ElasticFlow
HubTodas as skillsPor departamentoPor funçãoPor ferramentaPor métricaMCPsEditores
Site principalEntrarRegistar
ElasticFlow

Transforme o seu negócio com automação de workflows com IA. Uma plataforma unificada para todas as suas necessidades empresariais.

Siga-nos

Plataforma

  • Funcionalidades
  • Benefícios
  • Casos de uso
  • Biblioteca de workflows

Casos de uso

  • Vendas
  • Marketing
  • Finanças e Jurídico
  • RH

Catálogo

  • Departamentos
  • Funções
  • Ferramentas
  • Métricas
  • Plataformas

Crescimento

  • Programa de recomendações
  • Parceiros

Legal

  • Política de Privacidade
  • Termos de Serviço
  • Política de Cookies
  • Uso Aceitável
  • Segurança
  • SLA

© 2026 ElasticFlow. Todos os direitos reservados.

ElasticFlow
HubTodas as skillsPor departamentoPor funçãoPor ferramentaPor métricaMCPsEditores
Site principalEntrarRegistar
ElasticFlow

Transforme o seu negócio com automação de workflows com IA. Uma plataforma unificada para todas as suas necessidades empresariais.

Siga-nos

Plataforma

  • Funcionalidades
  • Benefícios
  • Casos de uso
  • Biblioteca de workflows

Casos de uso

  • Vendas
  • Marketing
  • Finanças e Jurídico
  • RH

Catálogo

  • Departamentos
  • Funções
  • Ferramentas
  • Métricas
  • Plataformas

Crescimento

  • Programa de recomendações
  • Parceiros

Legal

  • Política de Privacidade
  • Termos de Serviço
  • Política de Cookies
  • Uso Aceitável
  • Segurança
  • SLA

© 2026 ElasticFlow. Todos os direitos reservados.

ElasticFlow
HubTodas as skillsPor departamentoPor funçãoPor ferramentaPor métricaMCPsEditores
Site principalEntrarRegistar
  1. Início
  2. Skills
  3. Conformidade SOC 2
Disponível em:🇬🇧 English🇫🇷 Français🇰🇷 한국어🇵🇹 Português
Skill de IAcriar matriz de controlosJurídico

When você're prepping o seu primeiro SOC 2 auditoria, mapear cada Trust Service Criteria na matriz de controlos você can entregar para o auditor. — Claude Skill

Um Skill Claude para Claude Code por Alireza Rezvani — executar /soc2-compliance no Claude·Atualizado em 18 de jun. de 2026

Compatível comGChatGPTClaudeClaudeCCClaude CodeCDClaude DesktopXCodex / Codex CLICursorCursorGeminiGeminiHHermes (via Continue / Cline)OpenClawOpenClawWindsurfWindsurf

criar SOC 2 matriz de controlos e lacuna analysis para primeiro-time auditorias.

  • primeiro-time SOC 2 auditoria prep: Type I ou Type II readiness assessment
  • Trust Service Criteria mapped para a matriz de controlos template
  • lacuna analysis: which controls are em falta, which precisar de evidência, which are weak
  • fornecedor management section para subprocessador revê
  • Output: matriz de controlos plus lacuna relatório plus auditoria-readiness checklist

Para quem é

Diretor Jurídico

Ajuda Diretor Jurídico a transformar contexto disperso em decisões, próximos passos e evidência clara.

Ver skills para esta função
Advogado Interno

Ajuda Advogado Interno a transformar contexto disperso em decisões, próximos passos e evidência clara.

Ver skills para esta função

O que faz

First SOC 2 audit, no idea where to start

o seu CEO promised o largest negócio in pipe a SOC 2 relatório. você've never done one. Walk o framework: which TSC categories apply (most SaaS = CC1-CC9 plus A1), what's a Type I vs Type II in o seu case, what controls você already have, what's em falta.

Control matrix para the auditor's first call

Auditor wants o matriz de controlos antes kickoff. Walk o seu setup, gerar o table mapping each criterion para o seu atual control (com evidência reference) ou lacuna (com remediation step).

Vendor management gap para CC9

Auditor flagged subprocessador revê as weak. criar o fornecedor inventário, classify by dados sensitivity, attach último rever date plus SOC 2 relatório status, surface o fornecedores com no rever in 12+ months.

