O SOC 2 é um relatório de auditoria emitido por um auditor independente sobre os controles de uma organização de serviços. Diferente da ISO 27001, ele não gera um certificado: gera um relatório que o seu cliente vai ler.
Tipo I e Tipo II não são níveis, são perguntas diferentes
O Tipo I avalia se os controles estão adequadamente desenhados em uma data específica. O Tipo II avalia se operaram efetivamente ao longo de um período — normalmente de três a doze meses. O Tipo I responde “existe?”; o Tipo II responde “funcionou?”. Clientes corporativos quase sempre pedem o segundo.
Os critérios de confiança
O relatório se apoia nos Trust Services Criteria: segurança, disponibilidade, integridade de processamento, confidencialidade e privacidade. Segurança é obrigatório; os demais são incluídos conforme o compromisso que a empresa assume com seus clientes. Incluir todos por precaução aumenta custo e prazo sem necessariamente aumentar valor comercial.
O período de observação é o que define o projeto
Em um Tipo II, o auditor amostra evidências ao longo do período. Isso significa que um controle precisa ter operado consistentemente, com registro, durante meses. Não há como comprimir esse tempo: a preparação precisa começar antes do início da janela de observação, não durante.
O que costuma gerar exceção
Revisões de acesso que não aconteceram no trimestre. Onboarding e offboarding sem registro. Mudanças em produção sem aprovação rastreável. Fornecedores críticos sem avaliação documentada. Nenhum desses itens é difícil — todos são fáceis de esquecer sem um processo que lembre.
Preparação prática
Mapeie os controles aos critérios aplicáveis, defina quem é responsável por cada um, e automatize a coleta de evidência antes de iniciar o período de observação. Chegar à auditoria com a trilha entre critério, controle e evidência já montada é a diferença entre um relatório limpo e um relatório com exceções.
