Risk & Legal

Conformità come Servizio per PMI

Preparazione a SOC 2, GDPR, HIPAA e PCI senza consulenza.

Conformità come Servizio per PMI is software compliance aziendale for teams that want the reasoning shown, not hidden. Plans start at $149 a month with a 14-day free trial.

Inizia la prova gratuita

Le consulenze SOC 2 e ISO 27001 chiedono tra venti e sessantamila dollari per dire a un'azienda di dodici persone quali controlli mancano. La maggior parte di quel lavoro è una lista di verifica, una cartella di evidenze e un insieme di policy. Compliance Shield rende la lista onesta — compresa la parte in cui si rifiuta di dichiararvi pronti quando l'evidenza non esiste.

Un punteggio che un auditor riconoscerebbe

L'errore classico delle dashboard di conformità è che spuntare una casella muove il numero. Il team segna quaranta controlli come implementati, vede l'indicatore salire al 92% ed entra in un audit che ne trova metà senza documentazione.

Qui un controllo dichiarato senza evidenza subisce uno sconto forte. Il punteggio mostrato riflette ciò che riuscireste a sostenere in una valutazione di prontezza — perciò parte più basso e vale di più. I controlli hanno anche pesi diversi: revocare gli accessi all'uscita non è come avere una checklist di onboarding documentata, e trattarli allo stesso modo produce un numero che inganna.

Quattro framework, un insieme di controlli

SOC 2 Tipo II, GDPR, HIPAA e PCI DSS si sovrappongono molto. Controllo degli accessi, cifratura a riposo, risposta agli incidenti e gestione dei fornitori compaiono in tutti e quattro, con formulazioni e identificativi diversi.

I controlli vengono mantenuti una volta e mappati tra i framework, così l'evidenza di una revisione degli accessi per SOC 2 soddisfa anche i requisiti corrispondenti di HIPAA e PCI. Aggiungere un secondo framework dopo il primo audit è di norma uno sforzo incrementale gestibile, non un ricominciare da capo.

SOC 2 Tipo II
Trust Services Criteria su sicurezza, disponibilità, riservatezza, integrità di elaborazione e privacy.
GDPR
Base giuridica, diritti dell'interessato, registro dei trattamenti, termini di notifica delle violazioni e meccanismi di trasferimento.
HIPAA
Misure amministrative, fisiche e tecniche per i dati sanitari protetti, più gli accordi con i responsabili.
PCI DSS
Perimetrazione dell'ambiente dati dei titolari di carta, segmentazione di rete, gestione delle chiavi e scansioni trimestrali.

Evidenze, policy e il problema dei fornitori

L'archivio delle evidenze tiene gli artefatti accanto ai controlli che dimostrano, con data di raccolta e di scadenza. Una revisione degli accessi di quattordici mesi fa non dimostra un controllo in vigore, e il punteggio lo riflette automaticamente invece di aspettare che qualcuno se ne accorga.

Le policy nascono come bozze modificabili, collegate ai controlli che soddisfano — correggete un documento invece di fissare una pagina bianca. La valutazione dei fornitori segue i vostri subresponsabili con classificazione di rischio e data di revisione: l'area in cui gli auditor premono più forte sulle aziende piccole, perché è dove la maggior parte non ha scritto nulla.

Come viene calcolato il punteggio

Il punteggio risponde a una domanda precisa: se un auditor chiedesse oggi l'evidenza di ogni controllo, quale frazione riuscireste a presentare? Nulla nel calcolo è nascosto, e ogni controllo mostra il proprio contributo.

  1. Delimitare l'insieme dei controlliNel denominatore entrano solo i controlli applicabili ai framework scelti e al vostro ambiente.
  2. Ponderare per gravitàI controlli portano pesi che riflettono il loro impatto in audit, così una lacuna critica muove il numero più di una piccola carenza documentale.
  3. Scontare le dichiarazioni senza evidenzaUn controllo segnato come implementato senza artefatto allegato riceve una frazione del peso — la stessa frazione che gli darebbe un auditor.
  4. Far scadere le evidenzeGli artefatti oltre il loro intervallo di revisione smettono di contare per intero, così il punteggio scende invece di invecchiare in silenzio.
  5. Ordinare ciò che restaIl resto viene ordinato per peso su sforzo — è la lista che si risolve dall'alto verso il basso.

