SOC 2 Compliance
Preparação para conformidade SOC 2 Tipo I e Tipo II para empresas SaaS. Cobre mapeamento dos Critérios de Serviço de Confiança, geração de matriz de controles, coleta de evidências, análise de lacunas e avaliação de prontidão para auditoria.
Sumário
Visão Geral
O que é SOC 2?
SOC 2 (System and Organization Controls 2) é um framework de auditoria desenvolvido pelo AICPA que avalia como uma organização de serviços gerencia os dados de clientes. Aplica-se a qualquer empresa de tecnologia que armazena, processa ou transmite informações de clientes — principalmente SaaS, infraestrutura em nuvem e provedores de serviços gerenciados.
Tipo I vs Tipo II
| Aspecto |
Tipo I |
Tipo II |
| Escopo |
Design dos controles em um ponto no tempo |
Design E eficácia operacional ao longo de um período |
| Duração |
Snapshot (data única) |
Janela de observação (3-12 meses, tipicamente 6) |
| Evidência |
Descrições de controles, políticas |
Descrições de controles + evidências operacionais (logs, tickets, capturas de tela) |
| Custo |
$20K-$50K (honorários de auditoria) |
$30K-$100K+ (honorários de auditoria) |
| Prazo |
1-2 meses (fase de auditoria) |
6-12 meses (observação + auditoria) |
| Melhor Para |
Primeira conformidade, necessidade rápida de mercado |
Organizações maduras, clientes enterprise |
Quem Precisa de SOC 2?
- Empresas SaaS vendendo para clientes enterprise
- Provedores de infraestrutura em nuvem gerenciando cargas de trabalho de clientes
- Processadores de dados gerenciando PII, PHI ou dados financeiros
- Provedores de serviços gerenciados com acesso a sistemas de clientes
- Qualquer fornecedor cujos clientes exijam asseguração de terceiros
Jornada Típica
Avaliação de Lacunas → Remediação → Auditoria Tipo I → Período de Observação → Auditoria Tipo II → Renovação Anual
(4-8 sem) (8-16 sem) (4-6 sem) (6-12 meses) (4-6 sem) (contínuo)
Critérios de Serviço de Confiança
O SOC 2 é organizado em torno de cinco categorias de Critérios de Serviço de Confiança (TSC). Segurança é obrigatória para todo relatório SOC 2; as outras quatro são opcionais e selecionadas com base na necessidade do negócio.
Segurança (Critérios Comuns CC1-CC9) — Obrigatório
A base de todo relatório SOC 2. Mapeia para os princípios COSO 2013.
| Critério |
Domínio |
Controles-Chave |
| CC1 |
Ambiente de Controle |
Integridade/ética, supervisão do conselho, estrutura org., competência, accountability |
| CC2 |
Comunicação e Informação |
Comunicação interna/externa, qualidade da informação |
| CC3 |
Avaliação de Riscos |
Identificação de riscos, risco de fraude, análise de impacto de mudanças |
| CC4 |
Atividades de Monitoramento |
Monitoramento contínuo, avaliação de deficiências, ações corretivas |
| CC5 |
Atividades de Controle |
Políticas/procedimentos, controles tecnológicos, implantação por políticas |
| CC6 |
Acesso Lógico e Físico |
Provisionamento de acesso, autenticação, criptografia, restrições físicas |
| CC7 |
Operações do Sistema |
Gestão de vulnerabilidades, detecção de anomalias, resposta a incidentes |
| CC8 |
Gestão de Mudanças |
Autorização de mudanças, teste, aprovação, mudanças emergenciais |
| CC9 |
Mitigação de Riscos |
Gestão de riscos de fornecedores/parceiros de negócios |
Disponibilidade (A1) — Opcional
| Critério |
Foco |
Controles-Chave |
| A1.1 |
Gestão de capacidade |
Escalamento de infraestrutura, monitoramento de recursos, planejamento de capacidade |
| A1.2 |
Operações de recuperação |
Procedimentos de backup, recuperação de desastres, teste de BCP |
| A1.3 |
Teste de recuperação |
Simulações de DR, teste de failover, validação de RTO/RPO |
Selecionar quando: Clientes dependem da sua disponibilidade; você tem SLAs; indisponibilidade causa impacto direto no negócio.
Confidencialidade (C1) — Opcional
| Critério |
Foco |
Controles-Chave |
| C1.1 |
Identificação |
Política de classificação de dados, inventário de dados confidenciais |
| C1.2 |
Proteção |
Criptografia em repouso e em trânsito, DLP, restrições de acesso |
| C1.3 |
Descarte |
Procedimentos de exclusão segura, sanitização de mídia, aplicação de retenção |
Selecionar quando: Você trata segredos comerciais, dados proprietários ou informações contratualmente confidenciais.
Integridade do Processamento (PI1) — Opcional
| Critério |
Foco |
Controles-Chave |
| PI1.1 |
Precisão |
Validação de entrada, verificações de processamento, verificação de saída |
| PI1.2 |
Completude |
Monitoramento de transações, reconciliação, tratamento de erros |
| PI1.3 |
Pontualidade |
Monitoramento de SLA, alertas de atraso de processamento, monitoramento de jobs em lote |
| PI1.4 |
Autorização |
Controles de autorização de processamento, segregação de funções |
Selecionar quando: A precisão dos dados é crítica (processamento financeiro, registros de saúde, plataformas de analytics).
