Risk & Legal
Conformità come Servizio per PMI
Preparazione a SOC 2, GDPR, HIPAA e PCI senza consulenza.
Conformità come Servizio per PMI is software compliance aziendale for teams that want the reasoning shown, not hidden. Plans start at $149 a month with a 14-day free trial.
Inizia la prova gratuita
Le consulenze SOC 2 e ISO 27001 chiedono tra venti e sessantamila dollari per dire a un'azienda di dodici persone quali controlli mancano. La maggior parte di quel lavoro è una lista di verifica, una cartella di evidenze e un insieme di policy. Compliance Shield rende la lista onesta — compresa la parte in cui si rifiuta di dichiararvi pronti quando l'evidenza non esiste.
Un punteggio che un auditor riconoscerebbe
L'errore classico delle dashboard di conformità è che spuntare una casella muove il numero. Il team segna quaranta controlli come implementati, vede l'indicatore salire al 92% ed entra in un audit che ne trova metà senza documentazione.
Qui un controllo dichiarato senza evidenza subisce uno sconto forte. Il punteggio mostrato riflette ciò che riuscireste a sostenere in una valutazione di prontezza — perciò parte più basso e vale di più. I controlli hanno anche pesi diversi: revocare gli accessi all'uscita non è come avere una checklist di onboarding documentata, e trattarli allo stesso modo produce un numero che inganna.
Quattro framework, un insieme di controlli
SOC 2 Tipo II, GDPR, HIPAA e PCI DSS si sovrappongono molto. Controllo degli accessi, cifratura a riposo, risposta agli incidenti e gestione dei fornitori compaiono in tutti e quattro, con formulazioni e identificativi diversi.
I controlli vengono mantenuti una volta e mappati tra i framework, così l'evidenza di una revisione degli accessi per SOC 2 soddisfa anche i requisiti corrispondenti di HIPAA e PCI. Aggiungere un secondo framework dopo il primo audit è di norma uno sforzo incrementale gestibile, non un ricominciare da capo.
- SOC 2 Tipo II
- Trust Services Criteria su sicurezza, disponibilità, riservatezza, integrità di elaborazione e privacy.
- GDPR
- Base giuridica, diritti dell'interessato, registro dei trattamenti, termini di notifica delle violazioni e meccanismi di trasferimento.
- HIPAA
- Misure amministrative, fisiche e tecniche per i dati sanitari protetti, più gli accordi con i responsabili.
- PCI DSS
- Perimetrazione dell'ambiente dati dei titolari di carta, segmentazione di rete, gestione delle chiavi e scansioni trimestrali.
Evidenze, policy e il problema dei fornitori
L'archivio delle evidenze tiene gli artefatti accanto ai controlli che dimostrano, con data di raccolta e di scadenza. Una revisione degli accessi di quattordici mesi fa non dimostra un controllo in vigore, e il punteggio lo riflette automaticamente invece di aspettare che qualcuno se ne accorga.
Le policy nascono come bozze modificabili, collegate ai controlli che soddisfano — correggete un documento invece di fissare una pagina bianca. La valutazione dei fornitori segue i vostri subresponsabili con classificazione di rischio e data di revisione: l'area in cui gli auditor premono più forte sulle aziende piccole, perché è dove la maggior parte non ha scritto nulla.
Come viene calcolato il punteggio
Il punteggio risponde a una domanda precisa: se un auditor chiedesse oggi l'evidenza di ogni controllo, quale frazione riuscireste a presentare? Nulla nel calcolo è nascosto, e ogni controllo mostra il proprio contributo.
- Delimitare l'insieme dei controlliNel denominatore entrano solo i controlli applicabili ai framework scelti e al vostro ambiente.
- Ponderare per gravitàI controlli portano pesi che riflettono il loro impatto in audit, così una lacuna critica muove il numero più di una piccola carenza documentale.
- Scontare le dichiarazioni senza evidenzaUn controllo segnato come implementato senza artefatto allegato riceve una frazione del peso — la stessa frazione che gli darebbe un auditor.
- Far scadere le evidenzeGli artefatti oltre il loro intervallo di revisione smettono di contare per intero, così il punteggio scende invece di invecchiare in silenzio.
- Ordinare ciò che restaIl resto viene ordinato per peso su sforzo — è la lista che si risolve dall'alto verso il basso.
