Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Visão geral do SOC 3
Os SOC (Controles de Sistema e Organização) para Organizações de Serviço são relatórios de controle interno criados pelo AICPA (American Institute of Certified Public Controls). Eles são projetados para examinar os serviços fornecidos por uma organização de serviços para que os usuários possam avaliar e abordar o risco associado a um serviço terceirizado.
SOC 3 para Organizações de Serviço: O Relatório de Critérios de Serviços de Confiança para Uso Geral é um resumo curto e voltado para o público do relatório de atestado SOC 2 Tipo 2 para usuários que precisam de garantias sobre os controles da organização de serviço, mas não precisam de um relatório SOC 2 completo ou não são elegíveis sob o SOC 2 para receber um. Como os relatórios SOC 3 são relatórios de uso geral, você pode distribuí-los livremente.
Um relatório SOC 3 contém uma declaração por escrito da administração da organização de serviços sobre a eficácia do controle para atingir compromissos com base nos critérios de serviços de confiança aplicáveis e a opinião do auditor do serviço sobre se a afirmação da administração é declarada de forma justa.
Plataformas e serviços de nuvem no escopo da Microsoft
O relatório de atestado SOC 2 Tipo 2 do Azure mostra os serviços no escopo da Microsoft.
- Azure (para obter informações detalhadas, consulte relatório de atestado SOC 2 do Microsoft Azure ou o relatório de atestado SOC 2 Tipo 2 do Azure)
- Microsoft Dynamics 365 (para obter informações detalhadas, consulte o relatório de atestado SOC 2 Tipo 2 do Azure)
- Microsoft Defender XDR
- Microsoft Defender para Aplicativos de Nuvem
- Microsoft Defender para Ponto de Extremidade
- Microsoft Defender para Identidade?
- Microsoft Forms Pro
- Microsoft Intune
- Área de Trabalho Gerenciada da Microsoft
- Microsoft Stream
- Especialistas em ameaças da Microsoft
- Portal de Indicação
- Office 365, Office 365 U.S. Government e Office 365 U.S. Government - High, Office 365 Government Defense
- Power Apps
- Power Automate
- Power BI
- Agentes virtuais do Power
- Conformidade de atualização
Azure, Dynamics 365 e SOC 3
Para obter mais informações sobre o Azure, o Dynamics 365 e outros serviços de conformidade do serviços online, consulte oferta do SOC 3 do Azure.
Office 365 e SOC 3
Ambientes do Office 365
O Microsoft Office 365 é uma plataforma em nuvem de hiperescala de vários locatários e uma experiência integrada de aplicativos e serviços disponíveis para clientes em várias regiões no mundo todo. A maioria dos serviços do Office 365 permite que os clientes especifiquem a região onde os dados do cliente estão localizados. A Microsoft pode replicar dados do cliente para outras regiões dentro da mesma área geográfica (por exemplo, os Estados Unidos) para resiliência de dados, mas a Microsoft não replicará dados do cliente fora da área geográfica escolhida.
Essa seção aborda os seguintes ambientes do Office 365:
- Software cliente (Cliente): software cliente comercial em execução em dispositivos do cliente.
- Office 365 (Comercial): o serviço público comercial em nuvem do Office 365 disponível globalmente.
- Nuvem da Comunidade do Office 365 Government (GCC): o serviço em nuvem do Office 365 GCC está disponível para governos federais, estaduais, locais e tribais dos Estados Unidos, assim como prestadores de serviços que armazenam ou processam dados em nome do governo dos EUA.
- Nuvem da Comunidade do Office 365 Government – Alto (GCC High): o serviço em nuvem do Office 365 GCC High foi projetado de acordo com as Diretrizes de Segurança de Nível 4 do Departamento de Defesa (DoD) e suporta informações federais e de defesa rigorosamente regulamentadas. Esse ambiente é usado por agências federais, pela Base Industrial de Defesa (DIBs), e por empreiteiras governamentais.
- Office 365 DoD (DoD): o serviço de nuvem do Office 365 DoD foi projetado de acordo com as Diretrizes de Segurança de Nível 5 das Exigências do DoD e apóia os rígidos regulamentos federais e de defesa. Esse ambiente se destina ao uso exclusivo do Departamento de Defesa dos EUA.
Use esta seção para ajudar a cumprir suas obrigações de conformidade em setores regulamentados e mercados globais. Para descobrir quais serviços estão disponíveis em quais regiões, consulte Informações de disponibilidade internacional e o artigo Onde os dados do seu cliente do Microsoft 365 são armazenados. Para obter mais informações sobre o ambiente de nuvem do Office 365 Government, consulte o artigo Nuvem do Office 365 Government.
Sua organização é totalmente responsável por garantir o cumprimento de todas as leis e regulamentos aplicáveis. As informações fornecidas nesta seção não constituem aconselhamento jurídico e você deve consultar os consultores jurídicos para quaisquer questões relativas à conformidade regulamentar da sua organização.
