"SOC 2 Type 1 ou Type 2?" é a primeira pergunta que qualquer empresa faz quando um cliente pede o SOC 2. Ambos os relatórios são emitidos por uma firma de CPA independente e ambos assentam nos mesmos critérios, mas respondem a perguntas diferentes. Este artigo explica a diferença entre Type 1 e Type 2, compara prazos e custos e dá uma recomendação prática sobre por onde começar.
A resposta curta
O SOC 2 Type 1 responde à pergunta: "Os controlos da empresa estão adequadamente concebidos numa data específica?" O auditor verifica que as políticas existem, que os controlos estão implementados e que são capazes de cumprir os critérios relevantes.
O SOC 2 Type 2 responde a uma pergunta mais exigente: "Esses controlos funcionaram eficazmente ao longo de um período?" O auditor recolhe amostras de evidências de todo o período de observação (normalmente 3, 6 ou 12 meses) e testa se os procedimentos foram realmente seguidos: as contas de quem saiu foram removidas, as cópias de segurança foram testadas, as alterações passaram por revisão?
Em termos simples: o Type 1 é uma fotografia, o Type 2 é uma gravação em vídeo.
Comparação lado a lado
| Aspeto | SOC 2 Type 1 | SOC 2 Type 2 |
|---|---|---|
| Objeto da auditoria | Conceção dos controlos | Conceção + eficácia operacional |
| Cobertura temporal | Uma única data ("as of") | Um período de 3–12 meses |
| Testes do auditor | Revisão de documentos, entrevistas, verificação de configurações | O mesmo, mais amostragem de evidências ao longo do período |
| Tempo até ao relatório, partindo do zero | 2–4 meses | 6–12 meses |
| Honorários típicos de auditoria (PME) | $8–20k | $15–40k |
| Como os clientes o interpretam | "Iniciaram o percurso" | "Provaram que os processos funcionam" |
| Frequência | Normalmente uma vez | Anualmente |
O que o auditor testa realmente
Type 1
À data do relatório, o auditor avalia cada controlo com base em "existe e é adequado". Para um controlo como "o acesso à produção só é concedido após aprovação", basta mostrar a política, o fluxo de aprovação no sistema de tickets e a lista atual de utilizadores, com evidência de que cada utilizador tem um pedido aprovado.
Type 2
Para o mesmo controlo, o auditor pedirá a lista de todas as concessões de acesso durante o período, digamos seis meses, selecionará uma amostra aleatória e verificará, para cada caso, que existiu um pedido, que uma pessoa autorizada o aprovou e que o acesso foi concedido depois da aprovação e não antes. Se um de 25 casos amostrados não tiver aprovação, trata-se de uma exceção e vai para o relatório.
É por isso que o Type 2 exige disciplina: os controlos têm de funcionar todos os dias e as evidências têm de ser recolhidas continuamente, e não na semana anterior à auditoria.
Quando o Type 1 é suficiente
- Um cliente exige "qualquer SOC 2" num prazo curto, por exemplo antes da assinatura do contrato dentro de três meses.
- Acabou de implementar os controlos e não tem histórico de funcionamento; o Type 2 é fisicamente impossível sem um período de observação.
- Uma start-up em fase inicial precisa de mostrar a investidores e primeiros clientes que a segurança é levada a sério.
- Estão iminentes grandes alterações de infraestrutura, o que torna pouco prático fixar um período de observação agora.
Quando precisa do Type 2
- Clientes empresariais, bancos, seguradoras, empresas de saúde. Os seus procedimentos de risco de fornecedores exigem normalmente o Type 2 com um período de pelo menos seis meses.
- Já tem um Type 1; os clientes esperarão um Type 2 no ano seguinte.
- O SOC 2 faz parte da sua estratégia comercial e não é apenas um requisito pontual. O Type 2 é renovado anualmente, e uma cadeia ininterrupta de relatórios sem falhas de cobertura é um forte trunfo negocial.
- Trata dados sensíveis em grande escala e quer um teste genuíno da maturidade dos seus próprios processos.
A estratégia típica: Type 1 e depois Type 2
O caminho mais comum e de menor risco é o seguinte:
- Análise de lacunas e implementação dos controlos (1–3 meses). Definir o âmbito e os critérios TSC, colmatar as lacunas.
- Auditoria Type 1. Recebe um primeiro relatório que já pode partilhar com os clientes.
- Período de observação (normalmente seis meses para o primeiro Type 2, depois doze). Os controlos funcionam e as evidências acumulam-se.
- Auditoria Type 2. Recebe um relatório que cobre todo o período.
- Renovação anual do Type 2 sem falhas de cobertura.
Pode saltar o Type 1 e avançar diretamente para o Type 2. No total fica mais barato, mas o primeiro relatório só chega ao fim de 8–12 meses. Se há negócios à espera, um Type 1 intermédio paga-se a si próprio.
O que é uma bridge letter e porque é importante
Um relatório Type 2 cobre um período passado. Se um cliente pedir o relatório em fevereiro e o seu último período tiver terminado em setembro, existe um intervalo. Para esses casos, a empresa emite uma bridge letter (também chamada gap letter): uma declaração da gestão de que não ocorreram alterações materiais nos controlos desde o fim do período. Não substitui o relatório, mas cobre o intervalo até à auditoria seguinte.
Erros comuns na escolha
- Prometer a um cliente um Type 2 "em três meses". Sem período de observação isso é impossível, e nenhum auditor idóneo aceitará.
- Escolher o período mais curto (três meses) para o primeiro Type 2 quando o cliente espera claramente seis ou doze.
- Alterar o âmbito ou os critérios a meio do período sem o acordar com o auditor.
- Não planear o período seguinte logo após receber o relatório e acabar com uma falha de cobertura.
Como a BALTUM ajuda
A nossa equipa de consultoria realiza a análise de lacunas, redige as políticas e ajuda a implementar os controlos de forma a que estejam prontos para o Type 2 desde o primeiro dia, e não apenas para o Type 1. Configuramos a recolha de evidências para que o período de observação não traga surpresas e coordenamos o calendário com a firma de CPA norte-americana do grupo BALTUM, cuja equipa de auditoria independente emite o relatório. Se os seus clientes europeus também pedem a ISO 27001, veja o pacote SOC 2 + ISO 27001; a maioria dos controlos é comum e o certificado é emitido pelo organismo de certificação acreditado do grupo. Para detalhes de orçamento, leia quanto custa o SOC 2 e, para os fundamentos, veja o que é o SOC 2.
Não sabe qual o tipo de relatório que se adequa à sua situação? Envie-nos uma breve descrição do seu produto e do requisito do seu cliente e recomendaremos a sequência e o calendário ideais. Peça uma consulta.