Voltar ao blog

Como entender um relatório SOC 2: critérios de confiança e diferenças para a ISO 27001

A segurança costuma ser uma das capacidades mais difíceis de verificar ao escolher um fornecedor. Este guia explica os cinco critérios de serviços de confiança do SOC 2, a diferença temporal entre Type I e Type II e o que conferir no relatório para avaliar seu próprio risco.

Ao contratar um serviço em nuvem ou uma ferramenta, a segurança costuma ser uma das capacidades mais difíceis de verificar. É possível testar recursos e comparar preços, mas uma única demonstração não mostra como a empresa gerencia permissões internamente, responde a incidentes ou em quais locais mantém os dados.

O relatório SOC 2 existe justamente para isso. Ele não avalia se o produto é fácil de usar; responde a uma questão mais profunda: a organização de serviços realmente executa os controles relacionados à segurança da forma como afirma?

SOC 2 报告解读:信任原则与 ISO 27001 的区别的关键步骤与判断维度示意图

A auditoria avalia a organização, não o produto

SOC 2 (System and Organization Controls 2) é um padrão de auditoria para organizações de serviços desenvolvido pelo American Institute of Certified Public Accountants. O relatório é emitido por uma empresa de contabilidade independente e inclui uma opinião de auditoria. Uma Unqualified Opinion indica que o sistema de controles funcionou de forma eficaz durante todo o período auditado e representa a conclusão mais forte nesse tipo de auditoria.

A auditoria se organiza em torno de cinco critérios de serviços de confiança. Segurança é obrigatória, enquanto os outros quatro são escolhidos de acordo com a natureza do negócio:

CritérioO que avalia
SegurançaPrevenção de acesso não autorizado e invasões
DisponibilidadeOperação estável do serviço conforme o compromisso assumido
Integridade do processamentoProcessamento de dados correto, completo e pontual
ConfidencialidadeCriptografia de informações confidenciais e limitação de acesso
PrivacidadeColeta, uso e descarte final de informações pessoais

Type I e Type II diferem principalmente no tempo

Essa é uma das distinções mais fáceis de confundir e uma das que mais afetam o valor do relatório.

Type I examina o desenho dos controles em um momento específico; em termos simples, se políticas e controles foram concebidos de forma razoável. Type II examina como esses controles operam durante um período, normalmente de 6 a 12 meses, acompanhando operações do dia a dia, mudanças de código, alterações de pessoal e evidências por amostragem.

Um mostra se a organização documentou uma estrutura de controles; o outro mostra se ela seguiu essa estrutura diariamente ao longo dos meses anteriores. Portanto, ao ouvir que uma empresa “passou no SOC 2”, pergunte primeiro se o relatório é Type I ou Type II.

Relação com a ISO 27001

Os dois nomes aparecem frequentemente juntos, mas têm objetivos diferentes. O SOC 2 é emitido por uma empresa de contabilidade e se concentra em um relatório de confiança voltado aos clientes, contendo descrições de controles e resultados de testes. É comum em processos de diligência de compras B2B de clientes norte-americanos. A ISO 27001 é certificada por um organismo de certificação e se concentra no sistema de gestão de segurança da informação da organização; o principal resultado é um certificado com maior reconhecimento internacional.

Muitos fornecedores possuem os dois, e isso não é contraditório. A ISO 27001 mostra que um sistema de gestão abrangente foi estabelecido, enquanto o SOC 2 Type II mostra que os controles realmente são executados. Para avaliar risco, este último normalmente oferece mais detalhes.

O que conferir depois de receber o relatório

Os fornecedores geralmente compartilham o relatório sob um acordo de confidencialidade. Algumas seções não devem ser ignoradas.

Comece pelo escopo da auditoria. Qual produto, data center e linha de negócio estão cobertos, e eles correspondem ao que você pretende usar? O relatório não oferece garantia sobre itens fora do escopo.

Em seguida, verifique o período coberto. Ele é contínuo e inclui o ciclo completo mais recente? Um relatório de dois anos atrás não descreve necessariamente a situação atual.

Depois examine as exceções (Exceptions), muitas vezes a seção mais informativa. Ela deve indicar quais controles não funcionaram de forma eficaz, qual foi o alcance do impacto e se existe um plano de correção. Uma exceção não significa automaticamente que o serviço não pode ser usado. O ponto central é saber se ela atinge sua exposição ao risco e se a correção está clara e está sendo acompanhada.

Por fim, volte às suas próprias necessidades. Se sua preocupação é a disponibilidade dos dados, mas o relatório cobre apenas segurança, ele não responde à pergunta que você precisa resolver. Isso é frequentemente ignorado: um relatório com centenas de páginas não significa que cada página seja relevante para seu cenário.

O que uma certificação não substitui

Uma certificação de segurança demonstra o nível de gestão do fornecedor, mas não prova que a sua forma de usar o serviço está em conformidade.

Considere a gestão de contas. Mesmo que o sistema de segurança do fornecedor seja aprovado em auditoria, a forma como você distribui permissões, configura ambientes e opera em diferentes plataformas ainda precisa cumprir as regras de cada plataforma. A certificação informa se seus dados são tratados adequadamente pelo fornecedor, mas não se suas próprias operações estão em conformidade.

O isolamento de ambientes e limites de acesso claros são temas recorrentes nesse tipo de auditoria. Tratar cada ambiente como uma unidade independente e impedir que sessões ou dados se misturem entre contas segue o mesmo princípio; a implementação, porém, está nas suas mãos. PurpleMark oferece esse tipo de capacidade na camada de isolamento de ambientes.

Este artigo serve apenas para explicar padrões de auditoria. O conteúdo específico e o escopo aplicável dependem do relatório oficial fornecido pelo prestador.