Continuous compliance after first Type II

você passed Type II. o auditor returns in 12 months. Set up o rhythm: which evidência collects automatically, which precisa de trimestral rever, what early-warning sinais matter.

Como funciona

1

Start by describing o seu business: SaaS produto, hosting, cliente dados types, auditoria type (I ou II), equipa size.

2

Walk through Trust Service Criteria one by one. para each: do você have a control? Where's o evidência? Is it operating?

3

Skill cria o matriz de controlos: each criterion mapped para a control description, an evidência pointer, e a status (in place, partial, em falta).

4

lacuna analysis ordena em falta ou weak controls by auditoria risco e remediation effort.

5

Output: matriz de controlos as markdown table plus lacuna relatório plus auditoria-readiness checklist plus fornecedor inventário.

Exemplo

Auditoria setup
SaaS PM tool, primeiro SOC 2 auditoria, cliente pushing para Type II. We have Okta SSO, GitHub, AWS, Stripe, HubSpot. No security equipa yet.
20 minutes later
Caminho recomendado
Type I now (3 months prep plus 1 month auditoria), then Type II observation 6 months later. primeiro-time orgs sem security equipas deve NOT go directly para Type II.
Control matrix coverage
27 controls mapped. In place: 14 (CC2-CC5 mostly política docs, plus Okta-driven access). Partial: 8 (CC6 precisa de evidência centralisation, CC7 vulnerability scanning em falta). em falta: 5 (CC8 change-management formal processo, CC9 fornecedor revê).
Top 5 gaps to close before audit
1. Formal CC8 change-management política plus GitHub PR rever enforcement. 2. CC9 fornecedor inventário plus sub-processor revê para AWS, Stripe, HubSpot. 3. CC7.4 vulnerability scanning cadence (semanal plus post-deploy). 4. CC6.8 trimestral access rever. 5. CC2.3 risco-assessment doc.
Auditoria readiness checklist
antes kickoff com auditor: política docs centralised, matriz de controlos shared, evidência folder structure created (one per criterion), fornecedor inventário complete, último 90 days de access-rever logs exported.

Métricas que melhora

Cobertura de lacunas de conformidade
mapeia cada Trust Service Criteria para a control e surfaces cada lacuna
Jurídico
Visibilidade de risco de fornecedores
Melhora Visibilidade de risco de fornecedores ao tornar o trabalho mais claro, mensurável e fácil de rever pela equipa.
Jurídico

Funciona com

Google Sheets
manual

Usado como fonte de dados ou contexto de Google Sheets para produzir um resultado mais completo e verificável.

DocuSign CLM
manual

fornecedor agreements e subprocessador attestations para CC9

Jira
manual

Usado como fonte de dados ou contexto de Jira para produzir um resultado mais completo e verificável.

Notion
manual

Usado como fonte de dados ou contexto de Notion para produzir um resultado mais completo e verificável.

Skills semelhantes

Sugeridos automaticamente por sobreposição de atributos. A comparação lado a lado mostra as diferenças.

Comparar todos (4) →

Roteamento de Assinatura Eletrónica

por Anthropic✓
↳TextovsUpload de ficheiro, Texto(O que fornece)·Markdown, CSVvsMarkdown, PDF(Formatos de output)·Revisão necessáriavsAprovação necessária(Revisão humana)

Triagem de NDA

por Anthropic✓
↳TextovsUpload de ficheiro, Texto(O que fornece)·Markdown, CSVvsMarkdown(Formatos de output)·DesenharvsDecidir(Tipo de trabalho)

Redator de Contratos e Propostas

por Alireza Rezvani
↳Markdown, CSVvsMarkdown, DOCX(Formatos de output)·DesenharvsProduzir(Tipo de trabalho)·TrimestralvsAcionado por evento(Frequência de uso)
Ordenados por sobreposição de atributos × diferenciação. Conformidade SOC 2 partilha 12+ atributos com cada um.

Quer usar Conformidade SOC 2?

Escolha como começar.

Executar no Claude Code
Gratuito. Código aberto.

Instale e execute este skill localmente no seu computador.

1
Instalar o Claude Code

Abra um terminal no seu computador e cole este comando:

2
Instalar o skill

Isto descarrega o skill com todos os ficheiros para o seu computador:

Adicione -g no fim para o tornar disponível em todos os seus projetos.

