SOC 2 · ISO 27001 · GDPR · Cyber Essentials · NIS2

SOC 2 para empresas tecnológicas europeias: da preparação ao relatório

Preparamos produtos SaaS, empresas de outsourcing e fintechs para o SOC 2 Type 1 e Type 2 — e emitimos o relatório através da firma CPA do grupo BALTUM, registada nos EUA. Opcionalmente em conjunto com ISO 27001, RGPD, Cyber Essentials e NIS2 num único projeto, ou cada serviço em separado.

  • Firma CPA própria nos EUA e auditores CPA licenciados
  • Organismo de certificação ISO 27001 acreditado e organismo de certificação Cyber Essentials
  • Um único conjunto de controlos para todas as normas — sem trabalho duplicado
  • Equipa sediada na UE, contrato com uma empresa da UE (Baltum Büroo OÜ)
CPAfirma registada nos EUA
ISO 27001organismo de certificação acreditado
CEorganismo de certificação Cyber Essentials
3–6meses, em média, até ao Type 1
As nossas acreditações e licenças
CPA

Firma CPA nos EUA

A firma CPA do grupo BALTUM, registada nos EUA, com auditores CPA licenciados. Emite relatórios SOC 1, SOC 2 e SOC 3 segundo as normas da AICPA (SSAE 18).

ISO

Organismo de certificação ISO/IEC 27001

Organismo de certificação acreditado para sistemas de gestão de segurança da informação. Os certificados são reconhecidos internacionalmente.

CE

Organismo de certificação Cyber Essentials

Avaliamos e emitimos certificados Cyber Essentials e Cyber Essentials Plus ao abrigo do esquema NCSC do Reino Unido.

EU

Consultoria em conformidade

Equipa de consultoria sediada na UE: preparação SOC 2, implementação ISO 27001, RGPD e NIS2. Separada dos auditores — para manter a independência da avaliação.

SOC 2

O que é o SOC 2 e porque é que uma empresa europeia precisa dele

O SOC 2 (System and Organization Controls 2) é um relatório de um auditor independente sobre a forma como uma empresa protege os dados dos clientes. Foi desenvolvido pelo American Institute of CPAs (AICPA) e é o que os compradores dos EUA e do Canadá exigem a fornecedores de SaaS, serviços cloud, outsourcing de software e processamento de dados.

Para uma empresa de software europeia, o SOC 2 é o bilhete de entrada para clientes enterprise: sem relatório, o negócio é frequentemente bloqueado pela equipa de segurança do comprador na fase de due diligence. O relatório demonstra que os seus controlos operam segundo os cinco Trust Services Criteria: segurança, disponibilidade, integridade do processamento, confidencialidade e privacidade.

Um pormenor importante: o SOC 2 não é um certificado que se possa comprar. Só uma firma CPA licenciada pode assinar o relatório. O grupo BALTUM inclui uma firma CPA registada nos EUA com auditores CPA licenciados — por isso obtém a preparação e o relatório no mesmo sítio, com um preço fixo antes de começar. A preparação e a auditoria são realizadas por equipas distintas, como exigem as regras de independência da AICPA.

Quem precisa do SOC 2

  • Produtos SaaS e cloud que vendem para os EUA e o Canadá
  • Empresas de desenvolvimento de software e serviços de TI com acesso a dados de clientes
  • Fintech, healthtech, HR-tech e plataformas que tratam dados pessoais
  • Start-ups e scale-ups a subir de segmento ou a preparar uma ronda de financiamento
  • Centros de dados, MSP e prestadores de serviços geridos

Saiba mais: o que é o SOC 2 →

Pacotes de serviços

Quatro pacotes para diferentes requisitos dos clientes

Todos os pacotes incluem a preparação SOC 2 e a auditoria pela firma CPA do grupo BALTUM. Escolha em função dos mercados para onde vende. Cada serviço pode também ser contratado separadamente.