Privacidade (P1-P8) — Opcional
| Critério |
Foco |
Controles-Chave |
| P1 |
Aviso |
Política de privacidade, aviso de coleta de dados, limitação de propósito |
| P2 |
Escolha e Consentimento |
Opt-in/opt-out, gestão de consentimento, rastreamento de preferências |
| P3 |
Coleta |
Coleta mínima, base legal, especificação de propósito |
| P4 |
Uso, Retenção, Descarte |
Limitação de propósito, cronogramas de retenção, descarte seguro |
| P5 |
Acesso |
Solicitações de acesso de titulares, direitos de correção |
| P6 |
Divulgação e Notificação |
Compartilhamento com terceiros, notificação de violações |
| P7 |
Qualidade |
Verificação de precisão dos dados, mecanismos de correção |
| P8 |
Monitoramento e Aplicação |
Monitoramento do programa de privacidade, tratamento de reclamações |
Selecionar quando: Você processa PII e os clientes esperam garantia de privacidade (complementa a conformidade LGPD/GDPR).
Geração de Matriz de Controles
Uma matriz de controles mapeia cada critério TSC para controles específicos, responsáveis, evidências e procedimentos de teste.
Estrutura da Matriz
| Campo |
Descrição |
| ID do Controle |
Identificador único (ex.: SEC-001, AVL-003) |
| Mapeamento TSC |
Quais critérios o controle trata (ex.: CC6.1, A1.2) |
| Descrição do Controle |
O que o controle faz |
| Tipo de Controle |
Preventivo, Detectivo ou Corretivo |
| Responsável |
Pessoa/equipe responsável |
| Frequência |
Contínua, Diária, Semanal, Mensal, Trimestral, Anual |
| Tipo de Evidência |
Captura de tela, Log, Política, Configuração, Ticket |
| Procedimento de Teste |
Como o auditor verifica o controle |
Convenção de Nomenclatura de Controles
{CATEGORIA}-{NÚMERO}
SEC-001 até SEC-NNN → Segurança
AVL-001 até AVL-NNN → Disponibilidade
CON-001 até CON-NNN → Confidencialidade
PRI-001 até PRI-NNN → Integridade do Processamento
PRV-001 até PRV-NNN → Privacidade
Fluxo de Trabalho
- Selecionar categorias TSC aplicáveis com base nas necessidades do negócio
- Executar
control_matrix_builder.py para gerar a matriz de linha de base
- Customizar controles para corresponder ao ambiente real
- Atribuir responsáveis e requisitos de evidência
- Validar cobertura — cada critério TSC selecionado deve ter pelo menos um controle
Fluxo de Trabalho de Análise de Lacunas
Fase 1: Avaliação do Estado Atual
- Documentar controles existentes — inventariar todas as políticas de segurança, procedimentos e controles técnicos
- Mapear para TSC — alinhar controles existentes com os Critérios de Serviço de Confiança
- Coletar amostras de evidências — reunir provas de que os controles existem e operam
- Entrevistar donos de controles — verificar compreensão e execução
Fase 2: Identificação de Lacunas
Executar gap_analyzer.py em relação aos controles atuais para identificar:
- Controles ausentes — critérios TSC sem controle correspondente
- Parcialmente implementados — controle existe, mas falta evidência ou consistência
- Lacunas de design — controle projetado, mas não trata adequadamente o critério
- Lacunas operacionais (apenas Tipo II) — controle projetado corretamente, mas não operando efetivamente
Fase 3: Planejamento de Remediação
Para cada lacuna, definir:
| Campo |
Descrição |
| ID da Lacuna |
Identificador de referência |
| Critério TSC |
Critérios afetados |
| Descrição da Lacuna |
O que está faltando ou é insuficiente |
| Ação de Remediação |
Etapas específicas para fechar a lacuna |
| Responsável |
Pessoa responsável pela remediação |
| Prioridade |
Crítica / Alta / Média / Baixa |
| Data Alvo |
Prazo de conclusão |
| Dependências |
Outras lacunas ou projetos que devem ser concluídos primeiro |
Fase 4: Planejamento de Cronograma
| Prioridade |
Remediação Alvo |
| Crítica |
2-4 semanas |
| Alta |
4-8 semanas |
| Média |
8-12 semanas |
| Baixa |
12-16 semanas |
Coleta de Evidências
Tipos de Evidências por Categoria de Controle
| Área de Controle |
Evidência Primária |
Evidência Secundária |
| Gestão de Acesso |
Revisões de acesso de usuários, tickets de provisionamento |
Matriz de funções, logs de acesso |
| Gestão de Mudanças |
Tickets de mudança, registros de aprovação |
Logs de implantação, resultados de testes |
| Resposta a Incidentes |
Tickets de incidentes, postmortems |
Runbooks, registros de escalonamento |
| Gestão de Vulnerabilidades |
Relatórios de varredura, registros de patches |
Cronogramas de remediação |
| Criptografia |
Capturas de tela de configuração, inventário de certificados |
Logs de rotação de chaves |
| Backup e Recuperação |
Logs de backup, resultados de testes de DR |
Medições de tempo de recuperação |
| Monitoramento |
Configurações de alertas, capturas de tela de painéis |
Agendas de plantão, registros de escalonamento |
| Gestão de Políticas |
Políticas assinadas, histórico de versões |
Registros de conclusão de treinamento |
| Gestão de Fornecedores |
Avaliações de fornecedores, relatórios SOC 2 |
Revisões de contratos, registros de risco |
Oportunidades de Automação
| Área |
Abordagem de Automação |
| Revisões de acesso |
Integrar IAM com ticketing (gatilhos automáticos de revisão trimestral) |
