O que o modelo contém
Quase toda pergunta sobre prazo de SOC 2 é, no fundo, uma pergunta sobre o período de observação. Um Type I é uma opinião sobre um ponto no tempo; um Type II cobre um período durante o qual os seus controles precisam realmente operar. O modelo transforma esse período numa barra visível, para que ninguém prometa um relatório que a aritmética proíbe:
- Escopo e critérios — Definição da fronteira do sistema, seleção dos critérios dos trust services, contratação do auditor e a decisão entre Type I e Type II. Marco: escopo acordado.
- Desenho de controles — Avaliação de riscos, mapeamento dos controles contra os critérios escolhidos, redação do conjunto de políticas e nomeação dos donos de controle. Marco: matriz de controles aprovada.
- Remediação — Controle e revisão de acessos, portões de gestão de mudança, registro e monitoramento, risco de fornecedores, treinamento de segurança e um teste de resposta a incidentes — o trabalho de engenharia propriamente dito.
- Evidências e prontidão — Ferramental de coleta de evidências, alimentação do repositório, uma avaliação de prontidão e o fechamento das lacunas que ela encontrar. Marco: prontidão aprovada.
- Relatório Type I (opcional) — Trabalho de campo em um ponto no tempo e um relatório Type I, útil quando um cliente precisa de algo em mãos enquanto o período de observação corre.
- Período de observação — O período coberto pela opinião Type II — controles operando continuamente, checkpoints mensais de evidência e revisões trimestrais de acesso. De três a doze meses, e não comprimível.
- Trabalho de campo e relatório — Pedidos de amostra do auditor, envio de evidências, testes, exceções e resposta da administração, revisão da minuta e emissão do relatório. Marco: relatório Type II emitido.
Como adaptar
- Escolha primeiro a duração do período de observação — três meses para um primeiro relatório, de seis a doze quando você já está em ciclo anual — e dimensione a barra da janela conforme isso.
- Retire a fase de Type I por completo se nenhum cliente precisa de um relatório intermediário; muitas organizações vão direto ao Type II.
- Acrescente uma linha por categoria de trust services além de Segurança; disponibilidade, confidencialidade, integridade de processamento e privacidade acrescentam controles e evidências cada uma.
- Desdobre a remediação em uma linha por lacuna assim que a avaliação de prontidão chegar, para que o trabalho de engenharia seja acompanhado e não amontoado.
- Coloque os checkpoints mensais de evidência como linhas recorrentes ao longo da janela — mês faltando é a origem mais comum de exceção na auditoria.
- Marque escopo acordado, prontidão aprovada, início e fim da janela e emissão do relatório como marcos.
Dicas de cronograma
- Não abra a janela antes de a remediação estar de fato pronta. Um controle que falhou no primeiro mês do período de observação vira exceção no relatório; começar duas semanas depois custa duas semanas, e começar cedo demais pode custar o relatório.
- Automatize a coleta de evidências antes de a janela abrir, e não durante. Reconstruir três meses de revisão de acesso depois do fato é a tarefa mais dolorosa de um SOC 2, e o auditor normalmente percebe.
- Faça escopo estreito no primeiro relatório. Segurança sozinha é escopo válido e a maioria dos clientes aceita; acrescentar categorias multiplica controles e alonga todas as fases.
- Contrate o auditor cedo. A disponibilidade dele para o trabalho de campo é uma restrição real, e uma firma contratada no fim da janela não começa na semana em que ela fecha.
- Trate exceções como esperadas. Quase todo relatório tem alguma; o que importa é a resposta da administração, que precisa de tempo no gráfico antes de a minuta ser fechada.
- Estabeleça a linha de base na aprovação da prontidão. Tudo antes disso é remediação; depois, o cronograma é aritmética somada à agenda do auditor.
Modelos relacionados
- Plano de certificação ISO 9001
- Plano de auditoria interna
- Plano de projeto de migração para nuvem
- Ver todos os modelos de gráfico de Gantt
Este modelo está em português. Páginas relacionadas ainda não traduzidas abrem em inglês.
Perguntas frequentes
Quanto tempo leva a conformidade SOC 2?
Para um primeiro Type II, normalmente de 8 a 12 meses de ponta a ponta: de três a seis meses de preparação e remediação, depois um período de observação de três a doze meses, depois trabalho de campo e relatório. O modelo usa cerca de dezesseis meses com janela de seis.
Qual a diferença entre SOC 2 Type I e Type II?
O Type I é uma opinião sobre o desenho dos controles num único ponto no tempo; o Type II é uma opinião sobre a efetividade operacional ao longo de um período. O Type II exige o período de observação, e é por isso que demora muito mais e que a janela tem fase própria aqui.
Qual deve ser a duração do período de observação?
Três meses é o mínimo usual para um primeiro Type II, e de seis a doze meses é o padrão quando você já está em ciclo anual. Janelas mais curtas saem mais rápido, mas alguns clientes as descontam.
Dá para conseguir um relatório SOC 2 mais rápido?
Dá para encurtar a preparação, e dá para emitir um Type I enquanto a janela corre. Não dá para encurtar a janela em si — é a parte do cronograma que ninguém controla.
O modelo de cronograma SOC 2 é gratuito?
Sim. Downloads gratuitos em Excel, PowerPoint e CSV, e edição online gratuita, sem cadastro.