SOC 2
Type 1 ou Type 2
  • Definição do âmbito e orçamento fixo da auditoria pela firma CPA
  • Análise de lacunas face aos TSC selecionados
  • Conjunto de políticas e procedimentos
  • Configuração dos controlos técnicos na cloud
  • Matriz de controlos e evidências, System Description
Preço sob consulta
Type 1: 3–5 meses · Type 2: 6–15 meses
Escolher pacote →
Mais popular
SOC 2 + ISO 27001
dois mercados — um projeto
  • Tudo o que está incluído no pacote SOC 2
  • Âmbito do SGSI, avaliação e tratamento de riscos
  • Declaração de Aplicabilidade para os 93 controlos da ISO 27001:2022
  • Matriz única de mapeamento TSC ↔ Anexo A
  • Auditoria interna e revisão pela gestão
Preço sob consulta
5–8 meses até aos dois documentos (Type 2 consoante o período de observação)
Escolher pacote →
SOC 2 + ISO 27001 + GDPR + Cyber Essentials
cobertura total EUA · UE · Reino Unido
  • Tudo o que está incluído no SOC 2 + ISO 27001
  • Registo de tratamentos, DPA/SCC, políticas e procedimentos RGPD
  • Procedimentos para direitos dos titulares e resposta a violações de dados
  • Inventário de dispositivos e alinhamento com os 5 controlos Cyber Essentials
  • Autoavaliação e apoio na verificação Cyber Essentials (Plus, se necessário)
Preço sob consulta
6–9 meses até ao conjunto completo
Escolher pacote →
SOC 2 + ISO 27001 + GDPR + Cyber Essentials + NIS2
máximo: EUA · UE · Reino Unido · infraestruturas críticas
  • Tudo o que está incluído no SOC 2 + ISO 27001 + GDPR + Cyber Essentials
  • Avaliação da aplicabilidade da NIS2 e do papel na cadeia de abastecimento
  • Mapeamento das 10 medidas do art. 21.º da NIS2 para os controlos ISO 27001 / SOC 2
  • Procedimentos de notificação de incidentes (24 h / 72 h / 1 mês)
  • Segurança da cadeia de abastecimento e avaliação de fornecedores
Preço sob consulta
7–10 meses até ao conjunto completo
Escolher pacote →

Todos os serviços estão também disponíveis individualmente

Como decorre o projeto

Como decorre um projeto SOC 2 com a BALTUM

Definição do âmbito e orçamento

Definimos o sistema, as categorias TSC e o tipo de relatório. Os nossos auditores CPA fixam os honorários da auditoria a partir de cinco dados.

Análise de lacunas

Comparamos os processos atuais com os TSC e produzimos um plano de remediação com responsáveis e prazos.

Implementação dos controlos

Políticas, procedimentos, configuração da cloud, gestão de acessos, registos (logging), gestão de incidentes e de fornecedores.

Recolha de evidências

Configuramos a recolha de evidências (manualmente ou através de uma plataforma de automatização) e realizamos uma revisão interna de prontidão.

Auditoria CPA

A equipa de auditoria independente da firma CPA do grupo, nos EUA, realiza o exame; os consultores apoiam na System Description (descrição do sistema) e nos pedidos do auditor.

Relatório e acompanhamento

Recebe o relatório SOC 2. No Type 2, mantemos os controlos durante o período de observação e preparamos a bridge letter (carta de ligação).

BALTUM

Porquê a BALTUM

Não vendemos um «certificado» — construímos um sistema

Trabalhamos segundo os TSC da AICPA e a ISO 27001. Os controlos são concebidos para operar de facto na sua infraestrutura, e não apenas no papel.

Firma CPA própria nos EUA

Os relatórios SOC 2 são emitidos pela firma CPA do grupo BALTUM, registada nos EUA, com auditores CPA licenciados. Sem intermediários: conhece os honorários da auditoria antes de assinar, e o relatório é aceite nos EUA e no Canadá.

Um sistema — várias normas

SOC 2, ISO 27001, RGPD e Cyber Essentials partilham um núcleo comum de controlos. Mapeamos os requisitos entre si para que a sua equipa nunca faça o mesmo trabalho duas vezes.

Organismo de certificação acreditado

O grupo inclui um organismo de certificação ISO/IEC 27001 com acreditação internacional e um organismo de certificação Cyber Essentials. Certificados aceites na Europa e no Reino Unido — de uma única fonte.

