SOC 2 Type II
Atestado AICPA para empresas SaaS e provedores de serviço.
O SOC 2 (Service Organization Control 2) é um framework do AICPA usado para avaliar como organizações de serviço gerenciam dados de clientes. O Type II avalia o desenho E a operação dos controles ao longo de um período (usualmente 6 a 12 meses), enquanto o Type I avalia apenas o desenho em uma data.
SOC 2 é um relatório de atestado emitido por auditor independente sobre os controles de uma organização de serviços, baseado nos cinco Trust Services Criteria: Segurança, Disponibilidade, Integridade de Processamento, Confidencialidade e Privacidade.
Requisitos principais
Common Criteria (CC1-CC9)
Base obrigatória: ambiente de controle, comunicação, avaliação de risco, monitoramento, controles lógicos e físicos.
Disponibilidade (A)
SLAs, capacidade, monitoramento e recuperação de desastres.
Integridade de Processamento (PI)
Garantia de que o sistema processa dados de forma completa, válida e oportuna.
Confidencialidade (C)
Classificação, criptografia e descarte seguro de informação confidencial.
Privacidade (P)
Coleta, uso, retenção, divulgação e descarte de informação pessoal.