3
Execute

Inicie o Claude Code, depois escreva o comando:

depois
Ver código no GitHub
Usar no ElasticFlow
Funcionalidades de equipa e colaboração

Execute skills a partir do seu navegador. Partilhe resultados, gira acessos, colabore com a sua equipa. Sem terminal.

Teste grátis de 14 dias. Cancele a qualquer momento.

Ver no GitHub

SOC 2 conformidade

SOC 2 Type I e Type II conformidade preparation para SaaS companies. Covers Trust Service Criteria mapping, matriz de controlos generation, evidência collection, lacuna analysis, e auditoria readiness assessment.

Table de Contents

  • Overview
  • Trust Service Criteria
  • matriz de controlos Generation
  • lacuna Analysis workflow
  • evidência Collection
  • auditoria Readiness checklist
  • fornecedor Management
  • Continuous conformidade
  • Anti-Patterns
  • Tools
  • References
  • Cross-References

Overview

What Is SOC 2?

SOC 2 (System e Organization Controls 2) is an auditing framework developed by o AICPA that evaluates how a service organization manages cliente dados. It applies para qualquer technology company that stores, processos, ou transmits cliente information — primarily SaaS, cloud infrastructure, e managed service providers.

Type I vs Type II

AspectType IType II
ScopeDesign de controls at a point in timeDesign AND operating effectiveness over a period
DurationSnapshot (single date)Observation window (3-12 months, typically 6)
evidênciaControl descriptions, políticasControl descriptions + operating evidência (logs, tickets, screenshots)
Cost$20K-$50K (auditoria fees)$30K-$100K+ (auditoria fees)
Timeline1-2 months (auditoria phase)6-12 months (observation + auditoria)
Best paraprimeiro-time conformidade, rapid market precisar deMature organizations, enterprise clientes

Who precisa de SOC 2?

  • SaaS companies selling para enterprise clientes
  • Cloud infrastructure providers handling cliente workloads
  • dados processors managing PII, PHI, ou financial dados
  • Managed service providers com access para cliente systems
  • qualquer fornecedor whose clientes require third-party assurance

Typical Journey

lacuna Assessment → Remediation → Type I auditoria → Observation Period → Type II auditoria → Annual Renewal
(4-8 wk) (8-16 wk) (4-6 wk) (6-12 mo) (4-6 wk) (ongoing)

Trust Service Criteria

SOC 2 is organized around five Trust Service Criteria (TSC) categories. Security is obrigatório para cada SOC 2 relatório; o remaining four are opcional e selected based on business precisar de.

Security (Common Criteria CC1-CC9) — obrigatório

o foundation de cada SOC 2 relatório. mapeia para COSO 2013 principles.

CriteriaDomainKey Controls
CC1Control EnvironmentIntegrity/ethics, board oversight, org structure, competence, accountability
CC2Communication & InformationInternal/external communication, information qualidade
CC3risco Assessmentrisco identification, fraud risco, change impacto analysis
CC4Monitoring ActivitiesOngoing monitoring, deficiency evaluation, corrective ações
CC5Control Activitiespolíticas/procedures, technology controls, deployment through políticas
CC6Logical & Physical AccessAccess provisioning, authentication, encryption, physical restrictions
CC7System operaçõesVulnerability management, anomaly detection, incidente resposta
CC8Change ManagementChange authorization, testing, aprovação, emergency changes
CC9risco mitigaçãofornecedor/business partner risco management

Availability (A1) — opcional

CriteriaFocusKey Controls
A1.1Capacity managementInfrastructure scaling, resource monitoring, capacity planning
A1.2Recovery operaçõesBackup procedures, disaster recovery, BCP testing
A1.3Recovery testingDR drills, failover testing, RTO/RPO validation

Select when: clientes depend on o seu uptime; você have SLAs; downtime causes direct impacto de negócio.

Confidentiality (C1) — opcional

CriteriaFocusKey Controls
C1.1Identificationdados classification política, confidential dados inventário
C1.2ProtectionEncryption at rest e in transit, DLP, access restrictions
C1.3DisposalSecure deletion procedures, media sanitization, retenção enforcement

Select when: você handle trade secrets, proprietary dados, ou contractually confidential information.

