Risk & Legal

Conformidade como Serviço para PMEs

Prontidão para SOC 2, LGPD, HIPAA e PCI sem consultoria.

Conformidade como Serviço para PMEs is software de compliance for teams that want the reasoning shown, not hidden. Plans start at $149 a month with a 14-day free trial.

Começar teste gratuito

Consultorias de SOC 2 e ISO 27001 cobram entre vinte e sessenta mil dólares para dizer a uma empresa de doze pessoas quais controles estão faltando. A maior parte desse trabalho é uma lista de verificação, uma pasta de evidências e um conjunto de políticas. O Compliance Shield torna a lista honesta — inclusive a parte em que ele se recusa a declarar você pronto quando a evidência não existe.

Uma pontuação que um auditor reconheceria

O erro clássico dos painéis de conformidade é que marcar uma caixa move o número. A equipe marca quarenta controles como implementados, vê o indicador subir para 92% e entra numa auditoria que encontra metade deles sem documentação.

Aqui um controle declarado sem evidência sofre desconto forte. A pontuação exibida reflete o que você conseguiria sustentar numa avaliação de prontidão — por isso começa mais baixa e vale mais. Além disso, controles têm pesos diferentes: revogar acesso no desligamento não é o mesmo que ter uma lista de integração documentada, e tratá-los igual produz um número que engana.

Quatro frameworks, um conjunto de controles

SOC 2 Tipo II, LGPD, HIPAA e PCI DSS se sobrepõem bastante. Controle de acesso, criptografia em repouso, resposta a incidentes e gestão de fornecedores aparecem nos quatro, com redação e identificadores diferentes.

Os controles são mantidos uma vez e mapeados entre os frameworks, de modo que a evidência de uma revisão de acesso para SOC 2 também atende aos requisitos correspondentes de HIPAA e PCI. Adicionar um segundo framework depois da primeira auditoria costuma ser esforço incremental administrável, não um recomeço.

SOC 2 Tipo II
Trust Services Criteria em segurança, disponibilidade, confidencialidade, integridade de processamento e privacidade.
LGPD
Base legal, direitos do titular, registro de operações de tratamento, prazos de comunicação de incidente e transferência internacional.
HIPAA
Salvaguardas administrativas, físicas e técnicas para dados de saúde, mais os contratos com operadores.
PCI DSS
Delimitação do ambiente de dados do portador, segmentação de rede, gestão de chaves e varreduras trimestrais.

Evidência, políticas e o problema dos fornecedores

O repositório de evidências guarda artefatos junto aos controles que eles comprovam, com data de coleta e de validade. Uma revisão de acesso de quatorze meses atrás não comprova um controle vigente, e a pontuação reflete isso automaticamente em vez de esperar que alguém perceba.

Políticas nascem como rascunhos editáveis, ligadas aos controles que atendem — você corrige um documento em vez de encarar uma página em branco. A avaliação de fornecedores acompanha seus suboperadores com classificação de risco e data de revisão: a área em que auditores apertam mais as empresas pequenas, porque é onde a maioria não escreveu nada.

Como a pontuação é calculada

A pontuação responde a uma pergunta estreita: se um auditor pedisse hoje a evidência de cada controle, que fração você conseguiria apresentar? Nada na conta fica escondido, e cada controle mostra sua própria contribuição.

  1. Delimitar o conjunto de controlesSó entram no denominador os controles aplicáveis aos frameworks escolhidos e ao seu ambiente.
  2. Ponderar por severidadeControles carregam pesos que refletem seu impacto em auditoria, então uma lacuna crítica move o número mais que uma falha pequena de documentação.
  3. Descontar declarações sem evidênciaUm controle marcado como implementado sem artefato anexado recebe uma fração do peso — a mesma fração que um auditor daria.
  4. Deixar a evidência vencerArtefatos além do intervalo de revisão param de contar integralmente, então a pontuação cai em vez de envelhecer em silêncio.
  5. Ordenar o que faltaO restante é ordenado por peso sobre esforço — essa é a lista que se resolve de cima para baixo.

