Serviços de conformidade SOC 1 e SOC 2, da preparação ao relatório atestado por CPA
Serviços de conformidade SOC 2 para provedores de SaaS, nuvem e serviços. Cuidamos da definição de escopo, análise de lacunas, controles e evidências, até um relatório SOC 1 ou SOC 2 atestado por uma firma de CPA licenciada. A maioria dos programas de preparação e Type 1 leva de 6–12 semanas.
Página revisada em 28 de setembro de 2026 pela equipe de conformidade da Accredify Global.
O que são os serviços de conformidade SOC 2?
Os serviços de conformidade SOC 2 preparam uma organização de serviços para um exame SOC 2 e o conduzem até o relatório final. Um relatório SOC 2 é a opinião de uma firma de CPA independente sobre os seus controles, medidos em relação aos AICPA Trust Services Criteria de segurança, disponibilidade, integridade do processamento, confidencialidade e privacidade.
A Accredify Global conduz todo o programa. Definimos o escopo dos seus sistemas e critérios, realizamos uma análise de lacunas, ajudamos você a fechar lacunas de controle e organizamos as evidências. Uma firma parceira de CPA licenciada então realiza a atestação e assina o relatório, porque as normas do AICPA permitem que apenas uma firma de CPA faça isso.
A mesma abordagem abrange os relatórios SOC 1 para serviços que afetam os relatórios financeiros dos seus clientes, como folha de pagamento, faturamento e processamento de transações.
Quem emite seu relatório SOC e o que a Accredify Global faz
Somente uma firma de CPA licenciada pode emitir um relatório SOC 1 ou SOC 2. Os exames SOC são realizados segundo as normas de atestação do AICPA (SSAE 18). Os relatórios SOC 2 são avaliados em relação aos Trust Services Criteria de 2017, com pontos de foco revisados publicados em 2022. Quem promete um "certificado" SOC 2 sem uma firma de CPA não está oferecendo um relatório SOC real.
A Accredify Global entrega tudo até a atestação: definição de escopo, análise de lacunas, desenho de controles, operação de evidências e uma revisão de qualidade antes dos testes. Em seguida, coordenamos o exame com uma firma parceira de CPA licenciada, cujos honorários estão incluídos em nossa proposta. Você tem uma única frente de execução gerenciada e um relatório independente no qual seus clientes podem confiar.
Fontes: AICPA: SOC 2 · EY: revisões de 2022 das orientações dos Trust Services Criteria
O que é um relatório SOC 1?
Um relatório SOC 1 é a opinião de uma firma de CPA sobre os controles de uma organização de serviços que são relevantes para o controle interno dos clientes sobre os relatórios financeiros. Os auditores dos seus clientes o utilizam para não precisarem auditar você eles mesmos.
Quem precisa de um relatório SOC 1
Folha de pagamento, faturamento, sinistros, pagamentos, administração de empréstimos, administração de fundos e outros serviços que alimentam as demonstrações financeiras dos seus clientes.
Objetivos de controle
Você define os objetivos de controle, como "as transações são processadas de forma completa e precisa", e os controles que os atingem.
SOC 1 Type 1
A opinião da firma de CPA sobre a adequação da descrição do seu sistema e o desenho dos controles em uma data específica.
Relatório SOC 1 Type 2
Acrescenta testes para verificar se os controles operaram de forma eficaz ao longo de um período, geralmente de 3 a 12 meses. A maioria dos auditores dos clientes solicita o Type 2.
Controles da entidade usuária
O relatório lista os controles complementares da entidade usuária: as medidas que seus clientes devem executar por conta própria para que os controles funcionem.
Organizações subprestadoras de serviços
Os provedores de hospedagem em nuvem e os operadores dos quais você depende são excluídos (carve-out) ou incluídos, e o relatório explica qual abordagem foi usada.
Fora dos EUA, o equivalente a um relatório SOC 1 costuma ser emitido conforme a ISAE 3402. Muitas organizações de serviços precisam tanto de um relatório SOC 1 quanto de um SOC 2, e nós os conduzimos como um único programa com evidências compartilhadas.
SOC 1 vs SOC 2 vs SOC 3: de qual relatório você precisa?
