RepoScope Compliance intelligence for your codebase

Evidence Package — SOC 2 Type II

Prepared for: [ORG TO COMPLETE: Auditor name / firm]
Company: Acme Corp
Date: June 27, 2026
Audit Period: 2026-01-01 to 2026-12-31

How to Read This Document

This document pre-answers common auditor evidence requests for SOC 2 Type II. Each section maps to a control and provides what we can demonstrate from automated code-level analysis, what requires additional organizational evidence, and supporting data.


CC1.1: COSO Principle 1 — Integrity & Ethics

Auditor may ask: "Demonstrate management commitment to integrity and ethics."

Evidence provided:

Additional evidence needed: This control requires organizational evidence: Policy docs, governance records, training evidence.


CC2.1: Information for Internal Use

Auditor may ask: "How is internal information communicated?"

Evidence provided:

Additional evidence needed: This control requires organizational evidence: Policy docs, governance records, training evidence.


CC3.1: Risk Assessment

Auditor may ask: "Show me your risk assessment process."

Evidence provided:

Additional evidence needed: This control requires organizational evidence: Policy docs, governance records, training evidence.


CC4.1: Design & Operate Monitoring Controls

Auditor may ask: "How do you monitor the effectiveness of controls?"

Evidence provided:

Additional evidence needed: This control requires organizational evidence: Policy docs, governance records, training evidence.


CC5.1: Technology General Controls

Auditor may ask: "Show me your technology general controls."

Evidence provided:

Additional evidence needed: Remediation in progress — see the Gap & Remediation Plan. Expected closure: [ORG TO COMPLETE: Target remediation date].


CC6.1: Logical Access Security

Auditor may ask: "Demonstrate logical access security controls."

Evidence provided:

Additional evidence needed: No additional code-level evidence needed. Organizational evidence may still be required.


CC6.2: Credentials & Secrets Management

Auditor may ask: "How are credentials and secrets managed?"

Evidence provided:

Additional evidence needed: No additional code-level evidence needed. Organizational evidence may still be required.


CC6.3: Access Removal

Auditor may ask: "Show me your access removal process."

Evidence provided:

Additional evidence needed: This control requires organizational evidence: Organizational policy / process documentation.


CC6.6: System Boundaries

Auditor may ask: "How do you protect system boundaries?"

Evidence provided:

Additional evidence needed: Remediation in progress — see the Gap & Remediation Plan. Expected closure: [ORG TO COMPLETE: Target remediation date].


CC6.8: Software Security

Auditor may ask: "Show me software security controls."

Evidence provided:

Additional evidence needed: No additional code-level evidence needed. Organizational evidence may still be required.


CC7.1: Monitoring of Controls

Auditor may ask: "How do you monitor system operations?"

Evidence provided:

Additional evidence needed: This control requires organizational evidence: Organizational policy / process documentation.


CC8.1: Change Management

Auditor may ask: "Describe your change management process."

Evidence provided:

Additional evidence needed: This control requires organizational evidence: Organizational policy / process documentation.


CC9.1: Risk Mitigation Procedures

Auditor may ask: "Show me your risk mitigation procedures."

Evidence provided:

Additional evidence needed: No additional code-level evidence needed. Organizational evidence may still be required.

Disclaimer: Code-level controls only. Coverage percentages reflect how many framework controls have matching RepoScope detectors. This is a development aid, not a certification tool — auditors make the final determination.