| Evidências de configuração |
Snapshots de infraestrutura-como-código, ferramentas de compliance-as-code |
| Varreduras de vulnerabilidades |
Varredura programada com relatórios gerados automaticamente |
| Gestão de mudanças |
Trilha de auditoria baseada em Git (commits, PRs, aprovações) |
| Monitoramento de uptime |
Painéis de SLA automatizados com dados históricos |
| Verificação de backup |
Testes de restauração automatizados com registro de sucesso/falha |
Monitoramento Contínuo
Migrar da coleta de evidências pontual para conformidade contínua:
- Coleta automatizada de evidências — scripts que coletam evidências em horários programados
- Painéis de controles — visibilidade em tempo real do status dos controles
- Monitoramento baseado em alertas — notificar quando um controle sair de conformidade
- Repositório de evidências — armazenamento centralizado, com carimbo de data/hora
Lista de Verificação de Prontidão para Auditoria
Preparação Pré-Auditoria (4-6 Semanas Antes)
Pontuação de Prontidão
| Pontuação |
Classificação |
Significado |
| 90-100% |
Pronto para Auditoria |
Prosseguir com confiança |
| 75-89% |
Lacunas Menores |
Tratar antes de agendar a auditoria |
| 50-74% |
Lacunas Significativas |
Remediação obrigatória |
| < 50% |
Não Pronto |
Construção maior do programa necessária |
Achados Comuns de Auditoria
| Achado |
Causa Raiz |
Prevenção |
| Revisões de acesso incompletas |
Processo manual, sem lembretes |
Automatizar gatilhos de revisão trimestral |
| Aprovações de mudanças ausentes |
Mudanças emergenciais contornam o processo |
Definir procedimento de mudança emergencial com aprovação posterior |
| Varreduras de vulnerabilidades desatualizadas |
Scanner mal configurado |
Varreduras semanais automatizadas com alertas |
| Política não reconhecida |
Sem mecanismo de rastreamento |
Fluxo de trabalho anual de assinatura eletrônica |
| Avaliações de fornecedores ausentes |
Sem inventário de fornecedores |
Manter registro de fornecedores com cronograma de revisão |
Gestão de Fornecedores
Avaliação de Riscos de Terceiros
Todo fornecedor que acessa, armazena ou processa dados de clientes deve ser avaliado:
- Inventário de fornecedores — manter um registro de todos os provedores de serviços
- Classificação de risco — categorizar fornecedores pelo nível de acesso a dados
- Due diligence — coletar relatórios SOC 2, questionários de segurança, certificações
- Proteções contratuais — garantir DPAs, requisitos de segurança, cláusulas de notificação de violação
- Monitoramento contínuo — reavaliação anual, monitoramento contínuo de notícias
Níveis de Risco de Fornecedores
| Nível |
Acesso a Dados |
Frequência de Avaliação |
Requisitos |
| Crítico |
Processa/armazena dados de clientes |
Anual + monitoramento contínuo |
SOC 2 Tipo II, teste de penetração, revisão de segurança |
| Alto |
Acessa ambiente do cliente |
Anual |
SOC 2 Tipo II ou equivalente, questionário |
| Médio |
Acesso indireto, ferramentas de suporte |
Questionário anual |
Certificações de segurança, questionário |
| Baixo |
Sem acesso a dados |
Questionário bienal |
Questionário básico de segurança |
Suborganizações de Serviço
Quando o seu relatório SOC 2 depende de controles em uma suborganização de serviço (ex.: AWS, GCP, Azure):
- Método inclusivo — seu relatório cobre os controles da suborganização (requer cooperação deles)
- Método de carve-out — seu relatório exclui os controles deles, mas referencia o relatório SOC 2 deles
- A maioria das empresas usa carve-out e inclui controles complementares de entidade usuária (CUECs)
Conformidade Contínua
De Pontual para Contínua
| Aspecto |
Pontual |
Contínua |
| Coleta de evidências |
Manual, antes da auditoria |
Automatizada, contínua |
| Monitoramento de controles |
Revisão periódica |
Painéis em tempo real |
| Detecção de desvio |
Encontrado durante a auditoria |
Baseado em alertas, imediato |
| Remediação |
Reativa |
Proativa |
| Preparação para auditoria |
Corrida de 4-8 semanas |
Sempre pronto |
Etapas de Implementação
- Automatizar coleta de evidências — cron jobs, integrações de API, snapshots de IaC
- Construir painéis de controles — agregar status de controles em uma visão única
- Configurar alertas de desvio — notificar quando controles saírem de conformidade
- Estabelecer cadência de revisão — check-ins semanais de donos de controles, direcionamento mensal
- Manter repositório de evidências — centralizado, com carimbo de data/hora, acessível ao auditor
Ciclo de Reavaliação Anual
| Trimestre |
Atividades |
| T1 |
Avaliação anual de riscos, atualização de políticas, lançamento de reavaliação de fornecedores |
| T2 |
Teste interno de controles, remediação de achados |
| T3 |
Revisão de prontidão pré-auditoria, verificação de completude de evidências |
| T4 |
Auditoria externa, asserção de gestão, distribuição de relatório |
Anti-Padrões
| Anti-Padrão |
Por que Falha |
Abordagem Melhor |
| Conformidade pontual |
Controles se degradam entre auditorias; lacunas encontradas durante a auditoria |
Implementar monitoramento contínuo e evidências automatizadas |