O relatório certo depende daquilo em que seus clientes confiam em você e de quem vai ler o relatório.
| Relatório | O que abrange | Quem o lê |
|---|---|---|
| SOC 1 | Controles relevantes para os relatórios financeiros dos clientes | As equipes financeiras dos clientes e seus auditores financeiros |
| SOC 2 | Segurança, mais disponibilidade, integridade do processamento, confidencialidade e privacidade opcionais | Clientes, prospects e parceiros, sob NDA, em análises de segurança |
| SOC 3 | Os mesmos critérios do SOC 2, em um resumo curto sem detalhes dos testes | Qualquer pessoa; pode ser publicado em uma página de confiança |
SOC 2 Type 1 vs Type 2: três caminhos para um relatório
Um relatório Type 1 abrange o desenho dos controles em uma data. Um relatório Type 2 acrescenta a eficácia operacional ao longo de um período de observação. A maioria das equipes segue um de três caminhos.
Requisitos de conformidade SOC 2: os cinco Trust Services Criteria
A Segurança é obrigatória em todo relatório SOC 2. Os outros quatro critérios são adicionados quando os compromissos do seu serviço os exigem.
Proteção contra acesso não autorizado, abrangendo controle de acesso, gestão de mudanças, monitoramento e resposta a incidentes.
Para compromissos de disponibilidade: capacidade, backups, recuperação de desastres e restaurações testadas.
Para serviços em que o processamento completo, preciso e tempestivo é importante, como pagamentos.
Para dados de clientes classificados como confidenciais: classificação, acesso restrito e descarte seguro.
Para informações pessoais: aviso, consentimento, coleta, uso, retenção e descarte.
Todo relatório inclui a descrição do sistema pela administração, preparada de acordo com os critérios de descrição do AICPA.
Políticas e controles que os auditores normalmente pedem para ver
- Política de segurança da informação e avaliação de riscos
- Concessão de acessos, revisões trimestrais de acesso e desligamento
- Registros de gestão de mudanças e de revisão de código
- Gestão de vulnerabilidades e resultados de testes de intrusão
- Registro de logs, monitoramento e resposta a incidentes
- Gestão de riscos de fornecedores e revisões de organizações subcontratadas de serviços
- Testes de backup, recuperação e continuidade de negócios
- Treinamento de conscientização em segurança e verificação de antecedentes
Evidências que uma firma de CPA costuma amostrar
- Listas completas de população: novas contratações, desligamentos e alterações de sistema
- Aprovações das revisões de acesso ao longo do período
- Tickets de mudança com aprovações e resultados de testes
- Registros de remediação de alertas, incidentes e vulnerabilidades
- Testes de restauração de backup e datas de revisão de fornecedores
Quer o checklist completo de prontidão SOC 2? Nosso guia de custo, prazo e checklist da auditoria SOC 2 percorre cada área de controle e as evidências que uma firma de CPA amostra. Ele também explica como se preparar para o período de observação.
Como funcionam nossos serviços de auditoria de conformidade SOC 2
Seis fases, da chamada de definição de escopo ao relatório, com uma única linha de entrega gerenciada.
Não sabe se precisa de SOC 1, SOC 2 ou ambos, ou quais critérios incluir? Uma revisão de escopo gratuita responde isso primeiro.
Agende uma revisão de escopo gratuitaO que os clientes dizem sobre o exame SOC 2
“Nossos engenheiros temiam que uma revisão SOC 2 se transformasse em meses de solicitações de evidências não planejadas. A Accredify Global definiu cedo os limites do sistema e as solicitações de controles e depois trabalhou com exemplos do nosso processo real de release. Quando um registro não estava claro, a equipe explicava o que precisava entender e por quê. Isso nos permitiu continuar atendendo os clientes enquanto o exame avançava.”
“Clientes corporativos em potencial continuavam pedindo um relatório SOC, e inicialmente pensamos que todas as partes da nossa plataforma precisavam ser cobertas. A discussão sobre o escopo nos ajudou a descrever com precisão os compromissos de serviço e os sistemas de suporte. A equipe foi cuidadosa com a redação e não prometeu um resultado antes dos testes. Esse profissionalismo foi importante para nós, porque nossos clientes leem esses relatórios com atenção.”
“Conseguíamos mostrar nossas análises atuais de fornecedores, mas nosso cliente precisava de um relatório que cobrisse vários meses. A Accredify Global fez amostragem das datas das análises ao longo do período e constatou que um fornecedor crítico havia ficado de fora depois que o responsável pelo contrato mudou. A equipe nos deu um relato claro da exceção e de seu efeito sobre o exame. Valorizei essa franqueza; ela nos permitiu tratar a questão da responsabilidade em vez de supor que uma planilha atual comprovava o que havia acontecido o ano todo.”
