Caso: coleta contínua de evidências SOC 2 Type II ao longo do ano
CISO, time de Engenharia e Compliance — empresa SaaS B2B com auditoria SOC 2 anual e clientes enterprise exigindo o relatório.
Antes
- Janela de auditoria iniciada sem evidências acumuladas — sprint de 3 semanas para coletar retroativamente
- Change management aprovado por Slack — sem log formal de CAB para auditores
- Access review em planilha exportada do Active Directory — sem evidência de quem decidiu o quê
Depois
- Flow por controle executa automaticamente na frequência correta — evidência acumulada ao longo do ano
- Cada deploy com evidência de avaliação de impacto, aprovação do CAB e verificação pós-mudança
- Access review trimestral com decisão (manter/revogar) registrada por gestor — exportável por TSC