Processing Integrity (PI1) — opcional

CriteriaFocusKey Controls
PI1.1precisãoInput validation, processing verifica, output verification
PI1.2CompletenessTransaction monitoring, reconciliation, error handling
PI1.3TimelinessSLA monitoring, processing delay alerts, batch job monitoring
PI1.4AuthorizationProcessing authorization controls, segregation de duties

Select when: dados precisão is critical (financial processing, healthcare records, analytics platforms).

Privacy (P1-P8) — opcional

CriteriaFocusKey Controls
P1NoticePrivacy política, dados collection notice, purpose limitation
P2Choice & ConsentOpt-in/opt-out, consent management, preference tracking
P3CollectionMinimal collection, lawful basis, purpose specification
P4usar, retenção, DisposalPurpose limitation, retenção schedules, secure disposal
P5Accessdados subject access pedidos, correction rights
P6Disclosure & NotificationThird-party sharing, breach notification
P7qualidadedados precisão verification, correction mechanisms
P8Monitoring & EnforcementPrivacy program monitoring, complaint handling

Select when: você processo PII e clientes expect privacy assurance (complements GDPR conformidade).


matriz de controlos Generation

A matriz de controlos mapeia each TSC criterion para specific controls, responsáveis, evidência, e testing procedures.

Matrix Structure

campoDescription
Control IDUnique identifier (e.g., SEC-001, AVL-003)
TSC MappingWhich criteria o control addresses (e.g., CC6.1, A1.2)
Control DescriptionWhat o control does
Control TypePreventive, Detective, ou Corrective
responsávelResponsible person/team
FrequencyContinuous, diário, semanal, mensal, trimestral, Annual
evidência TypeScreenshot, Log, política, Config, ticket
Testing ProcedureHow o auditor verifies o control

Control Naming Convention

{CATEGORY}-{NUMBER}
SEC-001 through SEC-NNN → Security
AVL-001 through AVL-NNN → Availability
CON-001 through CON-NNN → Confidentiality
PRI-001 through PRI-NNN → Processing Integrity
PRV-001 through PRV-NNN → Privacy

workflow

  1. Select applicable TSC categories based on business precisa de
  2. Run ¤KEEP0¤ para gerar o baseline matrix
  3. Customize controls para match o seu actual environment
  4. atribuir responsáveis e evidência requirements
  5. validar cobertura — cada selected TSC criterion devem have at least one control

lacuna Analysis workflow

Phase 1: atual declarar Assessment

  1. Document existing controls — inventário todos security políticas, procedures, e technical controls
  2. mapear para TSC — alinhar existing controls para Trust Service Criteria
  3. Collect evidência samples — gather proof that controls exist e operate
  4. Interview control responsáveis — verify understanding e execution

Phase 2: lacuna Identification

Run ¤KEEP0¤ against o seu atual controls para identify:

  • em falta controls — TSC criteria com no corresponding control
  • Partially implemented — Control exists but lacks evidência ou consistency
  • Design lacunas — Control designed but does não adequately address o criteria
  • Operating lacunas (Type II only) — Control designed correctly but não operating effectively

Phase 3: Remediation Planning

para each lacuna, define:

campoDescription
lacuna IDReference identifier
TSC CriteriaAffected criteria
lacuna DescriptionWhat is em falta ou insufficient
Remediation açãoSpecific steps para close o lacuna
responsávelPerson responsible para remediation
prioridadeCritical / High / Medium / Low
Target DateCompletion deadline
DependenciesOther lacunas ou projects that devem complete primeiro

Phase 4: Timeline Planning

prioridadeTarget Remediation
Critical2-4 weeks
High4-8 weeks
Medium8-12 weeks
Low12-16 weeks

evidência Collection

evidência Types by Control Category

Control AreaPrimary evidênciaSecondary evidência
Access Managementutilizador access revê, provisioning ticketsRole matrix, access logs
Change ManagementChange tickets, aprovação recordsDeployment logs, test results
incidente respostaincidente tickets, postmortemsRunbooks, escalamento records
Vulnerability ManagementScan relatórios, patch recordsRemediation timelines
EncryptionConfiguration screenshots, certificate inventárioKey rotation logs
Backup & RecoveryBackup logs, DR test resultsRecovery time measurements
MonitoringAlert configurations, dashboard screenshotsOn-call schedules, escalamento records
política ManagementSigned políticas, version historyTraining completion records
fornecedor Managementfornecedor assessments, SOC 2 relatórioscontrato revê, risco registers

