SOC 2 (AICPA TSC 2017/2022)
Mapping of Aranis controls against SOC 2 Trust Services Criteria — relevant for vendors that process data in the cloud.
Coverage by criterion
Security
27 CriterionCC1.2FullBoard independence and oversight
Board independence and oversight
CC1.3FullStructure, authority, responsibility
Structure, authority, responsibility
CC1.4FullCommitment to competence
Commitment to competence
CC1.5FullAccountability
Accountability
CC2.2FullInternal communication of objectives/responsibilities
Internal communication of objectives/responsibilities
CC2.3FullExternal communication
External communication
CC3.1FullSpecifies objectives for risk identification
Specifies objectives for risk identification
CC3.2FullIdentifies and analyzes risk
Identifies and analyzes risk
CC3.3PartialConsiders potential for fraud
Considers potential for fraud
Não há controle específico de risco de fraude no catálogo atual — recomendado adicionar.
CC3.4FullIdentifies and assesses changes
Identifies and assesses changes
Gestao de mudanca com reavaliacao de risco satisfaz o criterio por inteiro.
CC4.1FullOngoing and/or separate evaluations
Ongoing and/or separate evaluations
CC4.2FullCommunicates deficiencies
Communicates deficiencies
CC5.2FullGeneral controls over technology
General controls over technology
CC5.3FullDeploys through policies and procedures
Deploys through policies and procedures
CC6.1FullLogical access security software/infrastructure
Logical access security software/infrastructure
CC6.2FullRegistration and authorization of new users
Registration and authorization of new users
CC6.3FullRole-based access / least privilege
Role-based access / least privilege
CC6.4FullPhysical access restrictions
Physical access restrictions
CC6.6FullProtects against external threats
Protects against external threats
CC6.7FullRestricts transmission/movement/removal of information
Restricts transmission/movement/removal of information
CC7.1FullDetects and monitors for vulnerabilities
Detects and monitors for vulnerabilities
CC7.2FullMonitors for anomalies and security events
Monitors for anomalies and security events
CC7.3FullEvaluates security events to determine response
Evaluates security events to determine response
CC7.4FullResponds to identified security incidents
Responds to identified security incidents
CC7.5FullRecovers from security incidents
Recovers from security incidents
CC9.1FullIdentifies and manages business disruption risk
Identifies and manages business disruption risk
CC9.2FullManages risk associated with vendors/partners
Manages risk associated with vendors/partners
Availability
3 CriterionA1.1FullCapacity planning to meet objectives
Capacity planning to meet objectives
A1.2FullEnvironmental protections, backup, recovery infra
Environmental protections, backup, recovery infra
A1.3FullTests recovery plan procedures
Tests recovery plan procedures
Processing Integrity
3 CriterionPI1.1PartialQuality specifications for information
Quality specifications for information
Não há controle explícito de especificação de qualidade de dados processados.
PI1.3PartialProcessing is complete, accurate, timely, authorized
Processing is complete, accurate, timely, authorized
Gap real — recomendado criar controles de integridade do scoring engine e pipeline de cálculo.
PI1.4PartialOutputs complete, accurate, distributed appropriately
Outputs complete, accurate, distributed appropriately
Relevante para o motor de relatórios PDF — recomendado formalizar validação de output de reports.
Confidentiality
1 CriterionC1.1FullIdentifies and maintains confidential information
Identifies and maintains confidential information
Privacy
12 CriterionP2.1FullChoice and consent obtained appropriately
Choice and consent obtained appropriately
P3.1FullCollection limited to identified purpose
Collection limited to identified purpose
P3.2FullCollection by fair and lawful means
Collection by fair and lawful means
P4.2FullRetention limited to necessity
Retention limited to necessity
P4.3PartialDisposal, destruction, redaction of PII
Disposal, destruction, redaction of PII
Mesmo gap de C1.2 — reforça necessidade de controle de disposal explícito.
P5.2PartialData subjects can correct/amend/delete their information
Data subjects can correct/amend/delete their information
Fluxo de atendimento a direitos (correção/exclusão) não está explícito além da verificação de identidade.
P6.1FullThird parties informed of privacy commitments
Third parties informed of privacy commitments
P6.2PartialRecords of authorized disclosures maintained
Records of authorized disclosures maintained
P6.3FullRecords of unauthorized disclosures (breaches)
Records of unauthorized disclosures (breaches)
P6.4FullUnauthorized disclosures reported timely
Unauthorized disclosures reported timely
P7.1PartialPersonal information accurate/complete for purpose
Personal information accurate/complete for purpose
Nenhum controle equivalente a data quality de dados pessoais no catálogo atual.
P8.1FullCompliance with privacy policies monitored
Compliance with privacy policies monitored
Ready to start?
Assess your vendors against this framework
Aranis automates assessments, collects evidence, and generates audit-ready reports.
Get started →