Custo e prazo da auditoria SOC 2
Os serviços de auditoria SOC 2 não têm preço de tabela. O custo acompanha o esforço que o seu escopo exige, da preparação ao trabalho de campo do CPA. Após uma revisão de escopo gratuita, você recebe uma única proposta, com a atestação independente do CPA incluída.
O que influencia o preço
- Sistemas no escopo — mais sistemas significam mais controles a projetar e testar
- Critérios incluídos — somente Security ou Security mais outros critérios
- Tipo de relatório — Type 1, Type 2 e se o SOC 1 é incluído
- Maturidade dos controles — controles documentados e em funcionamento reduzem a remediação
- Prontidão das evidências — evidências organizadas encurtam o trabalho de campo
Quanto tempo leva cada via
| Preparação e Type 1 | 6–12 semanas, dependendo do escopo e da maturidade |
|---|---|
| Período de observação do Type 2 | Geralmente de 3–12 meses, definido com sua firma de CPA |
| Renovação anual | Aproximadamente a cada 12 meses |
Um relatório Type 2 é emitido após o fim do período de observação. Se surgir um intervalo entre os relatórios, peça à firma de CPA uma bridge letter.
Consultores de conformidade SOC 2 para provedores de SaaS, nuvem e serviços
Provavelmente você precisa de um relatório SOC agora se um questionário de segurança, um negócio corporativo ou o auditor de um cliente estiver pedindo um.
As avaliações de segurança corporativas avançam mais rápido quando você pode compartilhar um relatório SOC 2 atualizado sob NDA.
A integridade do processamento é importante, e o SOC 1 costuma acompanhar o SOC 2 para clientes do setor financeiro.
O SOC 2 apoia as avaliações de clientes junto com a conformidade com a HIPAA e o HITRUST.
Serviços de folha de pagamento e de finanças terceirizadas geralmente precisam de SOC 1 e SOC 2 juntos.
Os clientes delegam acessos e operações a você e esperam comprovação independente de que isso é controlado.
Os compradores perguntam como as cargas de trabalho de IA tratam seus dados. Veja Governança de IA.
Como escolher serviços de certificação SOC 2
Os compradores costumam pedir "certificação SOC 2", mas o SOC 2 é um relatório de atestação. Estas são as perguntas que vale a pena fazer aos consultores de certificação SOC 2 antes de assinar.
| Pergunta a fazer | A resposta da Accredify Global |
|---|---|
| Quem assina o relatório? | Uma firma parceira de CPA licenciada, como exigem as normas do AICPA. Coordenamos o exame com ela. |
| A taxa do CPA está incluída? | Sim. A atestação independente está incluída em nossa proposta. |
| Precisamos de uma plataforma de compliance? | Não. Trabalhamos com as ferramentas que você já usa ou gerenciamos as evidências no nosso próprio sistema de acompanhamento. |
| Vocês podem definir o escopo do SOC 1 e do SOC 2 em conjunto? | Sim. Controles e evidências compartilhados são testados uma única vez quando a firma de CPA permite. |
| Vocês prometem uma opinião sem ressalvas? | Ninguém pode, honestamente. O trabalho de prontidão e uma revisão de qualidade reduzem a chance de exceções. |
| Vocês podem alinhar o SOC 2 com a ISO 27001? | Sim. Muitos controles se sobrepõem, então um único programa pode dar suporte a ambos. |
SOC 2 vs ISO 27001, ISAE 3000, HITRUST e NIST CSF
Como o SOC 2 se compara aos frameworks que os compradores solicitam junto com ele.
| Estrutura | O que você recebe | Quando os compradores o solicitam |
|---|---|---|
| ISO 27001 | Um certificado acreditado para o seu SGSI | Compradores internacionais e equipes que querem um certificado. Veja ISO 27001 vs. SOC 2. |
| ISAE 3000 / 3402 | Relatórios internacionais de asseguração, semelhantes ao SOC 2 e ao SOC 1 | Clientes fora dos EUA, especialmente na Europa |
| HITRUST | Uma certificação criada para dados de saúde | Clientes e operadoras de saúde dos EUA |
| NIST CSF 2.0 | Um framework voluntário sem certificado | Conselhos, seguradoras e compradores do setor público dos EUA |
Certificação SOC 2 na Índia: custo, prazo e quem atesta
Empresas indianas de SaaS, empresas de serviços de TI e BPOs frequentemente precisam do SOC 2 porque seus clientes nos EUA o solicitam. Executamos programas SOC 1 e SOC 2 para equipes na Índia remotamente. O relatório é atestado por uma firma de CPA licenciada, o mesmo padrão que seus compradores nos EUA esperam.
