O que é SOC 2?
SOC 2 é um framework de atestação definido pelo AICPA (American Institute of Certified Public Accountants). A empresa pede a um auditor independente que examine seus controles contra os Trust Services Criteria, e o auditor emite um relatório com a sua opinião.
É um relatório, não uma certificação. O AICPA define os critérios; ele não audita empresas nem aprova relatórios individuais. Por isso a Optidata diz que tem um Relatório SOC 2 Tipo II, e nunca que é certificada SOC 2.
Qual a diferença entre Tipo I e Tipo II?
Um relatório Tipo I descreve como os controles estavam desenhados num momento específico. Um relatório Tipo II testa se esses controles de fato operaram ao longo de uma janela de observação.
O relatório da Optidata é Tipo II: o auditor acompanhou os controles por 90 dias, em vez de conferir num dia só.
O que o relatório da Optidata cobre?
Três dos cinco Trust Services Criteria estão no escopo: Segurança, Disponibilidade e Confidencialidade. O auditor examinou 88 controles, e a auditoria cobre a cloud da Optidata e a sua plataforma de workplace.
O exame foi além da infraestrutura e olhou como a empresa é gerida:
- Controles de plataforma e infraestrutura
- Processos internos e gestão de mudanças
- Gestão de pessoas e de acessos
- Controles financeiros
- Governança corporativa
Quanto durou a janela de observação?
90 dias. As datas exatas de início e fim do período estão no relatório.
Quem fez a auditoria?
Um auditor independente. O nome do auditor, a opinião e as datas do período estão no próprio relatório, que a Optidata compartilha sob NDA. Peça o relatório para lê-los.
O que o relatório não cobre?
Ler bem um relatório SOC 2 é conhecer os limites dele:
- Não é uma certificação e não afirma que um sistema não pode ser invadido.
- Não cobre o que você roda sobre a plataforma: seu modelo de acesso, os sistemas operacionais que você administra, suas aplicações, dados e chaves.
- Cobre os controles da Optidata, não os controles próprios dos data centers. Os data centers têm relatórios e credenciais próprios, listados no trust center.
- O critério de Disponibilidade examina controles. Não é um compromisso de uptime.
- Não torna a Optidata conforme ao PCI DSS. A conformidade PCI DSS é dos data centers.
Como solicito o relatório?
Três passos, e nenhum deles é um processo de compras:
Diga do que você precisa
Use a página de contato ou fale com o seu time de conta e diga qual documento precisa: o relatório SOC 2, detalhes da ISO/IEC 27001 ou respostas ao seu questionário de segurança.
Assine o NDA
O relatório é confidencial. O NDA é o único passo entre pedir e ler.
Revise antes de assinar
Seus times de segurança e de compras recebem o relatório enquanto ainda estão avaliando, não depois do contrato fechado.