Na prática isso significa que a primeira pontuação que a maioria vê fica abaixo do esperado. É exatamente o ponto. Um número que te elogia antes de uma auditoria é pior que nenhum, porque remove a urgência que fecharia as lacunas.

Para quem é

Startups antes do primeiro SOC 2

Em geral provocado por um contrato grande travado na revisão de segurança. O que serve é a lista ordenada de lacunas e os rascunhos de política, não um painel.

Saúde e health tech

Salvaguardas HIPAA com acompanhamento dos contratos de operador e a cadeia de evidências que torna uma avaliação de incidente sobrevivível.

Quem processa dados de cartão

A delimitação do PCI é onde pequenos lojistas mais erram — segmentar bem o ambiente de dados do portador reduz muito o escopo da auditoria.

Times entre duas auditorias

Conformidade decai. Evidência com validade e revisões de fornecedor agendadas mantêm o programa vivo no sétimo mês, quando ninguém está pensando no auditor.

Termos de Conformidade como Serviço para PMEs explicados

SOC 2 Tipo II
Um exame de se os controles operaram com eficácia ao longo de um período, normalmente de três a doze meses. Diferente do Tipo I, que testa só o desenho num instante.
Trust Services Criteria
As cinco categorias que um SOC 2 pode cobrir: segurança, disponibilidade, integridade de processamento, confidencialidade e privacidade. Segurança é obrigatória, o resto é escolha.
Controle
Uma salvaguarda concreta — por exemplo, revogar acesso em até 24 horas após o desligamento — para a qual um auditor pede evidência.
Evidência
Um artefato que mostra que o controle operou: export de log, política assinada, um ticket, uma captura datada. Declaração sem artefato continua sendo declaração.
Avaliação de prontidão
Uma auditoria simulada que encontra lacunas antes da real, enquanto ainda são baratas de fechar.
Contrato com operador
O contrato exigido com qualquer prestador que trate dados sensíveis em seu nome — equivalente ao BAA sob HIPAA.
Ambiente de dados do portador (CDE)
Os sistemas que armazenam, processam ou transmitem dados de cartão. Tudo conectado a eles entra no escopo PCI — por isso a segmentação importa tanto.
Suboperador
Um terceiro que trata dados pessoais em seu nome. A LGPD exige listá-los, avaliá-los e muitas vezes informar clientes antes de incluir um novo.

Sobre o Conformidade como Serviço para PMEs

Bibliotecas de controles para quatro frameworks, cofre de evidências, políticas geradas, registro de riscos e avaliação de fornecedores. A pontuação de prontidão desconta fortemente controles declarados sem evidência, porque é o que um auditor faria.

Conformidade como Serviço para PMEs starts at $149 a month with a 14-day free trial. Vanta is about $833 per month per company.

Perguntas frequentes

Quais frameworks estão incluídos?

SOC 2 Tipo II, GDPR/LGPD, a Security Rule da HIPAA e PCI DSS 4.0, cada um com biblioteca completa de controles, modelos de política e requisitos de evidência. O Essentials cobre um framework, o Professional três e o Audit Ready todos.

Como a prontidão é calculada?

Cada controle tem um peso, e sua pontuação é o percentual ponderado concluído. Um controle marcado como feito sem evidência anexada pontua menos do que um com evidência atual, e evidência vencida pontua menos ainda — porque é assim que um auditor vai tratar.

Isso substitui o auditor?

Não. Deixa você pronto para um e mantém você pronto. A auditoria em si é um trabalho à parte, normalmente de 15 a 50 mil dólares, e o relatório de prontidão é o que você entrega ao auditor no primeiro dia.

Também buscado como: adequação lgpd software · preparação soc 2 · alternativa ao vanta · gestão de riscos software · iso 27001 software · gestão de evidências auditoria