O custo do SOC 2 na Índia depende dos mesmos fatores que em qualquer outro lugar: sistemas no escopo, critérios, tipo de relatório e maturidade dos controles. Solicite uma revisão de escopo para receber uma proposta personalizada. Também atendemos equipes nos EUA, Reino Unido, Singapura, Irlanda e Israel.
Entregáveis típicos de SOC
Sistemas, compromissos de serviço, critérios e tipo de relatório, acordados antes do início do trabalho.
Cada lacuna mapeada a um Trust Services Criterion, com um responsável e uma correção.
Pensado para se adequar à forma como sua equipe já trabalha, não uma biblioteca de modelos.
Descrição da administração, elaborada com base nos critérios de descrição do AICPA.
Evidências prontas para a amostragem da firma de CPA, nas suas ferramentas ou no nosso controle.
Seu relatório SOC 1 ou SOC 2 Type 1 ou Type 2, pronto para compartilhar com os clientes.
Perguntas frequentes sobre auditoria e conformidade SOC 1 e SOC 2
Respostas diretas sobre relatórios SOC 1, Type 1 e Type 2, custo, prazo e quem emite o relatório.
O que fazem os consultores de conformidade SOC 2?
Consultores de conformidade SOC 2 ajudam você a se preparar para um exame SOC 2 e a concluí-lo. Na Accredify Global, isso significa definir o escopo de sistemas e Trust Services Criteria, realizar uma análise de lacunas e implementar e documentar controles. Também gerenciamos as evidências e coordenamos a atestação independente do CPA que gera o seu relatório final.
Quem emite o relatório final SOC 2 ou SOC 1?
Somente uma firma de CPA licenciada pode emitir um relatório SOC 1 ou SOC 2, conforme exigem as normas do AICPA. A Accredify Global gerencia o ciclo de entrega até essa etapa e coordena o exame com uma firma de CPA parceira licenciada.
O que é um relatório SOC 1?
Um relatório SOC 1 é a opinião de uma firma de CPA sobre os controles de uma organização de serviços que são relevantes para o controle interno dos clientes sobre os relatórios financeiros. Serviços de folha de pagamento, faturamento, pagamentos e similares o utilizam, e seus clientes e os auditores desses clientes o leem.
O que é um relatório SOC 1 Type 2?
Um relatório SOC 1 Type 2 abrange tanto o desenho dos controles quanto se eles operaram de forma eficaz ao longo de um período, normalmente de 3 a 12 meses. Um relatório SOC 1 Type 1 abrange apenas o desenho, em uma única data. A maioria dos auditores financeiros dos clientes pede o Type 2.
Qual é a diferença entre SOC 1 e SOC 2?
O SOC 1 relata controles relevantes para as demonstrações financeiras dos seus clientes, como folha de pagamento, faturamento ou processamento de transações. O SOC 2 relata controles de segurança, disponibilidade, integridade do processamento, confidencialidade e privacidade segundo os Trust Services Criteria. O SOC 2 é o que a maioria dos compradores de SaaS e nuvem solicita.
Qual é a diferença entre um relatório Type 1 e um relatório Type 2?
Um relatório Type 1 abrange o desenho dos seus controles em um único momento. Um relatório Type 2 abrange tanto o desenho quanto a eficácia operacional ao longo de um período de observação. Muitas equipes começam com o Type 1 para destravar negócios e depois passam para o Type 2.
O SOC 2 é uma certificação?
A rigor, não. O SOC 2 é um relatório de atestação emitido por uma firma de CPA que descreve seus controles com base nos AICPA Trust Services Criteria. Ele não é um certificado como a ISO 27001. Ainda assim, os compradores costumam pedir a certificação SOC 2, e o relatório cumpre o mesmo propósito: uma garantia independente que você pode compartilhar com os clientes.
Quais são os requisitos de conformidade SOC 2?
O SOC 2 exige controles que atendam ao critério de Segurança, além de qualquer um dos critérios de disponibilidade, integridade do processamento, confidencialidade e privacidade que você incluir no escopo. Você também precisa de uma descrição do sistema preparada com base nos critérios de descrição do AICPA e de evidências de que os controles estão desenhados e, no caso do Type 2, operando conforme descrito.