Automation oportunidades

AreaAutomation Approach
Access revêIntegrate IAM com ticketing (automatic trimestral rever gatilhos)
Configuration evidênciaInfrastructure-as-code snapshots, conformidade-as-code tools
Vulnerability scansScheduled scanning com auto-generated relatórios
Change managementGit-based auditoria trail (commits, PRs, aprovações)
Uptime monitoringautomatizado SLA dashboards com historical dados
Backup verificationautomatizado restore tests com success/failure logging

Continuous Monitoring

Move a partir de point-in-time evidência collection para continuous conformidade:

  1. automatizado evidência gathering — scripts that pull evidência on schedule
  2. Control dashboards — real-time visibility em control status
  3. Alert-based monitoring — notify when a control drifts out de conformidade
  4. evidência repository — centralized, timestamped evidência storage

auditoria Readiness checklist

Pre-auditoria Preparation (4-6 Weeks antes)

  • todos controls documented com descriptions, responsáveis, e frequencies
  • evidência collected para o entire observation period (Type II)
  • matriz de controlos reviewed e lacunas remediated
  • políticas signed e distributed dentro do último 12 months
  • Access revê completed dentro do obrigatório frequency
  • Vulnerability scans atual (no critical/high unpatched > SLA)
  • incidente resposta plano tested dentro do último 12 months
  • fornecedor risco assessments atual para todos subservice organizations
  • DR/BCP tested e documented dentro do último 12 months
  • Employee security training completed para todos staff

Readiness Scoring

pontuaçãoRatingMeaning
90-100%auditoria prontoProceed com confiança
75-89%Minor lacunasAddress antes scheduling auditoria
50-74%Significant lacunasRemediation obrigatório
< 50%não prontoMajor program criar-out needed

Common auditoria Findings

FindingRoot CausePrevention
Incomplete access revêmanual processo, no remindersAutomate trimestral rever gatilhos
em falta change aprovaçõesEmergency changes bypass processoDefine emergency change procedure com post-hoc aprovação
Stale vulnerability scansScanner misconfiguredautomatizado semanal scans com alerting
política não acknowledgedNo tracking mechanismAnnual e-assinatura workflow
em falta fornecedor assessmentsNo fornecedor inventárioMaintain fornecedor register com rever schedule

fornecedor Management

Third-Party risco Assessment

cada fornecedor that accesses, stores, ou processos cliente dados devem be assessed:

  1. fornecedor inventário — maintain a register de todos service providers
  2. risco classification — categorize fornecedores by dados access level
  3. Due diligence — collect SOC 2 relatórios, security questionnaires, certifications
  4. Contractual protections — ensure DPAs, security requirements, breach notification cláusulas
  5. Ongoing monitoring — annual reassessment, continuous news monitoring

fornecedor risco Tiers

Tierdados AccessAssessment FrequencyRequirements
Criticalprocessos/stores cliente dadosAnnual + continuous monitoringSOC 2 Type II, penetration test, security rever
HighAccesses cliente environmentAnnualSOC 2 Type II ou equivalent, questionnaire
MediumIndirect access, suporte toolsAnnual questionnaireSecurity certifications, questionnaire
LowNo dados accessBiennial questionnaireBasic security questionnaire

Subservice Organizations

When o seu SOC 2 relatório relies on controls at a subservice organization (e.g., AWS, GCP, Azure):

  • Inclusive method — o seu relatório covers o subservice org's controls (requires their cooperation)
  • Carve-out method — o seu relatório excludes their controls but references their SOC 2 relatório
  • Most companies usar carve-out e incluir complementary utilizador entity controls (CUECs)

Continuous conformidade

a partir de Point-in-Time para Continuous

AspectPoint-in-TimeContinuous
evidência collectionmanual, antes auditoriaautomatizado, ongoing
Control monitoringPeriodic reverReal-time dashboards
Drift detectionFound during auditoriaAlert-based, immediate
RemediationReactiveProactive
auditoria preparation4-8 week scrambleAlways pronto

