Transforme uma auditoria SOC 2 em um pacote de evidências organizado. A Joy mapeia suas políticas, tickets, exportações de configuração e revisões de acesso em relação aos Trust Services Criteria, mostrando para cada controle o que já está em mãos, o que ainda falta e quem é responsável pela lacuna.
Temos uma auditoria [tipo de SOC 2] chegando, e nossa janela de observação é [janela]. Aqui está o contexto: [contexto]. Organize nossas evidências em relação aos Trust Services Criteria em um índice pronto para auditoria, mostrando para cada controle quais evidências já temos no Knowledge Center, o que ainda falta e quem é responsável por cada lacuna.
Um exemplo ilustrativo. Seu resultado vai refletir suas fontes, dados e pedidos.
Organizei suas evidências em relação aos Trust Services Criteria, com base nas políticas, tickets, exportações de configuração e revisões de acesso que já estão no seu Knowledge Center. Cada controle mostra o que está em mãos em relação ao que ainda falta, com um responsável indicado em cada lacuna para você saber exatamente quem cobrar antes de a janela fechar.
Aqui estão suas evidências organizadas por controle. Para cada um, o que já está no Knowledge Center, em que pé está, e quem é responsável por fechar a lacuna.
| Controle | Evidência em mãos | Status | Responsável / próximo passo |
|---|---|---|---|
| CC1.4 — Verificação de antecedentes de novos contratados | Política de verificação de antecedentes; verificações concluídas para as 9 pessoas contratadas na janela | Em mãos | RH — concluído |
| CC6.1 — Controles de acesso lógico | Política de controle de acesso; exportação de configuração de SSO e MFA obrigatórios do Okta | Em mãos | Segurança — concluído |
| CC6.2 — Provisionamento e desprovisionamento | Tickets de onboarding presentes; tickets de offboarding de 2 dos 5 desligamentos ainda não vinculados | Parcial | TI — anexar os 3 tickets de offboarding faltantes |
| CC6.3 — Revisões trimestrais de acesso | Revisões de acesso de usuários do Q2 e Q3, assinadas no Knowledge Center | Em mãos | Segurança — concluído |
| CC7.2 — Monitoramento e alertas de segurança | O monitoramento roda, mas a exportação da configuração de alertas e um alerta triado de amostra não foram reunidos | Faltando | Segurança — extrair a configuração de alertas e um alerta tratado |
| CC7.3 — Resposta a incidentes | Plano de resposta a incidentes; nenhum incidente ocorreu na janela, então um registro de exercício de mesa é necessário no lugar | Faltando | Segurança — realizar e documentar um exercício de mesa |
| CC8.1 — Gestão de mudanças | Política de mudanças em mãos; registros de aprovação de pull request e de deploy existem nas ferramentas, mas não estão exportados como evidência | Em andamento | Engenharia — exportar uma amostra de aprovações de PR e deploys |
| A1.2 — Backups e recuperação | Política de backup; exportação da configuração dos jobs de backup em mãos; o último teste de restauração é anterior à janela | Parcial | TI — realizar um teste de restauração dentro da janela e registrá-lo |
Seis dos oito controles têm evidência completa ou parcial; o trabalho de verdade são as quatro lacunas. Duas delas, o monitoramento CC7.2 e a resposta a incidentes CC7.3, são as que um auditor costuma cobrar mais, e ambas ficam com a Segurança, então é por aí que eu começaria. As exportações de gestão de mudanças (CC8.1) e os tickets de offboarding (CC6.2) são rápidos de fechar assim que alguém for designado. Nada aqui é evidência fabricada — cada linha reflete o que foi de fato enviado, então as linhas faltantes estão genuinamente faltando, não apenas não indexadas.
Quer que eu redija o aviso de solicitação de lacuna que você pode enviar a cada responsável, ou que eu organize as quatro lacunas em um cronograma de prontidão para o resto da janela?