Quanto custam os serviços de auditoria SOC 2?
O custo depende dos seus sistemas no escopo, dos Trust Services Criteria incluídos e de você precisar de um relatório Type 1 ou Type 2. A maturidade dos controles e as evidências existentes também importam. A Accredify Global confirma o seu orçamento após uma revisão de escopo gratuita, em uma única proposta que inclui a atestação independente do CPA.
Quanto tempo leva uma auditoria de conformidade SOC 2?
A maioria dos programas de prontidão e Type 1 leva de 6 a 12 semanas, dependendo do escopo, da maturidade dos controles e das evidências disponíveis. Um relatório Type 2 também exige um período de observação, geralmente de 3 a 12 meses, cuja duração é definida com a sua firma de CPA.
Por quanto tempo um relatório SOC 2 é válido?
Um relatório SOC 2 abrange uma data ou período definido, e a maioria dos compradores espera um novo relatório aproximadamente a cada 12 meses. Planeje a renovação anual e peça à sua firma de CPA uma bridge letter se surgir um intervalo entre os relatórios.
É possível ser reprovado em uma auditoria SOC 2?
O SOC 2 não é uma questão de aprovação ou reprovação. A firma de CPA emite uma opinião e documenta no relatório quaisquer exceções de controle. Uma análise de lacunas e as correções antes dos testes reduzem a chance de exceções ou de uma opinião com ressalvas, e esse é o propósito do trabalho de preparação.
O SOC 2 é exigido por lei?
Não. O SOC 2 é um framework voluntário do AICPA. Clientes corporativos, investidores e setores regulados costumam exigi-lo por contrato, por isso ele é, na prática, obrigatório para muitos prestadores de serviços B2B.
Quem pode realizar uma auditoria SOC 2?
Somente uma firma de CPA licenciada pode emitir um relatório SOC 2. Consultores e provedores de preparação, incluindo a Accredify Global, preparam você para o exame e o coordenam, mas é a firma de CPA que realiza e assina a atestação.
O que é um relatório SOC 3?
Um relatório SOC 3 abrange os mesmos Trust Services Criteria do SOC 2, mas é um resumo curto, de uso geral, sem os resultados detalhados dos testes. Como pode ser compartilhado publicamente, as empresas costumam publicá-lo em seu site, junto com um relatório SOC 2 compartilhado sob NDA.
O trabalho de SOC 2 pode ser alinhado com a ISO 27001?
Sim. Muitos controles e fluxos de governança se sobrepõem, portanto alinhar a entrega do SOC a um sistema de gestão de segurança da informação ISO 27001 reduz a duplicação do esforço de conformidade.
Precisamos de uma plataforma de automação de compliance para o SOC 2?
Não. Trabalhamos com as ferramentas que você já usa ou gerenciamos as evidências no nosso próprio sistema de acompanhamento. Uma plataforma pode ajudar na coleta de evidências, mas não é necessária para obter um relatório SOC 2.
Startups podem obter o SOC 2?
Sim. As startups costumam começar com um relatório Type 1 de escopo bem delimitado para viabilizar um negócio corporativo e depois passam para o Type 2 à medida que os controles amadurecem. Nosso guia SOC 2 para Startups aborda o caminho na fase de crescimento.
Vocês apoiam a conformidade com SOC 2 para empresas fora dos Estados Unidos?
Sim. Apoiamos programas SOC 1 e SOC 2 para equipes na Índia, nos Estados Unidos, no Reino Unido, em Singapura, na Irlanda, em Israel e em outros países.
Quanto custa a certificação SOC 2 na Índia?
Os fatores de custo são os mesmos de qualquer lugar: sistemas no escopo, Trust Services Criteria, Type 1 ou Type 2 e maturidade dos controles. Atendemos equipes na Índia de forma remota, então solicite uma revisão de escopo para receber uma proposta personalizada.
Em quanto tempo podemos começar?
A maioria das equipes começa com um kickoff com escopo definido e uma análise de lacunas em poucos dias, seguidos de um plano de entrega completo e estruturado.
Descubra de qual relatório SOC você precisa e o que ele exigirá
Conte-nos sobre seus sistemas, clientes e o negócio ou auditor que está pedindo um relatório SOC. Recomendaremos SOC 1, SOC 2 ou ambos, o tipo de relatório certo e um prazo, e enviaremos uma única proposta com a atestação do CPA incluída.
Agende sua revisão de escopo gratuita →