In pratica questo significa che il primo punteggio che la maggior parte vede è sotto le aspettative. È esattamente il punto. Un numero che vi fa complimenti prima di un audit è peggio di nessun numero, perché toglie l'urgenza che avrebbe chiuso le lacune.

A chi serve

Startup prima del primo SOC 2

Di solito innescato da un contratto grande bloccato nella revisione di sicurezza. Ciò che serve è la lista ordinata delle lacune e le bozze di policy, non una dashboard.

Sanità e health tech

Misure HIPAA con monitoraggio degli accordi con i responsabili e la catena di evidenze che rende sopravvivibile una valutazione di violazione.

Chi tratta dati di carta

La perimetrazione PCI è dove i piccoli commercianti sbagliano più spesso — segmentare bene l'ambiente dati dei titolari riduce molto l'ambito dell'audit.

Team tra due audit

La conformità decade. Evidenze con scadenza e revisioni dei fornitori pianificate tengono vivo il programma al settimo mese, quando nessuno pensa all'auditor.

I termini di Conformità come Servizio per PMI spiegati

SOC 2 Tipo II
Un esame del fatto che i controlli abbiano operato efficacemente lungo un periodo, di norma da tre a dodici mesi. Diverso dal Tipo I, che verifica solo il disegno in un istante.
Trust Services Criteria
Le cinque categorie che un SOC 2 può coprire: sicurezza, disponibilità, integrità di elaborazione, riservatezza e privacy. La sicurezza è obbligatoria, il resto si sceglie.
Controllo
Una misura concreta — per esempio revocare gli accessi entro 24 ore dall'uscita — per la quale un auditor chiede evidenza.
Evidenza
Un artefatto che mostra che un controllo ha operato: un export di log, una policy firmata, un ticket, uno screenshot datato. Una dichiarazione senza artefatto resta una dichiarazione.
Valutazione di prontezza
Un audit simulato che trova le lacune prima di quello vero, quando sono ancora economiche da chiudere.
Accordo con il responsabile
Il contratto richiesto con ogni fornitore che tratta dati sanitari protetti per vostro conto — il BAA ai sensi di HIPAA.
Ambiente dati dei titolari (CDE)
I sistemi che memorizzano, elaborano o trasmettono dati di carta. Tutto ciò che vi è connesso entra nell'ambito PCI — per questo la segmentazione conta tanto.
Subresponsabile
Un terzo che tratta dati personali per vostro conto. Il GDPR richiede di elencarli, valutarli e spesso informare i clienti prima di aggiungerne uno.

Informazioni su Conformità come Servizio per PMI

Librerie di controlli per quattro framework, archivio delle evidenze, policy generate, registro dei rischi e valutazione dei fornitori. Il punteggio di preparazione sconta pesantemente i controlli dichiarati senza evidenza, perché è ciò che farebbe un auditor.

Conformità come Servizio per PMI starts at $149 a month with a 14-day free trial. Vanta is about $833 per month per company.

Domande frequenti

Quali framework sono inclusi?

SOC 2 Tipo II, GDPR, la Security Rule di HIPAA e PCI DSS 4.0, ciascuno con libreria completa dei controlli, modelli di policy e requisiti di evidenza. Essentials copre un framework, Professional tre e Audit Ready tutti.

Come viene calcolata la preparazione?

Ogni controllo ha un peso, e il punteggio è la percentuale ponderata completata. Un controllo segnato come fatto senza un’evidenza allegata vale meno di uno con evidenza aggiornata, e un’evidenza scaduta vale ancora meno, perché è così che la tratterà un revisore.

Sostituisce il revisore?

No. Ti prepara a riceverne uno e ti mantiene pronto. L’audit vero e proprio è un incarico separato, di norma tra 15.000 e 50.000 dollari, e il rapporto di preparazione è quello che consegni al revisore il primo giorno.

Cercato anche come: adeguamento gdpr software · preparazione soc 2 · alternativa a vanta · gestione del rischio software · iso 27001 software · registro trattamenti gdpr