O Coletor de Evidências SOC2 pega os critérios pelos quais você é auditado e o contexto que puder dar, e organiza suas evidências em um índice mapeado controle por controle. A Joy, a assistente do JoySuite, confere cada Trust Services Criterion com o que há no seu Knowledge Center, marca as evidências em mãos em relação ao que ainda falta e indica um responsável para cada lacuna.
Diga à Joy qual relatório SOC 2 você quer, a janela de observação e os critérios no escopo. Mencione qualquer coisa que você já sabe que está sólida ou faltando. Pode ser por alto.
Peça um índice de evidências mapeado aos Trust Services Criteria, com cada controle marcado como em mãos ou faltando e um responsável em cada lacuna. A Joy preenche os controles padrão e responsáveis razoáveis se você não detalhar todos.
Receba suas evidências dispostas controle por controle, com status e responsáveis, e as lacunas reunidas em uma leitura clara no final. Confira em relação ao que foi de fato enviado e a como seus controles realmente funcionam.
Peça um ajuste, «mova a exportação de gestão de mudanças para a Engenharia» ou «adicione uma linha para revisões de fornecedores», e depois copie o índice para sua ferramenta de GRC, drive compartilhado ou a mensagem que você envia a cada responsável pela lacuna.
Salve este pedido como um comando personalizado no assistente que a sua equipe já usa, para que qualquer pessoa possa executá-lo em uma única etapa.
As evidências são organizadas em relação aos Trust Services Criteria do jeito que um auditor pede, então o índice se alinha controle por controle ao pedido.
Cada controle é marcado como em mãos, parcial ou faltando, então você enxerga a lacuna de cobertura num relance em vez de garimpar por vários drives.
Cada lacuna indica quem é responsável por fechá-la, então nada fica sem dono conforme a janela de observação e o trabalho de campo se aproximam.
Os controles sem evidência são destacados com uma leitura de quais um auditor costuma cobrar mais, então você sabe o que fechar primeiro.
Transforme as lacunas em aberto em um aviso curto que você pode enviar a cada responsável com a evidência que precisa e até quando.
Organize as lacunas em um plano de trabalho para as semanas antes de a janela de observação fechar.
Comece pelo conjunto de evidências do ano passado e marque o que se mantém, o que precisa ser atualizado e o que entrou novo no escopo.
Rode o mesmo índice em um ponto no tempo para checar o desenho dos controles antes de assumir uma janela Type II.
Ele organiza suas evidências em relação aos Trust Services Criteria em um índice pronto para auditoria. Você dá o contexto à Joy e ela mapeia cada controle para as políticas, tickets, exportações de configuração e revisões de acesso no seu Knowledge Center, marca o que está em mãos em relação ao que falta, indica um responsável pela lacuna e destaca as lacunas a fechar primeiro.
Não. A Joy organiza e indexa as evidências que você enviou ao seu Knowledge Center, e consegue ler de um sistema conectado apenas onde um conector realmente permite. Ela não vai fabricar evidências nem afirmar que extrai automaticamente de ferramentas às quais não está conectada. Um controle aparece como coberto apenas quando a evidência realmente existe.
Aqueles pelos quais você é auditado. O conjunto Security (Common Criteria) está sempre no escopo, e você pode adicionar Availability, Confidentiality, Processing Integrity ou Privacy. Diga à Joy os critérios no escopo e ela mapeia suas evidências para os controles relevantes, do acesso lógico à gestão de mudanças e à resposta a incidentes.
Quando o seu Knowledge Center contém as evidências do relatório anterior, a Joy as usa para distinguir o que se mantém e o que já está pronto do que precisa ser atualizado para a nova janela, para que você não reconstrua o índice a partir de uma lista de critérios em branco.
A Joy indica um responsável sugerido em cada lacuna, e você pode reatribuir qualquer um deles na mesma conversa, «mova a exportação de gestão de mudanças para a Engenharia». Depois copie o índice para sua ferramenta de GRC ou a mensagem que você envia a cada responsável. A Joy redige e organiza; ela não envia.
Entre na lista de espera e seja o primeiro a experimentar este fluxo de trabalho quando o JoySuite for lançado.