| Coleta manual de evidências |
Demorada, inconsistente, propensa a erros |
Automatizar com scripts, IaC e plataformas de compliance |
| Avaliações de fornecedores ausentes |
Auditores sinalizam due diligence de fornecedores incompleta |
Manter registro de fornecedores com cronograma de avaliação por risco |
| Políticas copiadas |
Políticas genéricas não correspondem às operações reais |
Adaptar políticas ao ambiente e stack tecnológico reais |
| Segurança de teatro |
Controles existem no papel, mas não são seguidos |
Verificar eficácia operacional; incorporar controles nos fluxos de trabalho |
| Pular Tipo I |
Pular para Tipo II sem prontidão de base |
Começar com Tipo I para validar o design dos controles antes da observação |
| Excesso de escopo TSC |
Incluir todas as 5 categorias quando apenas Segurança é necessária |
Selecionar categorias com base nos requisitos reais de clientes/negócio |
| Tratar auditoria como projeto |
Conformidade se degrada após o relatório ser emitido |
Incorporar conformidade nas operações diárias e na cultura de engenharia |
Ferramentas
Construtor de Matriz de Controles
Gera uma matriz de controles SOC 2 a partir das categorias TSC selecionadas.
# Gerar matriz de segurança completa em markdown
python scripts/control_matrix_builder.py --categories security --format md
# Gerar matriz para múltiplas categorias como JSON
python scripts/control_matrix_builder.py --categories security,availability,confidentiality --format json
# Todas as categorias, saída CSV
python scripts/control_matrix_builder.py --categories security,availability,confidentiality,processing-integrity,privacy --format csv
Rastreador de Evidências
Rastreia o status de coleta de evidências por controle.
# Verificar status de evidências de uma matriz de controles
python scripts/evidence_tracker.py --matrix controls.json --status
# Saída JSON para integração
python scripts/evidence_tracker.py --matrix controls.json --status --json
Analisador de Lacunas
Analisa os controles atuais em relação aos requisitos SOC 2 e identifica lacunas.
# Análise de lacunas Tipo I
python scripts/gap_analyzer.py --controls current_controls.json --type type1
# Análise de lacunas Tipo II (inclui eficácia operacional)
python scripts/gap_analyzer.py --controls current_controls.json --type type2 --json
Referências
- Referência de Critérios de Serviço de Confiança — Todas as 5 categorias TSC com sub-critérios, objetivos de controle e exemplos de evidências
- Guia de Coleta de Evidências — Tipos de evidências por controle, ferramentas de automação, requisitos de documentação
- Comparação Tipo I vs Tipo II — Comparação detalhada, cronograma, análise de custos e caminho de atualização
Referências Cruzadas
- gdpr-dsgvo-expert — Os critérios de Privacidade SOC 2 se sobrepõem significativamente com os requisitos LGPD/GDPR; usar juntos ao processar dados pessoais de residentes no Brasil ou na UE
- information-security-manager-iso27001 — Os controles do Anexo A da ISO 27001 mapeiam diretamente para os critérios de Segurança SOC 2; organizações que buscam ambos podem compartilhar evidências
- isms-audit-expert — A metodologia de auditoria e os padrões de gestão de achados transferem diretamente para a preparação de auditoria SOC 2
1---2name: soc2-compliance3description: Use quando o usuário pedir para preparar auditorias SOC 2, mapear Critérios de Serviço de Confiança, construir matrizes de controles, coletar evidências de auditoria, realizar análise de lacunas ou avaliar a prontidão para SOC 2 Tipo I versus Tipo II.4---56# SOC 2 Compliance78Preparação para conformidade SOC 2 Tipo I e Tipo II para empresas SaaS. Cobre mapeamento dos Critérios de Serviço de Confiança, geração de matriz de controles, coleta de evidências, análise de lacunas e avaliação de prontidão para auditoria.910## Sumário1112- [Visão Geral](#visão-geral)13- [Critérios de Serviço de Confiança](#critérios-de-serviço-de-confiança)14- [Geração de Matriz de Controles](#geração-de-matriz-de-controles)15- [Fluxo de Trabalho de Análise de Lacunas](#fluxo-de-trabalho-de-análise-de-lacunas)16- [Coleta de Evidências](#coleta-de-evidências)17- [Lista de Verificação de Prontidão para Auditoria](#lista-de-verificação-de-prontidão-para-auditoria)18- [Gestão de Fornecedores](#gestão-de-fornecedores)19- [Conformidade Contínua](#conformidade-contínua)20- [Anti-Padrões](#anti-padrões)21- [Ferramentas](#ferramentas)22- [Referências](#referências)23- [Referências Cruzadas](#referências-cruzadas)2425---2627## Visão Geral2829### O que é SOC 2?3031SOC 2 (System and Organization Controls 2) é um framework de auditoria desenvolvido pelo AICPA que avalia como uma organização de serviços gerencia os dados de clientes. Aplica-se a qualquer empresa de tecnologia que armazena, processa ou transmite informações de clientes — principalmente SaaS, infraestrutura em nuvem e provedores de serviços gerenciados.3233### Tipo I vs Tipo II3435| Aspecto | Tipo I | Tipo II |36|--------|--------|---------|37| **Escopo** | Design dos controles em um ponto no tempo | Design E eficácia operacional ao longo de um