"Quanto custa o SOC 2?" é a segunda pergunta mais comum, logo a seguir a "o que é". A resposta honesta: não existe um preço único, porque o SOC 2 não é um produto mas uma auditoria cujo âmbito é definido por si. A estrutura de custos, porém, é totalmente previsível. Este artigo decompõe o custo do SOC 2 nas suas componentes, apresenta intervalos realistas para pequenas e médias empresas e explica onde pode poupar e onde não deve fazê-lo.
O que compõe o custo do SOC 2
O orçamento completo é constituído por quatro blocos:
- Honorários da auditoria CPA — o que cobra o auditor independente que emite o relatório.
- Preparação (readiness) — análise de lacunas, políticas, implementação dos controlos, recolha de evidências, apoio durante a auditoria.
- Ferramentas e custos técnicos — MFA, gestão de palavras-passe, análise de vulnerabilidades, monitorização, testes de intrusão, formação.
- O tempo da sua equipa — a rubrica mais frequentemente subestimada.
1. Os honorários da auditoria CPA
Só uma firma de CPA licenciada nos Estados Unidos pode emitir um relatório SOC 2. Os honorários dependem do tipo de relatório, do número de critérios TSC, da dimensão da empresa, da complexidade da infraestrutura e da reputação da firma. Para pequenas e médias empresas, os intervalos típicos são:
| Tipo de relatório | Honorários típicos de auditoria | O que determina o preço |
|---|---|---|
| SOC 2 Type 1 | $8,000 – $20,000 | Número de critérios, sistemas no âmbito, qualidade da preparação |
| SOC 2 Type 2 | $15,000 – $40,000 | Duração do período, dimensão das amostras, número de localizações e de organizações subcontratadas |
As firmas Big Four custam várias vezes mais, mas para a maioria dos clientes SaaS basta um relatório de qualquer firma de CPA licenciada com experiência em SOC 2. Os clientes verificam o conteúdo do relatório e a licença do auditor, não o logótipo.
Lembre-se de que o Type 2 é renovado todos os anos, pelo que se trata de uma despesa recorrente e não pontual. As auditorias seguintes são normalmente 10–25% mais baratas do que a primeira se o âmbito não mudar.
2. Custo da preparação
A preparação é a parte mais variável do orçamento, porque depende do ponto de partida. Uma empresa com gestão de acessos organizada, tickets de alteração e cópias de segurança regulares precisa de muito menos trabalho do que uma equipa onde "toda a gente tem admin porque é mais rápido".
O custo da preparação é determinado por:
- Âmbito: um produto ou toda a empresa, uma única plataforma cloud ou infraestrutura híbrida.
- Número de critérios: apenas Segurança, ou também Disponibilidade, Confidencialidade, Privacidade.
- Maturidade atual: políticas e processos existentes, gestão centralizada de identidades.
- Número de colaboradores: afeta a formação, as verificações de antecedentes e as revisões de acessos.
- Modelo de colaboração: apoio completo chave na mão ou aconselhamento com a implementação a cargo da sua própria equipa.
A equipa de consultoria da BALTUM orça a preparação após um breve exercício preliminar de definição do âmbito. Assim não paga por trabalho de que não precisa e evita surpresas a meio do projeto.
3. Ferramentas e custos técnicos
Alguns controlos exigem ferramentas de que a empresa pode ainda não dispor. Uma lista típica:
- Gestão de palavras-passe e MFA em todos os sistemas da empresa.
- Gestão de dispositivos (MDM): cifragem de disco, bloqueio de ecrã, proteção de endpoints.
- Análise de vulnerabilidades e gestão de patches.
- Registo centralizado de eventos e alertas de incidentes.
- Uma plataforma de formação em sensibilização para a segurança e simulações de phishing.
- Testes de intrusão: não são formalmente obrigatórios, mas a maioria dos auditores e clientes espera-os; para uma PME, a partir de alguns milhares de dólares, consoante o âmbito.
