← Todos os frameworks
Auditoria & Compliance

SOC 2 (AICPA TSC 2017/2022)

Mapeamento dos controles Aranis contra os Trust Services Criteria do SOC 2 — relevante para fornecedores que processam dados em nuvem.

111mapeamentos
46categorias

Cobertura por critério

Security

27 Critério
CC1.2Total

Board independence and oversight

GV.OV-03Resultados de gestão de risco organizacional refletem desempenho de cibersegurança
GV.OV-01Resultados da estratégia de gestão de risco de cibersegurança são revisados
GV.OV-02Gestão de risco é revisada e ajustada com base nos resultados
CC1.3Total

Structure, authority, responsibility

GV.RR-02Funções, responsabilidades e autoridades de cibersegurança são estabelecidas, comunicadas e aplicadas
CC1.4Total

Commitment to competence

GV.RR-04Cibersegurança é considerada na gestão de recursos humanos
PR.AT-01Pessoal recebe conscientização e treinamento em cibersegurança
PR.AT-02Pessoal com função privilegiada recebe treinamento especializado em cibersegurança
CC1.5Total

Accountability

GV.RR-02Funções, responsabilidades e autoridades de cibersegurança são estabelecidas, comunicadas e aplicadas
GV.RR-01Liderança é responsável pelo risco de cibersegurança e promove cultura de risco-aware
CC2.2Total

Internal communication of objectives/responsibilities

PR.AT-01Pessoal recebe conscientização e treinamento em cibersegurança
GV.RR-02Funções, responsabilidades e autoridades de cibersegurança são estabelecidas, comunicadas e aplicadas
CC2.3Total

External communication

GV.SC-08Fornecedores são notificados sobre incidentes; a organização responde a notificações
RS.CO-03Informações são compartilhadas com partes designadas internas e externas
RS.CO-02Eventos internos e externos são reportados às partes relevantes conforme critérios estabelecidos
CC3.1Total

Specifies objectives for risk identification

GV.RM-01Apetite e tolerância a risco são determinados e expressos
GV.RM-02Estratégia de gestão de risco de cibersegurança é estabelecida, comunicada e monitorada
CC3.2Total

Identifies and analyzes risk

ID.RA-06Riscos são priorizados com base em criticidade e informações de ameaças
ID.RA-05Ameaças, vulnerabilidades e impactos são usados para compreender o risco inerente
ID.RA-04Impactos potenciais e probabilidades de ameaças são identificados
ID.RA-03Ameaças internas e externas à organização são identificadas e registradas
ID.RA-02Inteligência de ameaças cibernéticas é recebida de fontes confiáveis
ID.RA-01Vulnerabilidades em ativos são identificadas, validadas e registradas
CC3.3Parcial

Considers potential for fraud

Não há controle específico de risco de fraude no catálogo atual — recomendado adicionar.

CC3.4Total

Identifies and assesses changes

Gestao de mudanca com reavaliacao de risco satisfaz o criterio por inteiro.

ID.RA-07Mudanças e exceções são gerenciadas e avaliadas quanto ao impacto no risco
CC4.1Total

Ongoing and/or separate evaluations

ID.IM-01Melhorias são identificadas a partir de avaliações de planos e processos de segurança
ID.IM-02Melhorias são identificadas a partir de testes e exercícios de cibersegurança
LGPD-14.1A organização possui processo de auditoria interna?
CC4.2Total

Communicates deficiencies

LGPD-14.6São realizados processos de auditoria externa?
ID.IM-04Melhorias de planos e procedimentos de resposta são comunicadas
CC5.2Total

General controls over technology

PR.PS-06Práticas seguras de desenvolvimento de software são integradas e seus impactos compreendidos
PR.PS-01Configuração e gestão de configuração segura são estabelecidas e aplicadas
PR.PS-02Software é mantido, substituído e removido de acordo com o risco
PR.PS-03Hardware é mantido, substituído e removido de acordo com o risco
PR.PS-04Logs e registros são gerados e disponibilizados para monitoramento contínuo
PR.PS-05Instalação e execução de software não autorizado é prevenida
CC5.3Total

Deploys through policies and procedures

GV.PO-02Política de cibersegurança é revisada, atualizada, comunicada e aplicada
GV.PO-01Política de cibersegurança é estabelecida com base no contexto, objetivos e risco
CC6.1Total