período |38| **Duração** | Snapshot (data única) | Janela de observação (3-12 meses, tipicamente 6) |39| **Evidência** | Descrições de controles, políticas | Descrições de controles + evidências operacionais (logs, tickets, capturas de tela) |40| **Custo** | $20K-$50K (honorários de auditoria) | $30K-$100K+ (honorários de auditoria) |41| **Prazo** | 1-2 meses (fase de auditoria) | 6-12 meses (observação + auditoria) |42| **Melhor Para** | Primeira conformidade, necessidade rápida de mercado | Organizações maduras, clientes enterprise |4344### Quem Precisa de SOC 2?4546- **Empresas SaaS** vendendo para clientes enterprise47- **Provedores de infraestrutura em nuvem** gerenciando cargas de trabalho de clientes48- **Processadores de dados** gerenciando PII, PHI ou dados financeiros49- **Provedores de serviços gerenciados** com acesso a sistemas de clientes50- **Qualquer fornecedor** cujos clientes exijam asseguração de terceiros5152### Jornada Típica5354```55Avaliação de Lacunas → Remediação → Auditoria Tipo I → Período de Observação → Auditoria Tipo II → Renovação Anual56 (4-8 sem) (8-16 sem) (4-6 sem) (6-12 meses) (4-6 sem) (contínuo)57```5859---6061## Critérios de Serviço de Confiança6263O SOC 2 é organizado em torno de cinco categorias de Critérios de Serviço de Confiança (TSC). **Segurança** é obrigatória para todo relatório SOC 2; as outras quatro são opcionais e selecionadas com base na necessidade do negócio.6465### Segurança (Critérios Comuns CC1-CC9) — Obrigatório6667A base de todo relatório SOC 2. Mapeia para os princípios COSO 2013.6869| Critério | Domínio | Controles-Chave |70|----------|--------|-------------|71| **CC1** | Ambiente de Controle | Integridade/ética, supervisão do conselho, estrutura org., competência, accountability |72| **CC2** | Comunicação e Informação | Comunicação interna/externa, qualidade da informação |73| **CC3** | Avaliação de Riscos | Identificação de riscos, risco de fraude, análise de impacto de mudanças |74| **CC4** | Atividades de Monitoramento | Monitoramento contínuo, avaliação de deficiências, ações corretivas |75| **CC5** | Atividades de Controle | Políticas/procedimentos, controles tecnológicos, implantação por políticas |76| **CC6** | Acesso Lógico e Físico | Provisionamento de acesso, autenticação, criptografia, restrições físicas |77| **CC7** | Operações do Sistema | Gestão de vulnerabilidades, detecção de anomalias, resposta a incidentes |78| **CC8** | Gestão de Mudanças | Autorização de mudanças, teste, aprovação, mudanças emergenciais |79| **CC9** | Mitigação de Riscos | Gestão de riscos de fornecedores/parceiros de negócios |8081### Disponibilidade (A1) — Opcional8283| Critério | Foco | Controles-Chave |84|----------|-------|-------------|85| **A1.1** | Gestão de capacidade | Escalamento de infraestrutura, monitoramento de recursos, planejamento de capacidade |86| **A1.2** | Operações de recuperação | Procedimentos de backup, recuperação de desastres, teste de BCP |87| **A1.3** | Teste de recuperação | Simulações de DR, teste de failover, validação de RTO/RPO |8889**Selecionar quando:** Clientes dependem da sua disponibilidade; você tem SLAs; indisponibilidade causa impacto direto no negócio.9091### Confidencialidade (C1) — Opcional9293| Critério | Foco | Controles-Chave |94|----------|-------|-------------|95| **C1.1** | Identificação | Política de classificação de dados, inventário de dados confidenciais |96| **C1.2** | Proteção | Criptografia em repouso e em trânsito, DLP, restrições de acesso |97| **C1.3** | Descarte | Procedimentos de exclusão segura, sanitização de mídia, aplicação de retenção |9899**Selecionar quando:** Você trata segredos comerciais, dados proprietários ou informações contratualmente confidenciais.100101### Integridade do Processamento (PI1) — Opcional102103| Critério | Foco | Controles-Chave |104|----------|-------|-------------|105| **PI1.1** | Precisão | Validação de entrada, verificações de processamento, verificação de saída |106| **PI1.2** | Completude | Monitoramento de transações, reconciliação, tratamento de erros |107| **PI1.3** | Pontualidade | Monitoramento de SLA, alertas de atraso de processamento, monitoramento de jobs em lote |108| **PI1.4** | Autorização | Controles de autorização de processamento, segregação de funções |109110**Selecionar quando:** A precisão dos dados é crítica (processamento financeiro, registros de saúde, plataformas de analytics).111112### Privacidade (P1-P8) — Opcional113114| Critério | Foco | Controles-Chave |115|----------|-------|-------------|116| **P1** | Aviso | Política de privacidade, aviso de coleta de dados, limitação de propósito |117| **P2** | Escolha e Consentimento | Opt-in/opt-out, gestão de consentimento, rastreamento de preferências |118| **P3** | Coleta | Coleta mínima, base legal, especificação de propósito |119| **P4** | Uso, Retenção, Descarte | Limitação de propósito, cronogramas de retenção, descarte seguro |120| **P5** | Acesso | Solicitações de acesso de titulares, direitos de correção |121| **P6** | Divulgação e Notificação | Compartilhamento