditoria SOC 1. Exemplos desses serviços são:

  • Processamento da folha de pagamento
  • SaaS
  • Centro de dados
  • Serviços de monitoramento de rede

    O relatório de auditoria SOC 1 examina o design do seu projeto de conformidade em um ponto específico no tempo (mês/dia/ano). O relatório examinará suas políticas para proteger os dados do cliente juntamente com as medidas de segurança da informação.

    O que é conformidade SOC 2?

    A conformidade SOC 2 é para informações não financeiras, incluindo controles de segurança e integridade de processamento.

    Um relatório SOC 2 Tipo 1 descreve os sistemas de uma empresa e se o plano está em conformidade com os princípios relevantes dos serviços de confiança SOC 2. A auditoria e o relatório ocorrem em uma data específica.

    Um relatório de conformidade SOC 2 Tipo 2 (Tipo ii) detalha a eficiência operacional dos sistemas. A auditoria e o relatório ocorrem em um período de tempo específico (normalmente seis meses).

    Dica: Existem apenas duas entidades que podem realizar uma auditoria SOC 2 Tipo 2: auditores independentes ou empresas de contabilidade. O Instituto Americano de Contadores Públicos Certificados (AICPA) possui normas que regulamentam o trabalho dos auditores SOC. Todas as auditorias devem passar por uma revisão por pares.

    Princípios dos Serviços de Confiança SOC 2

    A conformidade com o SOC 2 depende da adesão aos princípios de serviços de confiança do SOC 2. No entanto, dependendo das práticas da sua empresa, o auditor pode não incluir todos os cinco princípios no seu relatório. Mesmo assim, é fundamental compreender todos os cinco princípios de serviços de confiança do SOC 2.

    1. Segurança
      As medidas de segurança avaliam o nível de proteção do sistema contra acessos não autorizados (físicos e lógicos). Os controles de segurança geralmente revisados ​​referem-se à restrição do acesso lógico a indivíduos autorizados. Também existem requisitos de senha SOC 2 e regras de proteção de filiais.

    2. Disponibilidade
      O sistema está disponível para operação e uso conforme acordado? As empresas devem documentar seus planos e procedimentos de recuperação de desastres e continuidade de negócios. Isso também exige a realização de backups e testes de recuperação .

    3. Integridade do processamento
      O processamento do sistema deve ser completo, preciso e autorizado. A integridade do processamento é relevante para empresas que processam transações, como pagamentos.

    4. Confidencialidade
      O sistema protege informações confidenciais de acordo com a política da empresa? Isso pode abranger relacionamentos B2B e o compartilhamento de dados sensíveis entre empresas.

    5. Privacidade
      O auditor considerará os critérios de privacidade quando informações pessoais forem coletadas, usadas, armazenadas, divulgadas e/ou descartadas. Lembre-se: privacidade é diferente de confidencialidade. Privacidade se refere apenas a informações pessoais. Confidencialidade se refere a outros tipos de informações sensíveis.

    Como obter conformidade com o SOC 2

    A espinha dorsal da conformidade com o SOC 2 é a segurança. Você pode seguir estas etapas para a conformidade com o SOC 2. 

    • Crie controles de acesso. Coloque restrições físicas e lógicas nos ativos para impedir o acesso não autorizado.
    • Configure um processo de gerenciamento de mudanças. Estabeleça um processo controlado para gerenciar mudanças nos sistemas de TI. Também deve haver métodos para impedir mudanças autorizadas.
    • Monitore as operações do sistema. Estabeleça controles que monitorem as operações em andamento. Os processos também devem detectar e resolver desvios dos procedimentos.
    • Mitigar riscos. Coloque em prática métodos para identificar, responder e mitigar riscos.

      SOC 2 Tipo 1 vs. SOC 2 Tipo 2

      Semelhante à conformidade SOC 1, há relatórios SOC 2 Tipo 1 e Tipo 2.

      Um relatório Tipo 1 descreve os sistemas de uma empresa e se o plano está em conformidade com os princípios de confiança SOC relevantes. A auditoria e o relatório ocorrem em uma data específica.

      Um relatório de conformidade SOC 2 Tipo 2 detalha a eficiência operacional desses sistemas. A auditoria e o relatório ocorrem em um período específico. Geralmente, é de pelo menos seis meses.

      A lista de controles SOC 2 Tipo 2 é essencial para:

      • Supervisão regulatória
      • Programas de gerenciamento de fornecedores
      • Governança interna
      • Gerenciamento de riscos

        Como obter uma auditoria SOC II Tipo 2

        Existem apenas duas entidades que podem realizar uma auditoria SOC Tipo 2: contadores públicos independentes ou firmas de contabilidade. O AICPA possui normas que regulamentam o trabalho dos auditores SOC. Além disso, todas as auditorias do AICPA devem passar por uma revisão por pares.

        As normas permitem que os CPAs contratem profissionais não CPA com informações relevantes para participar da preparação da auditoria de conformidade SOC 2. Porém, um CPA deve fornecer e emitir o relatório final.

        Custo de conformidade SOC 2

        Um fator importante de custo é se sua empresa precisa de uma auditoria Tipo 1 ou Tipo 2. Como o avaliador deve monitorar os requisitos de conformidade do SOC 2 Tipo 2 durante algum tempo, é mais caro.

        Para informar seu orçamento, aqui estão algumas diretrizes gerais de preços: Os relatórios SOC 2 Tipo 1 geralmente começam em torno de US$ 5.000, enquanto os relatórios SOC 2 Tipo 2 geralmente começam em torno de US$ 30.000.

        Outros fatores de custo para a conformidade com o SOC 2 Tipo 2 incluem:

        • Número de princípios de serviços de confiança na auditoria
        • Tamanho da organização
        • Localização
        • Risco do setor
        • A complexidade dos sistemas e das políticas de controle interno
        • Serviços terceirizados para conduzir a preparação da auditoria e avaliações de prontidão
        • Ferramentas de segurança adicionais e treinamento de funcionários necessários para eliminar lacunas e atender aos requisitos de conformidade

        Considerando todos esses fatores, pode custar às empresas até US$ 100.000 para atender aos requisitos de conformidade SOC 2.

          Sugestões para as próximas leituras