Implementation Steps

  1. Automate evidência gathering — cron jobs, API integrations, IaC snapshots
  2. criar control dashboards — aggregate control status na single view
  3. Configure drift alerts — notify when controls fall out de conformidade
  4. Establish rever cadence — semanal control responsável verificar-ins, mensal steering
  5. Maintain evidência repository — centralized, timestamped, auditor-accessible

Annual Re-Assessment Cycle

QuarterActivities
Q1Annual risco assessment, política refresh, fornecedor reassessment lançar
Q2Internal control testing, remediation de findings
Q3Pre-auditoria readiness rever, evidência completeness verificar
Q4External auditoria, management assertion, relatório distribution

Anti-Patterns

Anti-PatternWhy It FailsBetter Approach
Point-in-time conformidadeControls degrade between auditorias; lacunas found during auditoriaImplement continuous monitoring e automatizado evidência
manual evidência collectionTime-consuming, inconsistent, error-proneAutomate com scripts, IaC, e conformidade platforms
em falta fornecedor assessmentsAuditors assinalar incomplete fornecedor due diligenceMaintain fornecedor register com risco-tiered assessment schedule
copy-paste políticasGeneric políticas don't match actual operaçõesTailor políticas para o seu actual environment e technology stack
Security theaterControls exist on paper but aren't followedVerify operating effectiveness; criar controls em workflows
Skipping Type IJumping para Type II sem foundational readinessStart com Type I para validar control design antes observation
Over-scoping TSCIncluding todos 5 categories when only Security is neededSelect categories based on actual cliente/business requirements
Treating auditoria as a projectconformidade degrades depois o relatório is issuedcriar conformidade em diário operações e engenharia culture

Tools

matriz de controlos Builder

gera a SOC 2 matriz de controlos a partir de selected TSC categories.

# gerar full security matrix in markdown
python scripts/control_matrix_builder.py --categories security --format md

# gerar matrix para multiple categories as JSON
python scripts/control_matrix_builder.py --categories security,availability,confidentiality --format json

# todos categories, CSV output
python scripts/control_matrix_builder.py --categories security,availability,confidentiality,processing-integrity,privacy --format csv

evidência Tracker

Tracks evidência collection status per control.

# verificar evidência status a partir da matriz de controlos
python scripts/evidence_tracker.py --matrix controls.json --status

# JSON output para integration
python scripts/evidence_tracker.py --matrix controls.json --status --json

lacuna Analyzer

Analyzes atual controls against SOC 2 requirements e identifies lacunas.

# Type I lacuna analysis
python scripts/gap_analyzer.py --controls current_controls.json --type type1

# Type II lacuna analysis (inclui operating effectiveness)
python scripts/gap_analyzer.py --controls current_controls.json --type type2 --json

References

  • Trust Service Criteria Reference — todos 5 TSC categories com sub-criteria, control objetivos, e evidência examples
  • evidência Collection Guide — evidência types per control, automation tools, documentation requirements
  • Type I vs Type II Comparison — Detailed comparison, timeline, cost analysis, e upgrade path

Cross-References

  • gdpr-dsgvo-expert — SOC 2 Privacy criteria overlaps significantly com GDPR requirements; usar together when processing EU personal dados
  • information-security-manager-iso27001 — ISO 27001 Annex A controls mapear closely para SOC 2 Security criteria; organizations pursuing both can share evidência
  • isms-auditoria-expert — auditoria methodology e finding management patterns transfer directly para SOC 2 auditoria preparation
ElasticFlow

Transforme o seu negócio com automação de workflows com IA. Uma plataforma unificada para todas as suas necessidades empresariais.

Siga-nos

Plataforma

  • Funcionalidades
  • Benefícios
  • Casos de uso
  • Biblioteca de workflows

Casos de uso

  • Vendas
  • Marketing
  • Finanças e Jurídico
  • RH

Catálogo

  • Departamentos
  • Funções
  • Ferramentas
  • Métricas
  • Plataformas

Crescimento

  • Programa de recomendações
  • Parceiros

Legal

  • Política de Privacidade
  • Termos de Serviço
  • Política de Cookies
  • Uso Aceitável
  • Segurança
  • SLA

© 2026 ElasticFlow. Todos os direitos reservados.