SOC 2 (AICPA TSC 2017/2022)
Mapeamento dos controles Aranis contra os Trust Services Criteria do SOC 2 — relevante para fornecedores que processam dados em nuvem.
Cobertura por critério
Security
27 CritérioCC1.2TotalBoard independence and oversight
Board independence and oversight
CC1.3TotalStructure, authority, responsibility
Structure, authority, responsibility
CC1.4TotalCommitment to competence
Commitment to competence
CC1.5TotalAccountability
Accountability
CC2.2TotalInternal communication of objectives/responsibilities
Internal communication of objectives/responsibilities
CC2.3TotalExternal communication
External communication
CC3.1TotalSpecifies objectives for risk identification
Specifies objectives for risk identification
CC3.2TotalIdentifies and analyzes risk
Identifies and analyzes risk
CC3.3ParcialConsiders potential for fraud
Considers potential for fraud
Não há controle específico de risco de fraude no catálogo atual — recomendado adicionar.
CC3.4TotalIdentifies and assesses changes
Identifies and assesses changes
Gestao de mudanca com reavaliacao de risco satisfaz o criterio por inteiro.
CC4.1TotalOngoing and/or separate evaluations
Ongoing and/or separate evaluations
CC4.2TotalCommunicates deficiencies
Communicates deficiencies
CC5.2TotalGeneral controls over technology
General controls over technology
CC5.3TotalDeploys through policies and procedures
Deploys through policies and procedures
CC6.1TotalLogical access security software/infrastructure
Logical access security software/infrastructure
CC6.2TotalRegistration and authorization of new users
Registration and authorization of new users
CC6.3TotalRole-based access / least privilege
Role-based access / least privilege
CC6.4TotalPhysical access restrictions
Physical access restrictions
CC6.6TotalProtects against external threats
Protects against external threats
CC6.7TotalRestricts transmission/movement/removal of information
Restricts transmission/movement/removal of information
CC7.1TotalDetects and monitors for vulnerabilities
Detects and monitors for vulnerabilities
CC7.2TotalMonitors for anomalies and security events
Monitors for anomalies and security events
CC7.3TotalEvaluates security events to determine response
Evaluates security events to determine response
CC7.4TotalResponds to identified security incidents
Responds to identified security incidents
CC7.5TotalRecovers from security incidents
Recovers from security incidents
CC9.1TotalIdentifies and manages business disruption risk
Identifies and manages business disruption risk
CC9.2TotalManages risk associated with vendors/partners
Manages risk associated with vendors/partners
Availability
3 CritérioA1.1TotalCapacity planning to meet objectives
Capacity planning to meet objectives
A1.2TotalEnvironmental protections, backup, recovery infra
Environmental protections, backup, recovery infra
A1.3TotalTests recovery plan procedures
Tests recovery plan procedures
Processing Integrity
3 CritérioPI1.1ParcialQuality specifications for information
Quality specifications for information
Não há controle explícito de especificação de qualidade de dados processados.
PI1.3ParcialProcessing is complete, accurate, timely, authorized
Processing is complete, accurate, timely, authorized
Gap real — recomendado criar controles de integridade do scoring engine e pipeline de cálculo.
PI1.4ParcialOutputs complete, accurate, distributed appropriately
Outputs complete, accurate, distributed appropriately
Relevante para o motor de relatórios PDF — recomendado formalizar validação de output de reports.
Confidentiality
1 CritérioC1.1TotalIdentifies and maintains confidential information
Identifies and maintains confidential information
Privacy
12 CritérioP2.1TotalChoice and consent obtained appropriately
Choice and consent obtained appropriately
P3.1TotalCollection limited to identified purpose
Collection limited to identified purpose
P3.2TotalCollection by fair and lawful means
Collection by fair and lawful means
P4.2TotalRetention limited to necessity
Retention limited to necessity
P4.3ParcialDisposal, destruction, redaction of PII
Disposal, destruction, redaction of PII
Mesmo gap de C1.2 — reforça necessidade de controle de disposal explícito.
P5.2ParcialData subjects can correct/amend/delete their information
Data subjects can correct/amend/delete their information
Fluxo de atendimento a direitos (correção/exclusão) não está explícito além da verificação de identidade.
P6.1TotalThird parties informed of privacy commitments
Third parties informed of privacy commitments
P6.2ParcialRecords of authorized disclosures maintained
Records of authorized disclosures maintained
P6.3TotalRecords of unauthorized disclosures (breaches)
Records of unauthorized disclosures (breaches)
P6.4TotalUnauthorized disclosures reported timely
Unauthorized disclosures reported timely
P7.1ParcialPersonal information accurate/complete for purpose
Personal information accurate/complete for purpose
Nenhum controle equivalente a data quality de dados pessoais no catálogo atual.
P8.1TotalCompliance with privacy policies monitored
Compliance with privacy policies monitored
Pronto para começar?
Avalie seus fornecedores contra este framework
Aranis automatiza a avaliação, coleta evidências e gera relatórios prontos para auditoria.
Começar agora →