SOC 2 Type 1: o caminho mais rápido para um primeiro relatório
O SOC 2 Type 1 confirma que, numa data específica, os seus controlos de segurança estão adequadamente concebidos e implementados. É a forma mais rápida de responder ao «mostrem-nos o vosso SOC 2» de um cliente e de iniciar o período de observação para o Type 2.
O que o auditor examina no Type 1
Num relatório Type 1, a firma CPA emite uma opinião sobre duas coisas: se a System Description (descrição do sistema) da gestão está apresentada de forma fiel e se a conceção dos controlos na data escolhida cumpre os Trust Services Criteria. A eficácia operacional ao longo do tempo não é testada no Type 1 — essa é a função do Type 2.
Na prática, precisa de políticas aprovadas, controlos técnicos configurados (MFA, encriptação, registos, cópias de segurança), processos definidos (gestão de acessos, alterações, incidentes, fornecedores e riscos) e evidências de que tudo isso existe na data do exame.
Quando escolher o Type 1
- Um cliente ou investidor precisa do SOC 2 «o mais depressa possível» e não pode esperar 6–12 meses por um período de observação Type 2.
- Está a construir um sistema de controlos pela primeira vez e quer um marco intermédio.
- Precisa de um ponto de partida para a janela do Type 2: a data do Type 1 torna-se, normalmente, o início do período.
Se os controlos já operam há mais de 3 meses com evidências, avançar diretamente para o Type 2 pode ser mais eficiente. Aconselhamos após uma breve reunião de definição do âmbito.
Prazos e custos
Um projeto Type 1 típico com a BALTUM demora 8–16 semanas até à data do exame, mais 2–4 semanas para a auditoria e o relatório. O custo é composto pela preparação (depende das lacunas e do número de categorias TSC) e pelos honorários fixos da auditoria da firma CPA do grupo. Veja Quanto custa o SOC 2.
O que recebe
- Análise de lacunas face aos TSC com plano de remediação
- Conjunto completo de políticas e procedimentos (≈20–25 documentos) em inglês ou na sua língua local
- Configuração dos controlos técnicos em AWS / GCP / Azure
- System Description (descrição do sistema) para o relatório
- Revisão interna de prontidão antes da auditoria
- Apoio à auditoria até à emissão do relatório