O Service and Organization Controls (SOC) 2 é um relatório com base no SSAE 18 do Auditing Standards Board do American Institute of Certified Public Accountants (AICPA), que avalia os controles da organização de serviços relevantes para os critérios de serviços confiáveis de segurança, disponibilidade, integridade de processamento, confidencialidade ou privacidade.
Procurando os relatórios do SOC 2 do Google Cloud e do Google Workspace? Os clientes podem solicitar os relatórios quando quiserem pelo Gerenciador de relatórios de compliance.
O Google Cloud é regularmente submetido a auditorias externas relacionadas aos nossos produtos, sistemas e infraestrutura em relação a esse padrão. Os relatórios SOC 2 são gerados por um terceiro objetivo que atesta um conjunto de declarações feitas pelo Google Cloud sobre os controles em vigor para proteger os dados do cliente. A avaliação da empresa de auditoria inclui testes abrangentes do projeto e da eficácia operacional dos controles no período de auditoria.
Os clientes podem usar o relatório SOC 2 para avaliar os riscos decorrentes das interações com os sistemas avaliados do Google Cloud e do Google Workspace ao longo do período.
Os principais relatórios SOC 2 Tipo II do Google Cloud e do Google Workspace são emitidos trimestralmente e podem ser baixados no Gerenciador de relatórios de compliance. Os períodos de cobertura e as datas de emissão deles são:
Emitimos relatórios SOC 2 Tipo II separados para um pequeno subconjunto de produtos do Google Cloud, incluindo Actifio Heritage, Apigee Edge, AppSheet, Solução Bare Metal, HSM Bare Metal, BigQuery Omni, Google Cloud NetApp Volumes, Google Cloud VMware Engine, Google Distributed Cloud conectado, StratoZone e Mandiant. Esses relatórios são emitidos semestralmente ou anualmente, e os clientes podem acessá-los entrando em contato com o departamento de vendas ou o suporte.
Cartas de ponte são atestados feitos pelo gerenciamento do provedor de serviços (neste caso, o Google Cloud) e têm o objetivo de "fazer uma ponte" para cobrir o intervalo entre a data de término do relatório do SOC e a data de término do período do cliente. As cartas de ponte resumem mudanças ou problemas relevantes identificados no ambiente de controle interno após a data de término do período do relatório do SOC mais recente. As cartas de ponte estão disponíveis apenas para relatórios SOC 1 e SOC 2
O Google Cloud cria cartas de ponte mensais, cada uma delas cobrindo o período desde o relatório SOC mais recente. Por exemplo, o Google Cloud emite uma carta de ponte no início de janeiro para cobrir o período de 1º de novembro a 31 de dezembro, que estende o período de cobertura do relatório SOC emitido anteriormente com uma data de término de 31 de outubro.
As cartas de ponte do SOC para os relatórios SOC 2 principais do Google Cloud e do Google Workspace são disponibilizadas no Gerenciador de relatórios de compliance para os períodos encerrados em 31 de março, 30 de junho, 30 de setembro e 31 de dezembro e podem ser baixadas diretamente. Se for necessário uma carta de ponte que cubra uma data de término de período ou escopo de produto diferente, entre em contato com a equipe de vendas ou o suporte.
Os auditores independentes do Google Cloud são a Ernst & Young LLP e a Coalfire.
Um relatório do SOC 2 de Tipo I aborda o design dos controles da organização de serviço em um ponto específico. Um relatório do SOC 2 Tipo II aborda o projeto e a eficácia operacional dos controles da organização de serviços ao longo de um período. Por exemplo, um SOC 2 Tipo I pode avaliar os controles da organização de serviço a partir de hoje, mas um SOC 2 Tipo II avalia os controles da organização de serviço nos últimos seis meses. O Google Cloud só emite relatórios do SOC 2 Tipo II.
A seguir, estão listados os serviços do Google Cloud que estão no escopo do SOC 2.
Nos casos em que simplificamos o nome do serviço, também incluímos o nome anterior entre parênteses.
