SOC 2 · Trust Services Criteria

SOC 2: Comprovando Confiança aos Seus Clientes

O SOC 2 é uma norma de atestação da AICPA (American Institute of Certified Public Accountants) para prestadores de serviços que tratam dados de clientes — em especial provedores de SaaS B2B e de nuvem. O resultado não é um certificado, mas um relatório de atestação que você utiliza para demonstrar aos clientes que seus controles estão adequadamente projetados e operando de forma eficaz. Esta página explica o que é o SOC 2, para quem ele é relevante (e para quem não), como o Tipo I e o Tipo II diferem e como permanecer continuamente pronto para auditoria com a Sightadel.

O Que É o SOC 2?

O SOC 2 (System and Organization Controls 2) é um framework sob o qual um CPA licenciado avalia os controles internos de um prestador de serviços. A base são os Trust Services Criteria (TSC):

  • Security (Common Criteria): a base obrigatória de todo relatório SOC 2.
  • Availability: disponibilidade do serviço.
  • Processing Integrity: processamento completo e preciso.
  • Confidentiality: proteção de informações confidenciais.
  • Privacy: tratamento de dados pessoais.

Você escolhe quais critérios, além do Security obrigatório, são incluídos no relatório — dependendo do seu serviço e das expectativas dos seus clientes. O relatório concluído normalmente é compartilhado com clientes e prospects sob um acordo de confidencialidade.

Para Quem o SOC 2 É Relevante — e Para Quem Não?

O SOC 2 é relevante para você se …

… você é um prestador de serviços que processa ou hospeda dados de clientes e seus clientes esperam evidências independentes de seus controles de segurança. Casos típicos:

  • provedores de SaaS B2B, especialmente aqueles com clientes nos EUA ou com atuação internacional,
  • provedores de nuvem e de hospedagem,
  • provedores para os quais o SOC 2 aparece regularmente em processos de compras e questionários de segurança.

Em muitos processos de venda B2B, um relatório SOC 2 já é, na prática, um pré-requisito para sequer entrar na lista final.

O SOC 2 provavelmente não é uma prioridade para você se …

… você não processa dados de clientes como prestador de serviços, ou seus clientes não exigem essa evidência. Em contextos puramente nacionais, em que os clientes esperam, em vez disso, a ISO 27001 ou o BSI C5, o SOC 2 muitas vezes é secundário.

A ressalva: o SOC 2 é orientado pelo mercado, não exigido por lei. A pergunta, portanto, raramente é "Sou obrigado?", mas "Meus clientes-alvo o exigem — e perco negócios sem o relatório?"

Tipo I ou Tipo II — Qual a Diferença?

  • SOC 2 Tipo I avalia se os controles estão adequadamente projetados em uma data específica. Mais rápido de obter, muitas vezes um primeiro passo.
  • SOC 2 Tipo II avalia adicionalmente se os controles operaram de forma eficaz ao longo de um período (frequentemente de 3 a 12 meses). O Tipo II é mais significativo e é o que a maioria dos clientes acaba querendo ver.

O Desafio Típico na Preparação para o SOC 2

  • Evidências ao longo de todo o período. Para o Tipo II, a eficácia deve ser demonstrada continuamente — não apenas no dia da auditoria. Organizações que só começam a coletar pouco antes acabam com lacunas.
  • Evidências fragmentadas. Revisões de acesso, tickets de mudança, registros de onboarding, logs de incidentes — espalhados por muitos sistemas.
  • Trabalho duplicado em paralelo a outras normas. Organizações que já implementam ISO 27001 ou NIS2 mantêm boa parte disso em duplicidade, porque as evidências não estão vinculadas.

Como a Sightadel Simplifica a Preparação para o SOC 2

A Sightadel é o portal de conformidade dentro da Pervigon Security Suite. Ela representa os Trust Services Criteria como um catálogo estruturado de controles ao qual você atribui medidas, responsáveis e evidências.

Mais rápido para ficar pronto para auditoria. Os Trust Services Criteria já estão incorporados ao portal. Você mapeia os controles existentes e imediatamente vê o que ainda falta para o escopo escolhido (Security mais critérios opcionais).
Evidência contínua para o Tipo II. Tarefas recorrentes — como revisões de acesso — são agendadas, lembradas e documentadas no portal. Isso gera a cadeia contínua de evidências ao longo do período de avaliação.
Reutilização de evidências. Um controle como a autenticação multifator é mapeado simultaneamente para SOC 2, ISO 27001 e NIS2. Uma evidência, múltiplos frameworks — em vez de manutenção paralela.
Sem consultores externos como muleta permanente. A lógica de mapeamento é incorporada ao portal e apoiada pelo núcleo neoAI. O CPA continua responsável pela auditoria; a preparação contínua fica a cargo da sua equipe.
Pronto para auditoria. Cada controle está vinculado a um responsável, status, evidência e histórico — o artefato que o auditor quer ver.

O SOC 2 com a Sightadel na Prática

  1. 1
    Defina o escopo.Quais Trust Services Criteria, além de Security, devem compor o relatório?
  2. 2
    Mapeie e feche lacunas.Mapeie os controles existentes, faça uma análise de lacunas e monte um plano de ação priorizado.
  3. 3
    Mantenha as evidências.Colete evidências continuamente ao longo do período do Tipo II — de forma recorrente e rastreável.
  4. 4
    Apoie a auditoria.Forneça ao CPA o estado exigido de maneira estruturada.

Perguntas Frequentes Sobre o SOC 2

Não. O SOC 2 é um relatório de atestação de um CPA licenciado, não um certificado.

Prontidão para o SOC 2 Como um Estado, Não um Projeto Anual

Um relatório SOC 2 é uma prova recorrente ao longo de um período. A Sightadel mantém seus controles e evidências continuamente prontos para auditoria — para que cada novo período de auditoria parta de um estado mantido, e não de uma correria.

Veja seu status de SOC 2 na Sightadel.

Agende uma demonstração