com terceiros, notificação de violações |122| **P7** | Qualidade | Verificação de precisão dos dados, mecanismos de correção |123| **P8** | Monitoramento e Aplicação | Monitoramento do programa de privacidade, tratamento de reclamações |124125**Selecionar quando:** Você processa PII e os clientes esperam garantia de privacidade (complementa a conformidade LGPD/GDPR).126127---128129## Geração de Matriz de Controles130131Uma matriz de controles mapeia cada critério TSC para controles específicos, responsáveis, evidências e procedimentos de teste.132133### Estrutura da Matriz134135| Campo | Descrição |136|-------|-------------|137| **ID do Controle** | Identificador único (ex.: SEC-001, AVL-003) |138| **Mapeamento TSC** | Quais critérios o controle trata (ex.: CC6.1, A1.2) |139| **Descrição do Controle** | O que o controle faz |140| **Tipo de Controle** | Preventivo, Detectivo ou Corretivo |141| **Responsável** | Pessoa/equipe responsável |142| **Frequência** | Contínua, Diária, Semanal, Mensal, Trimestral, Anual |143| **Tipo de Evidência** | Captura de tela, Log, Política, Configuração, Ticket |144| **Procedimento de Teste** | Como o auditor verifica o controle |145146### Convenção de Nomenclatura de Controles147148```149{CATEGORIA}-{NÚMERO}150SEC-001 até SEC-NNN → Segurança151AVL-001 até AVL-NNN → Disponibilidade152CON-001 até CON-NNN → Confidencialidade153PRI-001 até PRI-NNN → Integridade do Processamento154PRV-001 até PRV-NNN → Privacidade155```156157### Fluxo de Trabalho1581591. Selecionar categorias TSC aplicáveis com base nas necessidades do negócio1602. Executar `control_matrix_builder.py` para gerar a matriz de linha de base1613. Customizar controles para corresponder ao ambiente real1624. Atribuir responsáveis e requisitos de evidência1635. Validar cobertura — cada critério TSC selecionado deve ter pelo menos um controle164165---166167## Fluxo de Trabalho de Análise de Lacunas168169### Fase 1: Avaliação do Estado Atual1701711. **Documentar controles existentes** — inventariar todas as políticas de segurança, procedimentos e controles técnicos1722. **Mapear para TSC** — alinhar controles existentes com os Critérios de Serviço de Confiança1733. **Coletar amostras de evidências** — reunir provas de que os controles existem e operam1744. **Entrevistar donos de controles** — verificar compreensão e execução175176### Fase 2: Identificação de Lacunas177178Executar `gap_analyzer.py` em relação aos controles atuais para identificar:179180- **Controles ausentes** — critérios TSC sem controle correspondente181- **Parcialmente implementados** — controle existe, mas falta evidência ou consistência182- **Lacunas de design** — controle projetado, mas não trata adequadamente o critério183- **Lacunas operacionais** (apenas Tipo II) — controle projetado corretamente, mas não operando efetivamente184185### Fase 3: Planejamento de Remediação186187Para cada lacuna, definir:188189| Campo | Descrição |190|-------|-------------|191| ID da Lacuna | Identificador de referência |192| Critério TSC | Critérios afetados |193| Descrição da Lacuna | O que está faltando ou é insuficiente |194| Ação de Remediação | Etapas específicas para fechar a lacuna |195| Responsável | Pessoa responsável pela remediação |196| Prioridade | Crítica / Alta / Média / Baixa |197| Data Alvo | Prazo de conclusão |198| Dependências | Outras lacunas ou projetos que devem ser concluídos primeiro |199200### Fase 4: Planejamento de Cronograma201202| Prioridade | Remediação Alvo |203|----------|--------------------|204| Crítica | 2-4 semanas |205| Alta | 4-8 semanas |206| Média | 8-12 semanas |207| Baixa | 12-16 semanas |208209---210211## Coleta de Evidências212213### Tipos de Evidências por Categoria de Controle214215| Área de Controle | Evidência Primária | Evidência Secundária |216|--------------|-----------------|-------------------|217| Gestão de Acesso | Revisões de acesso de usuários, tickets de provisionamento | Matriz de funções, logs de acesso |218| Gestão de Mudanças | Tickets de mudança, registros de aprovação | Logs de implantação, resultados de testes |219| Resposta a Incidentes | Tickets de incidentes, postmortems | Runbooks, registros de escalonamento |220| Gestão de Vulnerabilidades | Relatórios de varredura, registros de patches | Cronogramas de remediação |221| Criptografia | Capturas de tela de configuração, inventário de certificados | Logs de rotação de chaves |222| Backup e Recuperação | Logs de backup, resultados de testes de DR | Medições de tempo de recuperação |223| Monitoramento | Configurações de alertas, capturas de tela de painéis | Agendas de plantão, registros de escalonamento |224| Gestão de Políticas | Políticas assinadas, histórico de versões | Registros de conclusão de treinamento |225| Gestão de Fornecedores | Avaliações de fornecedores, relatórios SOC 2 | Revisões de contratos, registros de risco |226227### Oportunidades de Automação228229| Área | Abordagem de Automação |230|------|-------------------|231| Revisões de acesso | Integrar IAM com ticketing (gatilhos automáticos de revisão