Inteligência artificial (IA) e machine learning (ML)
Conversa com agentes na Gemini Enterprise Agent Platform (antiga Vertex AI para Conversação)
Agent Search na Gemini Enterprise Agent Platform (antiga Vertex AI para Pesquisa)
AI Platform Deep Learning Container
Central de atendimento como serviço (CCaaS)
Agentes de conversação (antigo Dialogflow)
CX Insights (antigo Conversational Insights)
Agente de IA para pedidos de comida
Gemini Enterprise (incluindo o Agentspace)
Gemini Enterprise Agent Platform Colab Enterprise (Vertex AI Colab Enterprise)
Gemini Enterprise Agent Platform (antiga Vertex AI Platform)
Gemini Enterprise for Customer Experience (antiga IA de conversação e Contact Center AI)
IA generativa na Gemini Enterprise Agent Platform (antiga IA generativa na Vertex AI)
Ray na Gemini Enterprise Agent Platform (antigo Ray na Vertex)
Gerenciamento de interface de programação de aplicativos (API)
Computação
Análise de dados
Data Studio (antigo Looker Studio)
Serviço Gerenciado do Google Cloud para Apache Kafka
Knowledge Catalog (antigo Dataplex)
Serviço Gerenciado para Apache Airflow (antigo Cloud Composer)
Serviço Gerenciado para Apache Spark (antigo Dataproc)
Bancos de dados
Ferramentas para desenvolvedores
Saúde e ciências biológicas
API Cloud Healthcare (antigo Cloud Healthcare)
Nuvem híbrida e várias nuvens
GKE Config Sync (antigo Config Sync)
Ferramentas de gestão
Plataforma do console do Cloud
Mídia e jogos
Migração
Serviço de transferência de dados do BigQuery
Serviço de transferência do Cloud Storage
Rede
Sistema de detecção de intrusões do Cloud (Cloud IDS)
Cloud NAT (conversão de endereços de rede)
Cloud Next Generation Firewall (Cloud NGFW)
Integração de Segurança de Rede
Operações
Segurança e identidade
Inventário de recursos do Cloud
Cloud External Key Manager (Cloud EKM)
Cloud HSM (módulo de segurança de hardware)
Cloud Key Management Service (KMS)
Cloud Run Functions (antigo Cloud Functions)
Cyber Insurance Hub (antigo Gerenciador de Risco)
Google Security Operations (SIEM)
Google Security Operations (SOAR)
GTI do Google Security Operations
Identity and Access Management (IAM)
Justificativas de acesso às chaves (KAJ, na sigla em inglês)
Serviço gerenciado para o Microsoft Active Directory (AD)
Serviço de Política da Organização (antiga Política da organização do Cloud)
Resource Manager (antiga API Resource Manager)
Proteção de Dados Sensíveis (incluindo Cloud Data Loss Prevention)
Armazenamento
Google Cloud NetApp Volumes (GCNV)
Firebase
Machine Learning (ML) do Firebase
Monitoramento de desempenho do Firebase
Configuração remota do Firebase
Outro
Quando os administradores do Google Cloud acessam seu conteúdo, a transparência no acesso mostra registros quase em tempo real das ações realizadas por eles.
Gerencie chaves criptográficas para seus serviços em nuvem da mesma maneira que você faz no local. Proteja os secrets e outros dados confidenciais que você armazena no Google Cloud.
Oferece defesa em escala contra ataques DDoS de infraestrutura e aplicativos com os sistemas de segurança e infraestrutura globais do Google.
Previne e detecta ameaças em máquinas virtuais, redes, aplicativos e armazenamento em um local e toma as medidas necessárias antes que elas causem danos ou perdas.
Proteção de Dados Sensíveis (incluindo Cloud Data Loss Prevention)
Oferece classificações e encobrimentos rápidos e escalonáveis de elementos de dados sensíveis, como nomes, números de cartões de crédito, credenciais do Google Cloud e muito mais.
Mantém a privacidade dos dados confidenciais ao definir um perímetro de segurança ao redor dos recursos do GCP, como buckets do Cloud Storage, instâncias do Bigtable e conjuntos de dados do BigQuery.
Comece a criar no Google Cloud com US$ 300 em créditos e mais de 20 produtos do programa Sempre gratuito.