Aplicabilidade do Office 365 e serviços no escopo
Use a seguinte tabela para determinar a aplicabilidade para seus serviços e assinatura do Office 365:
| Aplicabilidade | Serviços no escopo |
|---|---|
| Comercial | gerenciador de conformidade, Sistema de Proteção de Dados do Cliente, Delve, Exchange Online, Proteção do Exchange Online, Formulários, Griffin, Identity Manager, Sistema de Proteção de Dados (Torus), Microsoft Teams, MyAnalytics, Portal do Cliente do Office 365, Office 365 Microsserviços (incluindo, mas não se limitando a, ObjectStore, Sway, Serviço de Documentos Online do PowerPoint, Serviço de Anotação de Consulta, School Sincronização de Dados, Sifão, Fala, Programa de Aplicativos Extensíveis), Office Online, Infraestrutura de Serviços do Office, OneDrive, Planner, Power Apps, Power Automate, Power BI, Project Online, Criptografia de Serviço com Chave de Cliente do Microsoft Purview, SharePoint Online |
| GCC | gerenciador de conformidade, Delve, Exchange Online, formulários, Microsoft Defender para Office 365, Microsoft Entra ID, portal Microsoft Purview, Microsoft Teams, MyAnalytics, Complemento de Conformidade Avançada do Office 365, Office Online, Office Pro Plus, OneDrive, Planner, Power Apps, Power Automate, Power BI, SharePoint Online, Stream |
| GCC Alta | Exchange Online, Flow, Microsoft Defender para Office 365, Microsoft Entra ID, portal Microsoft Purview, Microsoft Teams, Conformidade Avançada do Office 365 complemento, Office Online, Office Pro Plus, OneDrive, Planner, Power Apps, Power Automate, Power BI, SharePoint Online |
| DoD | Exchange Online, Microsoft Defender para Office 365, Microsoft Entra ID, portal Microsoft Purview, Microsoft Teams, Conformidade Avançada do Office 365 complemento, Office Online, Office Pro Plus, OneDrive, Planner, Power Automate, Power BI, SharePoint Online |
Relatórios de auditoria do Office 365
Você deve ter uma assinatura ou uma conta de avaliação gratuita existente no Office 365 ou no Office 365 U.S. Government para baixar relatórios de atestado SOC 1 e SOC 2 e quaisquer cartas de ponte, conforme necessário.
Perguntas frequentes
Com que frequência os relatórios SOC do Office 365 são emitidos?
A Microsoft comissiona um exame SOC 1 Tipo 2 e SOC 2 Tipo 2 completo do Office 365 anualmente. Os relatórios do auditor sobre esses exames (também conhecidos como auditorias) são emitidos assim que estão prontos após essa auditoria. O relatório SOC 3, que se baseia no exame SOC 2, é emitido ao mesmo tempo.
Como a Microsoft não controla o escopo da investigação do exame nem o prazo de conclusão do auditor, não há um prazo definido para a emissão desses relatórios. Os relatórios são geralmente emitidos alguns meses após o final do período em análise. A Microsoft não permite lacunas nos períodos consecutivos de exame de um exame para o próximo.
A Microsoft também encomenda um exame SOC 1 Tipo 1 e SOC 2 Tipo 1 no meio do ano do Office 365 para novos serviços Microsoft emitidos desde a última auditoria SOC Tipo 2. As auditorias do tipo 1 não olham para trás em um período de desempenho.
Devido à natureza sofisticada do Office 365, o escopo do serviço é grande se examinado como um todo. Esse grande escopo pode levar a atrasos na conclusão do exame. A Microsoft organiza todos os exames descritos aqui em duas categorias: Serviços Principais e Microsserviços. A Microsoft emite relatórios com escopo para cada exame.
As auditorias SOC Tipo 2 examinam uma janela de execução contínua de 12 meses (também conhecida como período de auditoria ou, mais formalmente, período de desempenho) com exames realizados anualmente para o período de 1º de outubro a 30 de setembro do próximo ano civil. O exame começa imediatamente após o término do período de execução.
A Microsoft também emite letras ponte (também conhecidas como letras de lacuna). Esses autoatestados da Microsoft não são relatórios baseados em exames do auditor. A Microsoft emite cartas ponte durante o período atual de desempenho que ainda não está completo e pronto para exame de auditoria. A Microsoft emite cartas ponte no final de cada trimestre para atestar nosso desempenho durante o período de três meses anterior. Devido ao período de desempenho das auditorias SOC tipo 2, as cartas-ponte são normalmente emitidas em dezembro, março, junho e setembro do período operacional atual.
Onde posso obter a documentação de auditoria do SOC do Office 365, incluindo as cartas ponte da Microsoft?
Para obter links para a documentação de auditoria, consulte a seção relatório de auditoria do Portal de Confiança do Serviço. Você deve ter uma assinatura existente ou uma conta de avaliação gratuita no Office 365 ou no Office 365 do Governo dos EUA para entrar. Em seguida, você pode baixar certificados de auditoria, relatórios de avaliação e outros documentos aplicáveis para ajudá-lo com seus próprios requisitos regulatórios.
Use o Gerenciador de Conformidade do Microsoft Purview para avaliar seu risco
O Gerenciador de Conformidade do Microsoft Purview é um recurso no portal do Microsoft Purview para ajudá-lo a entender a postura de conformidade da sua organização e tomar medidas para ajudar a reduzir os riscos. O Gerenciador de Conformidade oferece um modelo premium para criar uma avaliação para essa regulamentação. Encontre o modelo na página modelos de avaliação no Gerenciador de Conformidade. Saiba como criar avaliações no Compliance Manager.
Recursos
- Relatórios de auditoria do Portal de Confiança do Serviço
- SOC do AICPA para Organizações de serviço
- SSAE nº 18, Padrões de atestado: esclarecimento e recodificação (Padrões Profissionais do AICPA)
- Relatório SOC 2 sobre um exame de controles em uma organização de serviço relevante para segurança, disponibilidade, integridade de processamento, confidencialidade ou privacidade (Guia AICPA) (disponível para compra)
- Seção 100 do TSP (Critérios de Serviços de Confiança do AICPA, 2017)