- Opcionalmente, uma plataforma de automatização de conformidade (Vanta, Drata, Secureframe e semelhantes). Simplifica a recolha de evidências, mas não substitui nem o consultor nem o auditor, e tem a sua própria subscrição anual.
Muitas empresas já dispõem de grande parte destas ferramentas. Nesse caso, o custo é de configuração e não de aquisição.
4. O tempo da sua equipa
Mesmo com apoio externo completo, as suas pessoas terão de participar: o CTO ou o responsável de infraestrutura para acordar os controlos, os engenheiros DevOps para configurar os ambientes, os RH para implementar a triagem e o offboarding, a gestão para aprovar as políticas. Numa empresa pequena, isto corresponde normalmente a várias pessoas-semana distribuídas por alguns meses. Planeie-o para que o projeto não pare por indisponibilidade das pessoas-chave.
Exemplo de orçamento para uma empresa SaaS típica
Imagine um produto numa única plataforma cloud, uma equipa de 30–60 pessoas, Segurança + Disponibilidade no âmbito, com o objetivo de obter o Type 1 e, seis meses depois, o Type 2. O quadro do primeiro ano é aproximadamente o seguinte:
- Auditoria Type 1 — parte inferior a intermédia do intervalo $8–20k.
- Auditoria Type 2 (seis meses) — parte inferior a intermédia do intervalo $15–40k.
- Preparação — depende do âmbito; orçada individualmente após a definição do âmbito.
- Ferramentas e teste de intrusão — a partir de alguns milhares de euros ou dólares, consoante as ferramentas já existentes.
Os anos seguintes são mais baratos: resta o Type 2 anual, a manutenção dos controlos e a atualização das evidências. Se precisa de ambos os relatórios ou pode avançar diretamente para o Type 2 é tema do artigo SOC 2 Type 1 vs Type 2.
Como reduzir o custo do SOC 2 sem prejudicar o resultado
- Restrinja o âmbito. Inclua apenas os sistemas e produtos que realmente interessam aos seus clientes.
- Comece pelo critério Segurança. Os critérios adicionais podem ser acrescentados no ciclo seguinte.
- Faça uma análise de lacunas antes de escolher o auditor. Quanto menos exceções o auditor encontrar, menos horas extra fatura.
- Combine referenciais. Se os seus clientes da UE, do Reino Unido ou da Suíça perguntam pela ISO 27001 e os clientes norte-americanos pelo SOC 2, um único conjunto de controlos serve ambos; veja o pacote SOC 2 + ISO 27001 e a comparação SOC 2 vs ISO 27001.
- Não compre ferramentas desnecessárias. Verifique primeiro o que as suas ferramentas atuais já cobrem.
Onde não deve poupar
- Independência do auditor. O consultor que prepara a empresa não pode emitir o relatório; a norma exige-o. No grupo BALTUM, a preparação é realizada pela equipa de consultoria e o relatório é emitido pela firma de CPA norte-americana do grupo, com equipas separadas e salvaguardas de independência; uma proposta em que as mesmas pessoas implementam e auditam deve levantar suspeitas.
- Qualidade das políticas. Modelos não adaptados não sobrevivem a uma entrevista com o auditor.
- Período de observação. Um Type 2 de três meses é mais barato, mas muitos clientes não o aceitarão.
O que recebe em troca do dinheiro
O SOC 2 deve ser visto como um investimento comercial. Um único contrato empresarial fechado paga frequentemente todo o primeiro ano, e o menor tempo gasto em questionários de segurança liberta a equipa. Ganha também processos de segurança genuinamente organizados, o que reduz o risco de incidentes. Para os fundamentos, veja o que é o SOC 2.
Quer um orçamento à medida da sua empresa? Preencha o breve formulário descrevendo o seu produto, a infraestrutura, a dimensão da equipa e os requisitos dos clientes, e prepararemos uma estimativa do âmbito de preparação e um calendário indicativo. Peça uma estimativa de custos.