Logical access security software/infrastructure

PR.AA-01Identidades e credenciais para usuários, serviços e hardware autorizados são gerenciadas
PR.AA-03Usuários, serviços e hardware são autenticados
PR.AA-04Credenciais de identidade são protegidas, monitoradas e verificadas
CC6.2Total

Registration and authorization of new users

PR.AA-01Identidades e credenciais para usuários, serviços e hardware autorizados são gerenciadas
PR.AA-05Acesso a ativos físicos e lógicos é gerenciado com princípio de menor privilégio
CC6.3Total

Role-based access / least privilege

PR.AA-05Acesso a ativos físicos e lógicos é gerenciado com princípio de menor privilégio
CC6.4Total

Physical access restrictions

PR.AA-06Acesso físico a ativos é gerenciado, monitorado e aplicado conforme o risco
CC6.6Total

Protects against external threats

PR.IR-01Redes e ambientes são protegidos contra acesso não autorizado e outros perigos
CC6.7Total

Restricts transmission/movement/removal of information

PR.DS-02Dados em trânsito são protegidos
PR.DS-10Dados em uso são protegidos
CC7.1Total

Detects and monitors for vulnerabilities

DE.CM-09Sistemas, hardware, software, serviços e dados são monitorados continuamente
ID.RA-01Vulnerabilidades em ativos são identificadas, validadas e registradas
CC7.2Total

Monitors for anomalies and security events

DE.AE-07Inteligência de ameaças e informações contextuais são integradas à análise de eventos
DE.AE-02Eventos potencialmente adversos são analisados para entender atividades associadas
DE.CM-01Redes e atividades de rede são monitoradas para detectar eventos adversos
DE.AE-03Informações de eventos são correlacionadas de múltiplas fontes e sensores
CC7.3Total

Evaluates security events to determine response

DE.AE-08Incidentes são declarados quando eventos adversos atendem aos critérios definidos
DE.AE-04Impacto estimado de eventos adversos é compreendido
CC7.4Total

Responds to identified security incidents

RS.MI-01Incidentes são contidos
RS.MA-05Critério para iniciar recuperação de um incidente é aplicado
RS.MA-04Incidentes são escalados ou elevados conforme necessário
RS.MA-03Incidentes são categorizados e priorizados
RS.MA-02Incidentes são triados para dar suporte a fluxos de trabalho de resposta
RS.MA-01Plano de resposta a incidentes é executado em coordenação com partes relevantes
RS.AN-06Ações realizadas durante um incidente são registradas
RS.AN-07Incidentes são categorizados por tipo de incidente
RS.AN-03Análise é realizada para estabelecer o que ocorreu durante o incidente e a causa raiz
RS.AN-08Impactos de incidentes são estimados e validados
RS.MI-02Incidentes são erradicados
CC7.5Total

Recovers from security incidents

RC.RP-03Integridade de backups e outros ativos de restauração é verificada antes do uso
RC.RP-01Plano de recuperação é executado durante ou após um incidente
RC.RP-02Seleção de recuperação, priorização e verificação de integridade são executadas
RC.RP-04Funções e capacidades críticas são fornecidas a partir de locais ou recursos alternativos
RC.RP-05Integridade dos sistemas e dados restaurados é verificada
RC.RP-06Final do incidente é declarado com base em critérios e comunicado às partes interessadas
RC.CO-03Atividades de recuperação e progresso na restauração de capacidades são comunicados
RC.CO-04Partes interessadas públicas recebem atualizações sobre o progresso de recuperação
CC9.1Total

Identifies and manages business disruption risk

BCM-35.1A organização possui e mantém processos sistemáticos para BIA e avaliação de riscos de disrupção?
BCM-36.1A organização mantém processo de avaliação de riscos de disrupção das atividades priorizadas?
BCM-36.3A organização mantém plano de ação para os riscos que requerem tratamento?
CC9.2Total

Manages risk associated with vendors/partners

GV.SC-07Riscos de produtos e serviços de fornecedores são compreendidos e registrados
GV.SC-06Due diligence é realizada para reduzir risco em aquisições
GV.SC-05Requisitos de cibersegurança são incluídos em contratos com fornecedores
GV.SC-04Fornecedores são identificados e priorizados com base em criticidade
GV.SC-03Fornecedores são avaliados antes de ser considerados para uso
GV.SC-02Funções e responsabilidades de cibersegurança para fornecedores são estabelecidas
GV.SC-01Programa de gestão de risco da cadeia de fornecimento é estabelecido e acordado
GV.SC-10Processos de rescisão de contratos incluem requisitos para proteger ativos
GV.SC-09Práticas de segurança e desempenho de fornecedores são avaliados regularmente
GV.SC-08Fornecedores são notificados sobre incidentes; a organização responde a notificações

