Risk & Legal
Conformidade como Serviço para PMEs
Prontidão para SOC 2, LGPD, HIPAA e PCI sem consultoria.
Conformidade como Serviço para PMEs is software de compliance for teams that want the reasoning shown, not hidden. Plans start at $149 a month with a 14-day free trial.
Começar teste gratuito
Consultorias de SOC 2 e ISO 27001 cobram entre vinte e sessenta mil dólares para dizer a uma empresa de doze pessoas quais controles estão faltando. A maior parte desse trabalho é uma lista de verificação, uma pasta de evidências e um conjunto de políticas. O Compliance Shield torna a lista honesta — inclusive a parte em que ele se recusa a declarar você pronto quando a evidência não existe.
Uma pontuação que um auditor reconheceria
O erro clássico dos painéis de conformidade é que marcar uma caixa move o número. A equipe marca quarenta controles como implementados, vê o indicador subir para 92% e entra numa auditoria que encontra metade deles sem documentação.
Aqui um controle declarado sem evidência sofre desconto forte. A pontuação exibida reflete o que você conseguiria sustentar numa avaliação de prontidão — por isso começa mais baixa e vale mais. Além disso, controles têm pesos diferentes: revogar acesso no desligamento não é o mesmo que ter uma lista de integração documentada, e tratá-los igual produz um número que engana.
Quatro frameworks, um conjunto de controles
SOC 2 Tipo II, LGPD, HIPAA e PCI DSS se sobrepõem bastante. Controle de acesso, criptografia em repouso, resposta a incidentes e gestão de fornecedores aparecem nos quatro, com redação e identificadores diferentes.
Os controles são mantidos uma vez e mapeados entre os frameworks, de modo que a evidência de uma revisão de acesso para SOC 2 também atende aos requisitos correspondentes de HIPAA e PCI. Adicionar um segundo framework depois da primeira auditoria costuma ser esforço incremental administrável, não um recomeço.
- SOC 2 Tipo II
- Trust Services Criteria em segurança, disponibilidade, confidencialidade, integridade de processamento e privacidade.
- LGPD
- Base legal, direitos do titular, registro de operações de tratamento, prazos de comunicação de incidente e transferência internacional.
- HIPAA
- Salvaguardas administrativas, físicas e técnicas para dados de saúde, mais os contratos com operadores.
- PCI DSS
- Delimitação do ambiente de dados do portador, segmentação de rede, gestão de chaves e varreduras trimestrais.
Evidência, políticas e o problema dos fornecedores
O repositório de evidências guarda artefatos junto aos controles que eles comprovam, com data de coleta e de validade. Uma revisão de acesso de quatorze meses atrás não comprova um controle vigente, e a pontuação reflete isso automaticamente em vez de esperar que alguém perceba.
Políticas nascem como rascunhos editáveis, ligadas aos controles que atendem — você corrige um documento em vez de encarar uma página em branco. A avaliação de fornecedores acompanha seus suboperadores com classificação de risco e data de revisão: a área em que auditores apertam mais as empresas pequenas, porque é onde a maioria não escreveu nada.
Como a pontuação é calculada
A pontuação responde a uma pergunta estreita: se um auditor pedisse hoje a evidência de cada controle, que fração você conseguiria apresentar? Nada na conta fica escondido, e cada controle mostra sua própria contribuição.
- Delimitar o conjunto de controlesSó entram no denominador os controles aplicáveis aos frameworks escolhidos e ao seu ambiente.
- Ponderar por severidadeControles carregam pesos que refletem seu impacto em auditoria, então uma lacuna crítica move o número mais que uma falha pequena de documentação.
- Descontar declarações sem evidênciaUm controle marcado como implementado sem artefato anexado recebe uma fração do peso — a mesma fração que um auditor daria.
- Deixar a evidência vencerArtefatos além do intervalo de revisão param de contar integralmente, então a pontuação cai em vez de envelhecer em silêncio.
- Ordenar o que faltaO restante é ordenado por peso sobre esforço — essa é a lista que se resolve de cima para baixo.
