SOC 2 é uma estrutura de segurança desenvolvida pela AICPA que se refere aos controles em uma organização de serviços relacionados à segurança, disponibilidade, integridade, confidencialidade e privacidade.
Assim, o SOC 2 se refere tanto ao framework de segurança quanto à auditoria que verifica se uma empresa está em conformidade com os requisitos do SOC 2.

Durante uma auditoria SOC 2, a empresa precisa fornecer evidências dos controles necessários para cada política. Por exemplo, se a empresa tiver uma política de “Gerenciamento de Mudanças”, então precisará fornecer evidências de controles como “Segregação de Ambientes”, “Notificação de Mudanças” e “Documentação e Aprovação de Mudanças”.
Em geral, as políticas de segurança podem ser agrupadas nas seguintes categorias

Para cada política, a empresa precisará de controles como no exemplo mostrado abaixo para a “Política de Gerenciamento de Mudanças:”

Para cada controle como “Segregação de Ambiente” em “Gestão de Mudanças”, a empresa pode fornecer evidências como:

SOC 2 vs ISO 27001
A escolha do tipo de certificação de segurança dependerá do cliente. Se uma empresa tiver clientes internacionais, opte pela ISO 27001; já para clientes baseados nos EUA, escolha SOC 2. Uma empresa pode optar por obter ambas, mas a maioria dos clientes ficará satisfeita com qualquer uma delas. A certificação ISO 27001 pode levar mais tempo, pois abrange um escopo maior de itens.
SOC2 Tipo 1 vs SOC2 Tipo 2
Se uma empresa estiver fazendo a certificação SOC 2, você terá que escolher entre começar com o Tipo 1 ou ir diretamente para o Tipo 2. O Tipo 1 é uma auditoria realizada em um momento específico, como um determinado dia. Por isso, é exigida menos evidência. O Tipo 2 normalmente é uma auditoria feita ao longo de 3 a 6 meses e, por ser limitada no tempo, exige muito mais evidências. Se você for um fornecedor, a maioria dos seus clientes vai pedir SOC 2 Tipo 2. Se você não tiver clientes exigindo com urgência uma conformidade de segurança como o SOC 2 Tipo 1, então vá diretamente para o Tipo 2. Você também pode consultar seus auditores para tomar essa decisão.
Preparação para o SOC 2
1. Selecione os critérios para auditoria no SOC 2
Ao buscar a conformidade com a SOC 2, você pode selecionar os pilares, ou seja, os Critérios de Serviços de Confiança, que deseja que sejam auditados.

Muitas startups escolherão Segurança, Disponibilidade e Confidencialidade. Mas, em setores específicos, Privacidade e Integridade também podem ser necessárias.2. Selecione a ferramenta de Gestão de Políticas/Auditorias
O fornecedor mais popular para conformidade automatizada com SOC 2 é a Tugobat Logic, a Vanta e a SecureFrame.
Esses fornecedores automatizados de SOC 2 fornecerão um modelo de políticas de segurança que você deverá personalizar para a sua empresa. Eles também oferecem modelos para fornecer evidências para muitos dos controles das suas políticas, por exemplo, um modelo de Avaliação de Riscos. Muitos auditores têm suas próprias ferramentas, mas elas tendem a ser primitivas. Os auditores podem se concentrar em encontrar problemas em vez de focar em apoiá-lo, fornecendo modelos adequados para seus controles. Portanto, se você é uma startup, certifique-se de usar fornecedores como Tugboat ou Vaanta.
3. Selecionar auditor
Selecione auditores como Align, ssflip, etc., ou escolha um auditor recomendado pela Tugboat/Vaanta.

Dica: Peça ao auditor que indique em quais controles ou políticas você deve focar e que tipo de apoio ele pode oferecer antes de começar a se preparar para a auditoria.
4. Preparação para Auditoria
Comece a se preparar com antecedência em relação ao início da auditoria. Estes serão os seus maiores passos. Os auditores esperam que tudo esteja pronto com antecedência antes do início da auditoria. Você também pode pedir aos auditores dicas sobre quais políticas ou controles eles querem que a sua empresa priorize. Você pode começar a colocar evidências dos seus controles diretamente no Vanta/Tugboat Logic etc., para que seja fácil gerenciá-las. Para uma startup típica, o esforço para se tornar compatível com a SOC 2 pode ser aproximadamente dividido nas áreas abaixo.
Dica profissional: Para a auditoria inicial, verifique se os seus auditores podem emitir o relatório para um período de auditoria mais curto, para que o relatório fique pronto mais rapidamente. Todas as suas auditorias subsequentes devem ser referentes ao ano seguinte.

a) Segurança
- Contrate alguém, de preferência externo, para realizar testes de penetração e auditoria do seu data center. Por exemplo, para a auditoria e os testes de penetração em GCP, usamos ThreatWatch. É provável que seus clientes solicitem o relatório de penetração externo.

- Verifique se você possui um IDS configurado. Por exemplo, monitore logs de rede, consultas SQL, etc.
- Certifique-se de que todos os dados em trânsito e em repouso estejam criptografados.
- Além disso, criptografe os dados de itens sensíveis.
- Processo de solicitação de acesso a documentos em ferramentas como o JIRA
- Tenha um plano de gerenciamento de incidentes
b) RH/TI
- Durante a integração, certifique-se de que você tenha uma carta de oferta assinada para todos que tenham responsabilidades no cargo.

- Tenha um manual assinado por cada funcionário
- Tenha um plano de avaliação de desempenho.
- Tenha um plano de offboarding documentado (remover acessos, devolver o laptop)
- Documente as etapas de integração.
- Documente todos os requisitos do cargo e faça com que sejam revisados/aprovados por outra pessoa
- Registre as atas das reuniões do seu conselho.
- Peça à sua equipe de compliance que faça uma avaliação de risco para toda a sua empresa. Isso deve abranger riscos relacionados a SLA, produto, comprometimento da liderança, patentes etc.
c) Segurança de Computadores
- Garanta que você tenha uma solução de MDM como o Airwatch que permita bloquear o acesso USB, formatar a máquina, etc.

- Certifique-se de que cada computador tenha um antivírus. Se você estiver usando um Mac ou iPad, eles podem permitir uma exceção.
- Certifique-se de que seu e-mail, Google Docs etc. tenham DLP ativado. Ter o DLP garantirá que seus funcionários não vazem informações confidenciais inadvertidamente.
d) Gestão de Fornecedores/Geral
- Faça uma avaliação de risco para cada fornecedor terceirizado e calcule o impacto da indisponibilidade desse fornecedor.

- Garanta que você tenha um processo de gestão de fornecedores, por exemplo, solicitando aos seus fornecedores os relatórios SOC 2 e informações sobre a estabilidade financeira. Você pode usar ferramentas como https://panorays.com/ para coletar essas informações.
e) Gestão de mudanças
- Obtenha aprovação antes de cada implantação com sistemas como o Jira.

- Aprovação de documentos para quaisquer solicitações de acesso a sistemas ou bancos de dados.
- Documente todos os incidentes e faça uma Análise de Causa Raiz para evitá-los.
- Documente o seu SDLC, como o Scrum, e esteja preparado para mostrar uma captura de tela do seu quadro Ágil
f) Plano de Continuidade de Negócios/Recuperação de Desastres (DR)
- Tenha um Plano de Continuidade de Negócios e Recuperação de Desastres

- Crie um documento explicando como você testou sua recuperação de desastres.
- Nomeie um gestor de BCP que avalie o principal risco para o BCP.