trimestral) |232| Evidências de configuração | Snapshots de infraestrutura-como-código, ferramentas de compliance-as-code |233| Varreduras de vulnerabilidades | Varredura programada com relatórios gerados automaticamente |234| Gestão de mudanças | Trilha de auditoria baseada em Git (commits, PRs, aprovações) |235| Monitoramento de uptime | Painéis de SLA automatizados com dados históricos |236| Verificação de backup | Testes de restauração automatizados com registro de sucesso/falha |237238### Monitoramento Contínuo239240Migrar da coleta de evidências pontual para conformidade contínua:2412421. **Coleta automatizada de evidências** — scripts que coletam evidências em horários programados2432. **Painéis de controles** — visibilidade em tempo real do status dos controles2443. **Monitoramento baseado em alertas** — notificar quando um controle sair de conformidade2454. **Repositório de evidências** — armazenamento centralizado, com carimbo de data/hora246247---248249## Lista de Verificação de Prontidão para Auditoria250251### Preparação Pré-Auditoria (4-6 Semanas Antes)252253- [ ] Todos os controles documentados com descrições, responsáveis e frequências254- [ ] Evidências coletadas para todo o período de observação (Tipo II)255- [ ] Matriz de controles revisada e lacunas remediadas256- [ ] Políticas assinadas e distribuídas nos últimos 12 meses257- [ ] Revisões de acesso concluídas dentro da frequência obrigatória258- [ ] Varreduras de vulnerabilidades atuais (nenhuma crítica/alta sem patch > SLA)259- [ ] Plano de resposta a incidentes testado nos últimos 12 meses260- [ ] Avaliações de risco de fornecedores atuais para todas as suborganizações de serviço261- [ ] DR/BCP testado e documentado nos últimos 12 meses262- [ ] Treinamento de segurança de funcionários concluído para todo o pessoal263264### Pontuação de Prontidão265266| Pontuação | Classificação | Significado |267|-------|--------|---------|268| 90-100% | Pronto para Auditoria | Prosseguir com confiança |269| 75-89% | Lacunas Menores | Tratar antes de agendar a auditoria |270| 50-74% | Lacunas Significativas | Remediação obrigatória |271| < 50% | Não Pronto | Construção maior do programa necessária |272273### Achados Comuns de Auditoria274275| Achado | Causa Raiz | Prevenção |276|---------|-----------|-----------|277| Revisões de acesso incompletas | Processo manual, sem lembretes | Automatizar gatilhos de revisão trimestral |278| Aprovações de mudanças ausentes | Mudanças emergenciais contornam o processo | Definir procedimento de mudança emergencial com aprovação posterior |279| Varreduras de vulnerabilidades desatualizadas | Scanner mal configurado | Varreduras semanais automatizadas com alertas |280| Política não reconhecida | Sem mecanismo de rastreamento | Fluxo de trabalho anual de assinatura eletrônica |281| Avaliações de fornecedores ausentes | Sem inventário de fornecedores | Manter registro de fornecedores com cronograma de revisão |282283---284285## Gestão de Fornecedores286287### Avaliação de Riscos de Terceiros288289Todo fornecedor que acessa, armazena ou processa dados de clientes deve ser avaliado:2902911. **Inventário de fornecedores** — manter um registro de todos os provedores de serviços2922. **Classificação de risco** — categorizar fornecedores pelo nível de acesso a dados2933. **Due diligence** — coletar relatórios SOC 2, questionários de segurança, certificações2944. **Proteções contratuais** — garantir DPAs, requisitos de segurança, cláusulas de notificação de violação2955. **Monitoramento contínuo** — reavaliação anual, monitoramento contínuo de notícias296297### Níveis de Risco de Fornecedores298299| Nível | Acesso a Dados | Frequência de Avaliação | Requisitos |300|------|-------------|---------------------|-------------|301| Crítico | Processa/armazena dados de clientes | Anual + monitoramento contínuo | SOC 2 Tipo II, teste de penetração, revisão de segurança |302| Alto | Acessa ambiente do cliente | Anual | SOC 2 Tipo II ou equivalente, questionário |303| Médio | Acesso indireto, ferramentas de suporte | Questionário anual | Certificações de segurança, questionário |304| Baixo | Sem acesso a dados | Questionário bienal | Questionário básico de segurança |305306### Suborganizações de Serviço307308Quando o seu relatório SOC 2 depende de controles em uma suborganização de serviço (ex.: AWS, GCP, Azure):309310- **Método inclusivo** — seu relatório cobre os controles da suborganização (requer cooperação deles)311- **Método de carve-out** — seu relatório exclui os controles deles, mas referencia o relatório SOC 2 deles312- A maioria das empresas usa **carve-out** e inclui controles complementares de entidade usuária (CUECs)313314---315316## Conformidade Contínua317318### De Pontual para Contínua319320| Aspecto | Pontual | Contínua |321|--------|---------------|-----------|322| Coleta de evidências | Manual, antes da auditoria | Automatizada, contínua |323| Monitoramento de controles | Revisão periódica | Painéis em tempo real |324| Detecção de desvio | Encontrado durante a auditoria | Baseado em alertas, imediato |325| Remediação | Reativa | Proativa |326| Preparação para auditoria | Corrida de 4-8 semanas | Sempre pronto |327328### Etapas de Implementação3293301. **Automatizar coleta de evidências** — cron jobs, integrações de API, snapshots de IaC3312. **Construir painéis de controles** — agregar status de controles em uma visão única3323. **Configurar alertas de desvio** — notificar quando controles saírem de conformidade3334. **Estabelecer cadência de revisão** — check-ins semanais de donos de controles, direcionamento mensal3345. **Manter repositório de evidências** — centralizado, com carimbo de data/hora, acessível ao auditor335336### Ciclo de Reavaliação Anual337338| Trimestre | Atividades |339|---------|-----------|340| T1 | Avaliação anual de riscos, atualização de políticas, lançamento de reavaliação de fornecedores |341| T2 | Teste interno de controles, remediação de achados |342| T3 | Revisão de prontidão pré-auditoria, verificação de completude de evidências |343| T4 | Auditoria externa, asserção de gestão, distribuição de relatório |344345---346347## Anti-Padrões348349| Anti-Padrão | Por que Falha | Abordagem Melhor |350|--------------|-------------|----------------|351| Conformidade pontual | Controles se degradam entre auditorias; lacunas encontradas durante a auditoria | Implementar monitoramento contínuo e evidências automatizadas |352| Coleta manual de evidências | Demorada, inconsistente, propensa a erros | Automatizar com scripts, IaC e plataformas de compliance |353| Avaliações de fornecedores ausentes | Auditores sinalizam due diligence de fornecedores incompleta | Manter registro de fornecedores com cronograma de avaliação por risco |354| Políticas copiadas | Políticas genéricas não correspondem às operações reais | Adaptar políticas ao ambiente e stack tecnológico reais |355| Segurança de teatro | Controles existem no papel, mas não são seguidos | Verificar eficácia operacional; incorporar controles nos fluxos de trabalho |356| Pular Tipo I | Pular para Tipo II sem prontidão de base | Começar com Tipo I para validar o design dos controles antes da observação |357| Excesso de escopo TSC | Incluir todas as 5 categorias quando apenas Segurança é necessária | Selecionar categorias com base nos requisitos reais de clientes/negócio |358| Tratar auditoria como projeto | Conformidade se degrada após o relatório ser emitido | Incorporar conformidade nas operações diárias e na cultura de engenharia |359360---361362## Ferramentas363364### Construtor de Matriz de Controles365366Gera uma matriz de controles SOC 2 a partir das categorias TSC selecionadas.367368```bash369# Gerar matriz de segurança completa em markdown370python scripts/control_matrix_builder.py --categories security --format md371372# Gerar matriz para múltiplas categorias como JSON373python scripts/control_matrix_builder.py --categories security,availability,confidentiality --format json374375# Todas as categorias, saída CSV376python scripts/control_matrix_builder.py --categories security,availability,confidentiality,processing-integrity,privacy --format csv377```378379### Rastreador de Evidências380381Rastreia o status de coleta de evidências por controle.382383```bash384# Verificar status de evidências de uma matriz de controles385python scripts/evidence_tracker.py --matrix controls.json --status386387# Saída JSON para integração388python scripts/evidence_tracker.py --matrix controls.json --status --json389```390391### Analisador de Lacunas392393Analisa os controles atuais em relação aos requisitos SOC 2 e identifica lacunas.394395```bash396# Análise de lacunas Tipo I397python scripts/gap_analyzer.py --controls current_controls.json --type type1398399# Análise de lacunas Tipo II (inclui eficácia operacional)400python scripts/gap_analyzer.py --controls current_controls.json --type type2 --json401```402403---404405## Referências406407- [Referência de Critérios de Serviço de Confiança](references/trust_service_criteria.md) — Todas as 5 categorias TSC com sub-critérios, objetivos de controle e exemplos de evidências408- [Guia de Coleta de Evidências](references/evidence_collection_guide.md) — Tipos de evidências por controle, ferramentas de automação, requisitos de documentação409- [Comparação Tipo I vs Tipo II](references/type1_vs_type2.md) — Comparação detalhada, cronograma, análise de custos e caminho de atualização410411---412413## Referências Cruzadas414415- **[gdpr-dsgvo-expert](../gdpr-dsgvo-expert/SKILL.md)** — Os critérios de Privacidade SOC 2 se sobrepõem significativamente com os requisitos LGPD/GDPR; usar juntos ao processar dados pessoais de residentes no Brasil ou na UE416- **[information-security-manager-iso27001](../information-security-manager-iso27001/SKILL.md)** — Os controles do Anexo A da ISO 27001 mapeiam diretamente para os critérios de Segurança SOC 2; organizações que buscam ambos podem compartilhar evidências417- **[isms-audit-expert](../isms-audit-expert/SKILL.md)** — A metodologia de auditoria e os padrões de gestão de achados transferem diretamente para a preparação de auditoria SOC 2