Início › SOC 2 Type 1: o caminho mais rápido para um primeiro relatório
Serviço

SOC 2 Type 1: o caminho mais rápido para um primeiro relatório

O SOC 2 Type 1 confirma que, numa data específica, os seus controlos de segurança estão adequadamente concebidos e implementados. É a forma mais rápida de responder ao «mostrem-nos o vosso SOC 2» de um cliente e de iniciar o período de observação para o Type 2.

O que o auditor examina no Type 1

Num relatório Type 1, a firma CPA emite uma opinião sobre duas coisas: se a System Description (descrição do sistema) da gestão está apresentada de forma fiel e se a conceção dos controlos na data escolhida cumpre os Trust Services Criteria. A eficácia operacional ao longo do tempo não é testada no Type 1 — essa é a função do Type 2.

Na prática, precisa de políticas aprovadas, controlos técnicos configurados (MFA, encriptação, registos, cópias de segurança), processos definidos (gestão de acessos, alterações, incidentes, fornecedores e riscos) e evidências de que tudo isso existe na data do exame.

Quando escolher o Type 1

  • Um cliente ou investidor precisa do SOC 2 «o mais depressa possível» e não pode esperar 6–12 meses por um período de observação Type 2.
  • Está a construir um sistema de controlos pela primeira vez e quer um marco intermédio.
  • Precisa de um ponto de partida para a janela do Type 2: a data do Type 1 torna-se, normalmente, o início do período.

Se os controlos já operam há mais de 3 meses com evidências, avançar diretamente para o Type 2 pode ser mais eficiente. Aconselhamos após uma breve reunião de definição do âmbito.

Prazos e custos

Um projeto Type 1 típico com a BALTUM demora 8–16 semanas até à data do exame, mais 2–4 semanas para a auditoria e o relatório. O custo é composto pela preparação (depende das lacunas e do número de categorias TSC) e pelos honorários fixos da auditoria da firma CPA do grupo. Veja Quanto custa o SOC 2.

O que recebe

  • Análise de lacunas face aos TSC com plano de remediação
  • Conjunto completo de políticas e procedimentos (≈20–25 documentos) em inglês ou na sua língua local
  • Configuração dos controlos técnicos em AWS / GCP / Azure
  • System Description (descrição do sistema) para o relatório
  • Revisão interna de prontidão antes da auditoria
  • Apoio à auditoria até à emissão do relatório

Como decorre o projeto

Definição do âmbito1 semana
Análise de lacunas1–2 semanas
Implementação4–10 semanas
Revisão de prontidão1 semana
Auditoria CPA2–4 semanas

Perguntas frequentes

Durante quanto tempo é válido um relatório Type 1?
Formalmente, refere-se a uma única data. Na prática, os clientes aceitam-no durante ~12 meses, após o que esperam um Type 2 ou um novo relatório.
Que categorias TSC devemos escolher?
A segurança é obrigatória. A disponibilidade e a confidencialidade são as mais frequentemente acrescentadas — consoante o que os seus SLA e contratos prometem.
Conseguimos obter o Type 1 num mês?
Só se os controlos já estiverem implementados e documentados. Para uma empresa que parte do zero, dois meses é um mínimo realista.

Receba um orçamento em um dia útil

Pedir orçamento