Na prática isso significa que a primeira pontuação que a maioria vê fica abaixo do esperado. É exatamente o ponto. Um número que te elogia antes de uma auditoria é pior que nenhum, porque remove a urgência que fecharia as lacunas.
Para quem é
Startups antes do primeiro SOC 2
Em geral provocado por um contrato grande travado na revisão de segurança. O que serve é a lista ordenada de lacunas e os rascunhos de política, não um painel.
Saúde e health tech
Salvaguardas HIPAA com acompanhamento dos contratos de operador e a cadeia de evidências que torna uma avaliação de incidente sobrevivível.
Quem processa dados de cartão
A delimitação do PCI é onde pequenos lojistas mais erram — segmentar bem o ambiente de dados do portador reduz muito o escopo da auditoria.
Times entre duas auditorias
Conformidade decai. Evidência com validade e revisões de fornecedor agendadas mantêm o programa vivo no sétimo mês, quando ninguém está pensando no auditor.
Termos de Conformidade como Serviço para PMEs explicados
- SOC 2 Tipo II
- Um exame de se os controles operaram com eficácia ao longo de um período, normalmente de três a doze meses. Diferente do Tipo I, que testa só o desenho num instante.
- Trust Services Criteria
- As cinco categorias que um SOC 2 pode cobrir: segurança, disponibilidade, integridade de processamento, confidencialidade e privacidade. Segurança é obrigatória, o resto é escolha.
- Controle
- Uma salvaguarda concreta — por exemplo, revogar acesso em até 24 horas após o desligamento — para a qual um auditor pede evidência.
- Evidência
- Um artefato que mostra que o controle operou: export de log, política assinada, um ticket, uma captura datada. Declaração sem artefato continua sendo declaração.
- Avaliação de prontidão
- Uma auditoria simulada que encontra lacunas antes da real, enquanto ainda são baratas de fechar.
- Contrato com operador
- O contrato exigido com qualquer prestador que trate dados sensíveis em seu nome — equivalente ao BAA sob HIPAA.
- Ambiente de dados do portador (CDE)
- Os sistemas que armazenam, processam ou transmitem dados de cartão. Tudo conectado a eles entra no escopo PCI — por isso a segmentação importa tanto.
- Suboperador
- Um terceiro que trata dados pessoais em seu nome. A LGPD exige listá-los, avaliá-los e muitas vezes informar clientes antes de incluir um novo.
Sobre o Conformidade como Serviço para PMEs
Bibliotecas de controles para quatro frameworks, cofre de evidências, políticas geradas, registro de riscos e avaliação de fornecedores. A pontuação de prontidão desconta fortemente controles declarados sem evidência, porque é o que um auditor faria.
Conformidade como Serviço para PMEs starts at $149 a month with a 14-day free trial. Vanta is about $833 per month per company.
- Quatro frameworks — Controles de SOC 2 Tipo II, LGPD/GDPR, HIPAA e PCI DSS.
- Pontuação honesta — Ponderada por framework e atualizada conforme as evidências chegam.
- Gerador de políticas — Rascunhos editáveis ligados aos controles que atendem.
- Evidence expiry — Know what goes stale before the auditor does.
Perguntas frequentes
Quais frameworks estão incluídos?
SOC 2 Tipo II, GDPR/LGPD, a Security Rule da HIPAA e PCI DSS 4.0, cada um com biblioteca completa de controles, modelos de política e requisitos de evidência. O Essentials cobre um framework, o Professional três e o Audit Ready todos.
Como a prontidão é calculada?
Cada controle tem um peso, e sua pontuação é o percentual ponderado concluído. Um controle marcado como feito sem evidência anexada pontua menos do que um com evidência atual, e evidência vencida pontua menos ainda — porque é assim que um auditor vai tratar.
Isso substitui o auditor?
Não. Deixa você pronto para um e mantém você pronto. A auditoria em si é um trabalho à parte, normalmente de 15 a 50 mil dólares, e o relatório de prontidão é o que você entrega ao auditor no primeiro dia.
Também buscado como: adequação lgpd software · preparação soc 2 · alternativa ao vanta · gestão de riscos software · iso 27001 software · gestão de evidências auditoria