Coletor de Evidencias SOC2

Transforme uma auditoria SOC 2 em um pacote de evidências organizado. A Joy mapeia suas políticas, tickets, exportações de configuração e revisões de acesso em relação aos Trust Services Criteria, mostrando para cada controle o que já está em mãos, o que ainda falta e quem é responsável pela lacuna.

Para Líderes de Segurança e Compliance Gerentes de GRC Fundadores de Empresas em Crescimento Responsáveis de TI e Engenharia
Prompt de exemplo para o assistente Joy

Temos uma auditoria [tipo de SOC 2] chegando, e nossa janela de observação é [janela]. Aqui está o contexto: [contexto]. Organize nossas evidências em relação aos Trust Services Criteria em um índice pronto para auditoria, mostrando para cada controle quais evidências já temos no Knowledge Center, o que ainda falta e quem é responsável por cada lacuna.

Como pode ficar

Um exemplo ilustrativo. Seu resultado vai refletir suas fontes, dados e pedidos.

Temos uma auditoria SOC 2 Type II chegando, e nossa janela de observação é de 1º de abril a 30 de setembro. Aqui está o contexto: é nosso primeiro Type II com a Sterling & Beck, cobrimos os critérios de Security e Availability, a maioria das nossas políticas está atualizada e nossas revisões trimestrais de acesso estão registradas, mas nossas evidências de gestão de mudanças e algumas exportações de configuração ainda não estão reunidas, e quero o quadro completo antes de repassar as lacunas aos responsáveis. Organize nossas evidências em relação aos Trust Services Criteria em um índice pronto para auditoria, mostrando para cada controle quais evidências já temos no Knowledge Center, o que ainda falta e quem é responsável por cada lacuna.

Organizei suas evidências em relação aos Trust Services Criteria, com base nas políticas, tickets, exportações de configuração e revisões de acesso que já estão no seu Knowledge Center. Cada controle mostra o que está em mãos em relação ao que ainda falta, com um responsável indicado em cada lacuna para você saber exatamente quem cobrar antes de a janela fechar.

Índice de evidências SOC 2 Type II: rascunho

Auditoria: Primeira SOC 2 Type II
Auditor: Sterling & Beck
Critérios no escopo: Security, Availability
Janela de observação: 1º de abril – 30 de setembro de 2026

Aqui estão suas evidências organizadas por controle. Para cada um, o que já está no Knowledge Center, em que pé está, e quem é responsável por fechar a lacuna.

ControleEvidência em mãosStatusResponsável / próximo passo
CC1.4 — Verificação de antecedentes de novos contratadosPolítica de verificação de antecedentes; verificações concluídas para as 9 pessoas contratadas na janelaEm mãosRH — concluído
CC6.1 — Controles de acesso lógicoPolítica de controle de acesso; exportação de configuração de SSO e MFA obrigatórios do OktaEm mãosSegurança — concluído
CC6.2 — Provisionamento e desprovisionamentoTickets de onboarding presentes; tickets de offboarding de 2 dos 5 desligamentos ainda não vinculadosParcialTI — anexar os 3 tickets de offboarding faltantes
CC6.3 — Revisões trimestrais de acessoRevisões de acesso de usuários do Q2 e Q3, assinadas no Knowledge CenterEm mãosSegurança — concluído
CC7.2 — Monitoramento e alertas de segurançaO monitoramento roda, mas a exportação da configuração de alertas e um alerta triado de amostra não foram reunidosFaltandoSegurança — extrair a configuração de alertas e um alerta tratado
CC7.3 — Resposta a incidentesPlano de resposta a incidentes; nenhum incidente ocorreu na janela, então um registro de exercício de mesa é necessário no lugarFaltandoSegurança — realizar e documentar um exercício de mesa
CC8.1 — Gestão de mudançasPolítica de mudanças em mãos; registros de aprovação de pull request e de deploy existem nas ferramentas, mas não estão exportados como evidênciaEm andamentoEngenharia — exportar uma amostra de aprovações de PR e deploys
A1.2 — Backups e recuperaçãoPolítica de backup; exportação da configuração dos jobs de backup em mãos; o último teste de restauração é anterior à janelaParcialTI — realizar um teste de restauração dentro da janela e registrá-lo

Seis dos oito controles têm evidência completa ou parcial; o trabalho de verdade são as quatro lacunas. Duas delas, o monitoramento CC7.2 e a resposta a incidentes CC7.3, são as que um auditor costuma cobrar mais, e ambas ficam com a Segurança, então é por aí que eu começaria. As exportações de gestão de mudanças (CC8.1) e os tickets de offboarding (CC6.2) são rápidos de fechar assim que alguém for designado. Nada aqui é evidência fabricada — cada linha reflete o que foi de fato enviado, então as linhas faltantes estão genuinamente faltando, não apenas não indexadas.

Quer que eu redija o aviso de solicitação de lacuna que você pode enviar a cada responsável, ou que eu organize as quatro lacunas em um cronograma de prontidão para o resto da janela?