In pratica questo significa che il primo punteggio che la maggior parte vede è sotto le aspettative. È esattamente il punto. Un numero che vi fa complimenti prima di un audit è peggio di nessun numero, perché toglie l'urgenza che avrebbe chiuso le lacune.
A chi serve
Startup prima del primo SOC 2
Di solito innescato da un contratto grande bloccato nella revisione di sicurezza. Ciò che serve è la lista ordinata delle lacune e le bozze di policy, non una dashboard.
Sanità e health tech
Misure HIPAA con monitoraggio degli accordi con i responsabili e la catena di evidenze che rende sopravvivibile una valutazione di violazione.
Chi tratta dati di carta
La perimetrazione PCI è dove i piccoli commercianti sbagliano più spesso — segmentare bene l'ambiente dati dei titolari riduce molto l'ambito dell'audit.
Team tra due audit
La conformità decade. Evidenze con scadenza e revisioni dei fornitori pianificate tengono vivo il programma al settimo mese, quando nessuno pensa all'auditor.
I termini di Conformità come Servizio per PMI spiegati
- SOC 2 Tipo II
- Un esame del fatto che i controlli abbiano operato efficacemente lungo un periodo, di norma da tre a dodici mesi. Diverso dal Tipo I, che verifica solo il disegno in un istante.
- Trust Services Criteria
- Le cinque categorie che un SOC 2 può coprire: sicurezza, disponibilità, integrità di elaborazione, riservatezza e privacy. La sicurezza è obbligatoria, il resto si sceglie.
- Controllo
- Una misura concreta — per esempio revocare gli accessi entro 24 ore dall'uscita — per la quale un auditor chiede evidenza.
- Evidenza
- Un artefatto che mostra che un controllo ha operato: un export di log, una policy firmata, un ticket, uno screenshot datato. Una dichiarazione senza artefatto resta una dichiarazione.
- Valutazione di prontezza
- Un audit simulato che trova le lacune prima di quello vero, quando sono ancora economiche da chiudere.
- Accordo con il responsabile
- Il contratto richiesto con ogni fornitore che tratta dati sanitari protetti per vostro conto — il BAA ai sensi di HIPAA.
- Ambiente dati dei titolari (CDE)
- I sistemi che memorizzano, elaborano o trasmettono dati di carta. Tutto ciò che vi è connesso entra nell'ambito PCI — per questo la segmentazione conta tanto.
- Subresponsabile
- Un terzo che tratta dati personali per vostro conto. Il GDPR richiede di elencarli, valutarli e spesso informare i clienti prima di aggiungerne uno.
Informazioni su Conformità come Servizio per PMI
Librerie di controlli per quattro framework, archivio delle evidenze, policy generate, registro dei rischi e valutazione dei fornitori. Il punteggio di preparazione sconta pesantemente i controlli dichiarati senza evidenza, perché è ciò che farebbe un auditor.
Conformità come Servizio per PMI starts at $149 a month with a 14-day free trial. Vanta is about $833 per month per company.
- Quattro framework — Controlli SOC 2 Tipo II, GDPR, HIPAA e PCI DSS.
- Punteggio onesto — Ponderato per framework e aggiornato man mano che arrivano le evidenze.
- Generatore di policy — Bozze modificabili collegate ai controlli che soddisfano.
- Evidence expiry — Know what goes stale before the auditor does.
Domande frequenti
Quali framework sono inclusi?
SOC 2 Tipo II, GDPR, la Security Rule di HIPAA e PCI DSS 4.0, ciascuno con libreria completa dei controlli, modelli di policy e requisiti di evidenza. Essentials copre un framework, Professional tre e Audit Ready tutti.
Come viene calcolata la preparazione?
Ogni controllo ha un peso, e il punteggio è la percentuale ponderata completata. Un controllo segnato come fatto senza un’evidenza allegata vale meno di uno con evidenza aggiornata, e un’evidenza scaduta vale ancora meno, perché è così che la tratterà un revisore.
Sostituisce il revisore?
No. Ti prepara a riceverne uno e ti mantiene pronto. L’audit vero e proprio è un incarico separato, di norma tra 15.000 e 50.000 dollari, e il rapporto di preparazione è quello che consegni al revisore il primo giorno.
Cercato anche come: adeguamento gdpr software · preparazione soc 2 · alternativa a vanta · gestione del rischio software · iso 27001 software · registro trattamenti gdpr