Availability

3 Critério
A1.1Total

Capacity planning to meet objectives

PR.IR-03Mecanismos para obter capacidade suficiente de entrega de serviços são estabelecidos
PR.IR-04Adequação dos recursos é gerenciada com base no nível de risco atual e necessidades projetadas
A1.2Total

Environmental protections, backup, recovery infra

BCM-36.5Há planos para gerenciar a organização durante disrupções (PCO, PGI, etc.)?
RC.RP-04Funções e capacidades críticas são fornecidas a partir de locais ou recursos alternativos
PR.DS-11Backups de dados são criados, protegidos, mantidos e testados
A1.3Total

Tests recovery plan procedures

BCM-38.3Os exercícios e testes são documentados e seus resultados evidenciados para posterior análise?
BCM-38.5A organização conduz avaliação da capacidade de continuidade de parceiros e fornecedores pertinentes?
BCM-38.4Há plano de melhoria com base na análise dos resultados de exercícios e testes?
BCM-38.1A organização possui e mantém programa de exercícios e testes para validar estratégias de BCN?
BCM-38.2A organização executa exercícios e testes em intervalos planejados ao menos uma vez por ano?

Processing Integrity

3 Critério
PI1.1Parcial

Quality specifications for information

Não há controle explícito de especificação de qualidade de dados processados.

PI1.3Parcial

Processing is complete, accurate, timely, authorized

Gap real — recomendado criar controles de integridade do scoring engine e pipeline de cálculo.

PI1.4Parcial

Outputs complete, accurate, distributed appropriately

Relevante para o motor de relatórios PDF — recomendado formalizar validação de output de reports.

Confidentiality

1 Critério
C1.1Total

Identifies and maintains confidential information

ID.AM-05Ativos são priorizados com base em classificação, criticidade e impacto
LGPD-4.4São mantidas políticas/procedimentos para a identificação de dados pessoais?

Privacy

12 Critério
P2.1Total

Choice and consent obtained appropriately

LGPD-4.7São mantidas políticas/procedimentos para obter consentimento válido?
P3.1Total

Collection limited to identified purpose

LGPD-4.1São mantidas políticas/procedimentos para coleta e uso de dados pessoais e dados sensíveis?
P3.2Total

Collection by fair and lawful means

LGPD-2.8São definidas as bases legais para tratamento de dados pessoais?
P4.2Total

Retention limited to necessity

LGPD-4.10Privacidade e proteção de dados são integradas em práticas de retenção de registros?
P4.3Parcial

Disposal, destruction, redaction of PII

Mesmo gap de C1.2 — reforça necessidade de controle de disposal explícito.

P5.2Parcial

Data subjects can correct/amend/delete their information

Fluxo de atendimento a direitos (correção/exclusão) não está explícito além da verificação de identidade.

P6.1Total

Third parties informed of privacy commitments

LGPD-2.5São adotados contratos como mecanismo de transferência de dados (ex: cláusulas contratuais padrão)?
LGPD-2.6São definidas regras de privacidade e proteção de dados nas transferências de dados?
LGPD-7.1Existe política de privacidade e proteção de dados para terceiros (clientes, fornecedores, processadores)?
P6.2Parcial

Records of authorized disclosures maintained

P6.3Total

Records of unauthorized disclosures (breaches)

LGPD-11.2É mantido protocolo de notificação de violação para pessoas afetadas e relatórios para reguladores?
P6.4Total

Unauthorized disclosures reported timely

LGPD-11.2É mantido protocolo de notificação de violação para pessoas afetadas e relatórios para reguladores?
P7.1Parcial

Personal information accurate/complete for purpose

Nenhum controle equivalente a data quality de dados pessoais no catálogo atual.

P8.1Total

Compliance with privacy policies monitored

LGPD-12.4São conduzidas avaliações com base em eventos externos (reclamações, violações, etc.)?
LGPD-14.6São realizados processos de auditoria externa?
LGPD-12.1São conduzidas auto-avaliações de gestão de privacidade e proteção de dados?
LGPD-14.1A organização possui processo de auditoria interna?

Pronto para começar?

Avalie seus fornecedores contra este framework

Aranis automatiza a avaliação, coleta evidências e gera relatórios prontos para auditoria.

Começar agora →