De evidências espalhadas a um índice pronto para auditoria em poucos passos

O Coletor de Evidências SOC2 pega os critérios pelos quais você é auditado e o contexto que puder dar, e organiza suas evidências em um índice mapeado controle por controle. A Joy, a assistente do JoySuite, confere cada Trust Services Criterion com o que há no seu Knowledge Center, marca as evidências em mãos em relação ao que ainda falta e indica um responsável para cada lacuna.

  1. Dê o contexto à Joy

    Diga à Joy qual relatório SOC 2 você quer, a janela de observação e os critérios no escopo. Mencione qualquer coisa que você já sabe que está sólida ou faltando. Pode ser por alto.

  2. Diga o que precisa organizar

    Peça um índice de evidências mapeado aos Trust Services Criteria, com cada controle marcado como em mãos ou faltando e um responsável em cada lacuna. A Joy preenche os controles padrão e responsáveis razoáveis se você não detalhar todos.

  3. Revise o índice

    Receba suas evidências dispostas controle por controle, com status e responsáveis, e as lacunas reunidas em uma leitura clara no final. Confira em relação ao que foi de fato enviado e a como seus controles realmente funcionam.

  4. Use onde sua equipe trabalha

    Peça um ajuste, «mova a exportação de gestão de mudanças para a Engenharia» ou «adicione uma linha para revisões de fornecedores», e depois copie o índice para sua ferramenta de GRC, drive compartilhado ou a mensagem que você envia a cada responsável pela lacuna.

  5. Torne-o um clique para a sua equipe

    Salve este pedido como um comando personalizado no assistente que a sua equipe já usa, para que qualquer pessoa possa executá-lo em uma única etapa.

Deixe do seu jeito

Mapeado aos Critérios

As evidências são organizadas em relação aos Trust Services Criteria do jeito que um auditor pede, então o índice se alinha controle por controle ao pedido.

Em Mãos vs Faltando

Cada controle é marcado como em mãos, parcial ou faltando, então você enxerga a lacuna de cobertura num relance em vez de garimpar por vários drives.

Responsáveis pelas Lacunas Indicados

Cada lacuna indica quem é responsável por fechá-la, então nada fica sem dono conforme a janela de observação e o trabalho de campo se aproximam.

As Lacunas Reais à Vista

Os controles sem evidência são destacados com uma leitura de quais um auditor costuma cobrar mais, então você sabe o que fechar primeiro.

Aviso de Solicitação de Lacuna

Transforme as lacunas em aberto em um aviso curto que você pode enviar a cada responsável com a evidência que precisa e até quando.

Cronograma de Prontidão

Organize as lacunas em um plano de trabalho para as semanas antes de a janela de observação fechar.

Reaproveitar o Ano Passado

Comece pelo conjunto de evidências do ano passado e marque o que se mantém, o que precisa ser atualizado e o que entrou novo no escopo.

Retrato de Prontidão Type I

Rode o mesmo índice em um ponto no tempo para checar o desenho dos controles antes de assumir uma janela Type II.

Perguntas Frequentes

O que faz um coletor de evidências SOC 2?

Ele organiza suas evidências em relação aos Trust Services Criteria em um índice pronto para auditoria. Você dá o contexto à Joy e ela mapeia cada controle para as políticas, tickets, exportações de configuração e revisões de acesso no seu Knowledge Center, marca o que está em mãos em relação ao que falta, indica um responsável pela lacuna e destaca as lacunas a fechar primeiro.

A Joy extrai evidências dos meus sistemas ao vivo automaticamente?

Não. A Joy organiza e indexa as evidências que você enviou ao seu Knowledge Center, e consegue ler de um sistema conectado apenas onde um conector realmente permite. Ela não vai fabricar evidências nem afirmar que extrai automaticamente de ferramentas às quais não está conectada. Um controle aparece como coberto apenas quando a evidência realmente existe.

Quais Trust Services Criteria ele cobre?

Aqueles pelos quais você é auditado. O conjunto Security (Common Criteria) está sempre no escopo, e você pode adicionar Availability, Confidentiality, Processing Integrity ou Privacy. Diga à Joy os critérios no escopo e ela mapeia suas evidências para os controles relevantes, do acesso lógico à gestão de mudanças e à resposta a incidentes.

Ele consegue usar o conjunto de evidências do ano passado?

Quando o seu Knowledge Center contém as evidências do relatório anterior, a Joy as usa para distinguir o que se mantém e o que já está pronto do que precisa ser atualizado para a nova janela, para que você não reconstrua o índice a partir de uma lista de critérios em branco.

Como atribuo as lacunas à minha equipe?

A Joy indica um responsável sugerido em cada lacuna, e você pode reatribuir qualquer um deles na mesma conversa, «mova a exportação de gestão de mudanças para a Engenharia». Depois copie o índice para sua ferramenta de GRC ou a mensagem que você envia a cada responsável. A Joy redige e organiza; ela não envia.

Pronto para saber exatamente em que pé estão suas evidências SOC 2?

Entre na lista de espera e seja o primeiro a experimentar este fluxo de trabalho quando o JoySuite for lançado.