Início › FAQ

SOC 2: perguntas frequentes

Respostas sobre SOC 2 para empresas europeias: o que é, quanto tempo demora, quanto custa, quem emite o relatório e em que difere da ISO 27001.

Quanto tempo demora um projeto SOC 2?
O Type 1 demora normalmente 3–6 meses do arranque ao relatório, consoante a maturidade dos processos. O Type 2 acrescenta um período de observação de 3–12 meses (na maioria dos casos 6), durante o qual os controlos têm de operar continuamente.
Quanto custa o SOC 2?
Duas componentes: a preparação (BALTUM) e a auditoria (firma CPA). Os honorários da auditoria são fixados a partir de cinco dados: número de colaboradores, natureza do serviço, infraestrutura, tipos de dados, tipo de relatório e categorias TSC. Como referência, uma auditoria Type 1 para uma pequena empresa varia entre alguns milhares e ~20 mil USD; o Type 2 é mais caro. Preencha o formulário para obter um valor exato.
Quem emite o relatório SOC 2?
Apenas uma firma CPA licenciada (EUA). O grupo BALTUM tem a sua própria firma CPA registada nos EUA, com auditores CPA licenciados — é ela que realiza o exame e assina o relatório. A preparação é prestada por uma equipa de consultoria separada, para preservar a independência do auditor.
Podemos avançar diretamente para o Type 2 e saltar o Type 1?
Sim. Se os controlos já operam há vários meses, pode avançar diretamente para o Type 2. Muitas empresas obtêm primeiro o Type 1 para fechar um negócio e o Type 2 seis meses depois.
Podemos contratar apenas ISO 27001, RGPD ou NIS2 sem SOC 2?
Sim. Todos os serviços estão disponíveis separadamente: certificação ISO 27001 pelo organismo acreditado, um pacote RGPD, Cyber Essentials ou conformidade NIS2. Os pacotes apenas poupam tempo e orçamento graças aos controlos partilhados.
Precisamos do SOC 2 se já temos ISO 27001?
Depende dos seus clientes. Os compradores dos EUA pedem normalmente SOC 2; os europeus, ISO 27001. As normas sobrepõem-se em cerca de 70–80 %, pelo que a segunda fica muito mais barata do que a primeira.
Com que clouds trabalham?
AWS, Google Cloud, Azure, Hetzner, DigitalOcean, além de ambientes híbridos e on-premises. Os controlos herdados do fornecedor de cloud são refletidos na matriz de responsabilidades.
Em que difere o SOC 2 do SOC 1 e do SOC 3?
O SOC 1 abrange os controlos relevantes para o relato financeiro do cliente (por exemplo, processadores de pagamentos). O SOC 2 trata da segurança e privacidade dos dados. O SOC 3 é uma versão pública resumida do SOC 2, sem os detalhes dos testes.
O que são os TSC?
Trust Services Criteria — cinco categorias da AICPA: segurança (obrigatória), disponibilidade, integridade do processamento, confidencialidade, privacidade. A empresa escolhe quais incluir no âmbito.
Um relatório SOC 2 da BALTUM é aceite nos EUA?
Sim. O relatório é emitido pela firma CPA do grupo BALTUM, registada nos EUA, através de auditores CPA licenciados, segundo as normas da AICPA (SSAE 18 / AT-C 205). É o único requisito para o reconhecimento.
Precisamos de viajar para os EUA ou de receber o auditor nas nossas instalações?
Não. A auditoria é remota: videochamadas, acesso só de leitura aos sistemas, evidências através de um portal seguro.
Em que língua estão o relatório e os documentos?
O relatório SOC 2 é em inglês. As políticas e os procedimentos podem estar em inglês ou na sua língua local (português, espanhol, alemão, polaco e outras); para a auditoria é necessária uma versão em inglês.
Trabalham com empresas fora da UE?
Sim. A forma jurídica e o país de registo não afetam o SOC 2. Trabalhamos com empresas na UE, Reino Unido, Suíça, Balcãs Ocidentais, Ucrânia e não só; o contrato é celebrado com a Baltum Büroo OÜ (Estónia).
O que é uma bridge letter?
Uma carta da gestão que cobre o intervalo entre o fim do período de um relatório Type 2 e a data atual (normalmente até 3 meses), confirmando que não houve alterações materiais nos controlos.
SOC 2

Peça um orçamento SOC 2 com honorários fixos

Cinco campos — exatamente o que os nossos auditores CPA precisam para fixar os honorários da auditoria. Respondemos no prazo de um dia útil.

Ao submeter, aceita a nossa política de privacidade.