InícioModelos › Cronograma de conformidade SOC 2

Cronograma de conformidade SOC 2

Um modelo gratuito de cronograma de conformidade SOC 2 cobrindo o trabalho inteiro — escopo e escolha dos critérios dos trust services, desenho de controles, remediação, coleta de evidências, avaliação de prontidão, o período de observação do Type II, o trabalho de campo do auditor e a emissão do relatório. Baixe para uma avaliação de segurança pedida por cliente, ou abra online para entender por que a data do relatório é aquela.

Prévia do modelo com as fases em uma linha do tempo

O que o modelo contém

Quase toda pergunta sobre prazo de SOC 2 é, no fundo, uma pergunta sobre o período de observação. Um Type I é uma opinião sobre um ponto no tempo; um Type II cobre um período durante o qual os seus controles precisam realmente operar. O modelo transforma esse período numa barra visível, para que ninguém prometa um relatório que a aritmética proíbe:

Não dá para encurtar o período de observação. Um relatório Type II afirma que os seus controles operaram ao longo de um período, então três meses de janela são três meses de calendário que nenhum orçamento compra de volta. A única alavanca é quando ele começa — e é por isso que a aprovação da prontidão, e não a data do relatório, é o marco pelo qual vale brigar.

Como adaptar

  1. Escolha primeiro a duração do período de observação — três meses para um primeiro relatório, de seis a doze quando você já está em ciclo anual — e dimensione a barra da janela conforme isso.
  2. Retire a fase de Type I por completo se nenhum cliente precisa de um relatório intermediário; muitas organizações vão direto ao Type II.
  3. Acrescente uma linha por categoria de trust services além de Segurança; disponibilidade, confidencialidade, integridade de processamento e privacidade acrescentam controles e evidências cada uma.
  4. Desdobre a remediação em uma linha por lacuna assim que a avaliação de prontidão chegar, para que o trabalho de engenharia seja acompanhado e não amontoado.
  5. Coloque os checkpoints mensais de evidência como linhas recorrentes ao longo da janela — mês faltando é a origem mais comum de exceção na auditoria.
  6. Marque escopo acordado, prontidão aprovada, início e fim da janela e emissão do relatório como marcos.

Dicas de cronograma

Este modelo está em português. Páginas relacionadas ainda não traduzidas abrem em inglês.

Perguntas frequentes

Quanto tempo leva a conformidade SOC 2?

Para um primeiro Type II, normalmente de 8 a 12 meses de ponta a ponta: de três a seis meses de preparação e remediação, depois um período de observação de três a doze meses, depois trabalho de campo e relatório. O modelo usa cerca de dezesseis meses com janela de seis.

Qual a diferença entre SOC 2 Type I e Type II?

O Type I é uma opinião sobre o desenho dos controles num único ponto no tempo; o Type II é uma opinião sobre a efetividade operacional ao longo de um período. O Type II exige o período de observação, e é por isso que demora muito mais e que a janela tem fase própria aqui.

Qual deve ser a duração do período de observação?

Três meses é o mínimo usual para um primeiro Type II, e de seis a doze meses é o padrão quando você já está em ciclo anual. Janelas mais curtas saem mais rápido, mas alguns clientes as descontam.

Dá para conseguir um relatório SOC 2 mais rápido?

Dá para encurtar a preparação, e dá para emitir um Type I enquanto a janela corre. Não dá para encurtar a janela em si — é a parte do cronograma que ninguém controla.

O modelo de cronograma SOC 2 é gratuito?

Sim. Downloads gratuitos em Excel, PowerPoint e CSV, e edição online gratuita, sem cadastro.

Planeje online — grátis

Abra o modelo no editor, ajuste as barras às suas datas e exporte em PDF, Excel ou PowerPoint. Sem cadastro e sem marca d'água.

Abrir o editor gratuito