Uma empresa brasileira de SaaS fecha uma negociação de seis dígitos com um cliente enterprise nos EUA. Tudo certo — até o jurídico do cliente pedir o relatório SOC 2. Sem ele, o contrato trava. Isso está acontecendo com cada vez mais empresas brasileiras que vendem para fora (ou para bancos e grandes corporações aqui dentro), e poucas sabem o que realmente precisam fazer para conseguir esse relatório.
O Que É SOC 2?
SOC 2 (System and Organization Controls 2) é um relatório de auditoria criado pelo AICPA (o instituto de contadores dos EUA) que avalia como uma empresa protege os dados que ela guarda ou processa para outras empresas. Não é uma certificação com selo — é um relatório assinado por um auditor independente, baseado em 5 critérios chamados Trust Services Criteria: segurança, disponibilidade, integridade de processamento, confidencialidade e privacidade. Toda empresa precisa cobrir "segurança"; os outros 4 são escolhidos conforme o que ela vende.
Quem pede SOC 2 de fornecedores: bancos, fintechs, empresas de saúde, e qualquer cliente enterprise que tenha um time de segurança avaliando fornecedores antes de assinar contrato. Se sua empresa vende software ou serviço para esse perfil de cliente, o pedido de SOC 2 é questão de tempo.
SOC 2 Tipo I vs Tipo II — a diferença que decide o prazo
SOC 2 Tipo I avalia se os controles de segurança existem e estão desenhados corretamente em um momento específico — é uma foto. Leva menos tempo (semanas) e serve como primeiro passo.
SOC 2 Tipo II avalia se esses controles funcionaram de forma consistente ao longo de um período (normalmente 3 a 12 meses) — é um vídeo, não uma foto. É o que a maioria dos clientes enterprise realmente exige, e é o que carrega peso de verdade numa negociação.
Empresas que tentam pular direto para o Tipo II sem ter processo maduro geralmente falham a auditoria ou recebem exceções registradas no relatório — o que é pior do que não ter relatório nenhum.
SOC 2 e ISO 27001: complementares, não concorrentes
É comum confundir os dois. ISO 27001 é uma certificação internacional sobre o sistema de gestão de segurança da informação (processos, políticas, melhoria contínua). SOC 2 é um relatório mais focado em controles técnicos específicos e é o padrão esperado por clientes dos EUA. Empresas que vendem para múltiplos mercados frequentemente mantêm as duas — e a boa notícia é que grande parte da evidência (política de acesso, gestão de vulnerabilidades, resposta a incidentes) serve para ambas. Veja nosso guia completo de certificação ISO 27001 para entender onde os dois processos se cruzam.
Onde o Pentest Entra na Certificação SOC 2
O critério de "segurança" do SOC 2 exige evidência de que a empresa testa seus próprios controles — e o teste de penetração (pentest) é a evidência mais direta disso. Auditores SOC 2 pedem rotineiramente: relatório de pentest do último ciclo, comprovação de que as vulnerabilidades encontradas foram corrigidas, e um processo recorrente (não um teste único, feito uma vez e esquecido).
Isso significa que o pentest não é uma etapa isolada — ele precisa estar dentro do calendário da auditoria, com tempo suficiente para corrigir achados antes do auditor revisar as evidências. Empresas que deixam o pentest para a última semana antes da auditoria quase sempre entram na certificação com pendências abertas.
Como Se Preparar Para SOC 2 (passo a passo)
- Defina o escopo: quais sistemas, dados e Trust Services Criteria entram no relatório. Escopo mal definido é a causa mais comum de atraso.
- Faça um gap assessment: compare os controles que existem hoje contra o que o SOC 2 exige, antes de contratar o auditor.
- Rode o pentest com antecedência: pelo menos 60-90 dias antes do início do período de observação do Tipo II, para dar tempo de corrigir achados.
- Formalize políticas e processos: controle de acesso, resposta a incidentes, gestão de fornecedores — tudo precisa estar documentado, não só praticado informalmente.
- Monitore continuamente: o Tipo II observa um período inteiro, então evidências de monitoramento contínuo valem mais do que uma correção pontual.
Se sua empresa já tem processos de conformidade com a LGPD em andamento, boa parte do trabalho de documentação e controle de acesso já está adiantada — SOC 2 exige um nível de evidência técnica a mais, mas não parte do zero.
A LDL Security ajuda empresas brasileiras a chegar em SOC 2 e ISO 27001 com pentest estruturado dentro do calendário certo da auditoria, evitando retrabalho e prazos perdidos. Fale com a LDL Security sobre Compliance →