A sua língua, o seu fuso horário

Equipa de projeto na UE, contrato com a Baltum Büroo OÜ (Estónia). Reuniões online, documentos em inglês ou na sua língua local.

Acompanhamento após o relatório

Um relatório SOC 2 tem uma vida útil de 12 meses. Mantemos os controlos saudáveis, preparamos o Type 2 anual e ajudamos a responder aos questionários de segurança dos clientes.

Perguntas frequentes

Quanto tempo demora um projeto SOC 2?
O Type 1 demora normalmente 3–6 meses do arranque ao relatório, consoante a maturidade dos processos. O Type 2 acrescenta um período de observação de 3–12 meses (na maioria dos casos 6), durante o qual os controlos têm de operar continuamente.
Quanto custa o SOC 2?
Duas componentes: a preparação (BALTUM) e a auditoria (firma CPA). Os honorários da auditoria são fixados a partir de cinco dados: número de colaboradores, natureza do serviço, infraestrutura, tipos de dados, tipo de relatório e categorias TSC. Como referência, uma auditoria Type 1 para uma pequena empresa varia entre alguns milhares e ~20 mil USD; o Type 2 é mais caro. Preencha o formulário para obter um valor exato.
Quem emite o relatório SOC 2?
Apenas uma firma CPA licenciada (EUA). O grupo BALTUM tem a sua própria firma CPA registada nos EUA, com auditores CPA licenciados — é ela que realiza o exame e assina o relatório. A preparação é prestada por uma equipa de consultoria separada, para preservar a independência do auditor.
Podemos avançar diretamente para o Type 2 e saltar o Type 1?
Sim. Se os controlos já operam há vários meses, pode avançar diretamente para o Type 2. Muitas empresas obtêm primeiro o Type 1 para fechar um negócio e o Type 2 seis meses depois.
Podemos contratar apenas ISO 27001, RGPD ou NIS2 sem SOC 2?
Sim. Todos os serviços estão disponíveis separadamente: certificação ISO 27001 pelo organismo acreditado, um pacote RGPD, Cyber Essentials ou conformidade NIS2. Os pacotes apenas poupam tempo e orçamento graças aos controlos partilhados.
Precisamos do SOC 2 se já temos ISO 27001?
Depende dos seus clientes. Os compradores dos EUA pedem normalmente SOC 2; os europeus, ISO 27001. As normas sobrepõem-se em cerca de 70–80 %, pelo que a segunda fica muito mais barata do que a primeira.
Com que clouds trabalham?
AWS, Google Cloud, Azure, Hetzner, DigitalOcean, além de ambientes híbridos e on-premises. Os controlos herdados do fornecedor de cloud são refletidos na matriz de responsabilidades.

Todas as perguntas →

Blogue

Blogue: SOC 2, ISO 27001 e conformidade para tech europeia

2026-08-18

SOC 2 Trust Services Criteria explicados: os cinco critérios e como definir o âmbito

Os TSC são a base de qualquer relatório SOC 2. Explicamos o que significa cada um dos cinco critérios, que controlos estão por detrás deles e como definir o âmbito da auditoria.

Ler mais →
2026-08-14

NIS2 explicada: o que os fornecedores de software, SaaS e cloud têm de fazer

A NIS2 coloca os fornecedores de cloud, serviços geridos e muitos fornecedores de software sob legislação vinculativa de cibersegurança da UE. Explicamos o âmbito, as dez medidas do artigo 21.º, a notificação em 24/72 horas, as coimas e como a ISO 27001 e o SOC 2 ajudam.

Ler mais →
2026-08-10

Depois do relatório SOC 2: bridge letters, períodos de observação e conformidade contínua

Um relatório SOC 2 tem prazo de validade útil. Explicamos o que é uma bridge letter, como planear o próximo período de observação e o que fazer mensal, trimestral e anualmente para que a próxima auditoria não traga surpresas.

Ler mais →

Todos os artigos →

SOC 2

Peça um orçamento SOC 2 com honorários fixos

Cinco campos — exatamente o que os nossos auditores CPA precisam para fixar os honorários da auditoria. Respondemos no prazo de um dia útil.

Ao submeter, aceita a nossa política de privacidade.