Destrave o SOC 2 sem travar o contrato que depende dele

Pentest como evidência para os critérios CC4.1 e CC7.1 do SOC 2, no formato que o auditor aceita e no prazo do seu período de observação.

Quase todo SOC 2 nasce de uma exigência de cliente enterprise. Fazemos o pentest no formato que o auditor aceita e no prazo do seu período de observação.

O SOC 2 não tem uma cláusula dizendo "faça pentest". Ele é baseado nos Trust Services Criteria, e os critérios CC4.1 (avaliação contínua dos controles) e CC7.1 (detecção de vulnerabilidades) são onde o pentest entra como evidência. Auditores de SOC 2 esperam ver teste técnico independente — na prática, a ausência dele vira exceção no relatório. Para Tipo II, o que importa é o teste ter acontecido dentro do período de observação, então prazo é parte do escopo e a gente trabalha com essa data em mente.

O que você recebe

  • Pentest de aplicação e infraestrutura no escopo do SOC 2
  • Relatório vinculado aos critérios CC4.1 e CC7.1
  • Evidência de correção e reteste dentro do período de observação
  • Sumário executivo apresentável para o cliente que exigiu o SOC 2
  • Alinhamento de cronograma com a janela da auditoria

O que cobrimos

Aplicação SaaS

Fluxos de autenticação, autorização, isolamento entre clientes e APIs.

Infraestrutura de nuvem

Configuração de IAM, exposição de serviços e segregação de ambientes.

Isolamento multi-tenant

Se um cliente consegue alcançar dado de outro — o achado que mais assusta comprador enterprise.

Pipeline e segredos

Exposição de credenciais em build, repositório e variáveis de ambiente.

Indicado para

  • SaaS B2B com contrato travado esperando o SOC 2
  • Empresas indo para o Tipo II depois de fechar o Tipo I
  • Times que receberam exceção relacionada a teste de vulnerabilidade
  • Startups respondendo a questionário de segurança de cliente grande

Como conduzimos

Alinhamento com a janela da auditoria

Definimos a data do teste em função do período de observação, não do nosso calendário.

Escopo pelos critérios

Mapeamos o que precisa ser testado para sustentar CC4.1 e CC7.1.

Execução

Teste manual de aplicação e infraestrutura, com foco em isolamento entre clientes.

Relatório para o auditor

Formato que entra no pacote de evidência sem retrabalho.

Reteste

Correções verificadas ainda dentro do período, que é o que evita exceção.

Perguntas Frequentes

O SOC 2 exige pentest?

Não literalmente. O SOC 2 se baseia nos Trust Services Criteria, e os critérios CC4.1 e CC7.1 tratam de avaliação de controles e detecção de vulnerabilidades. Auditores esperam evidência de teste técnico independente para sustentá-los, e a ausência costuma virar exceção no relatório.

Qual a diferença entre Tipo I e Tipo II para o pentest?

O Tipo I avalia o desenho dos controles num ponto no tempo; o Tipo II avalia a operação ao longo de um período. Para o Tipo II, o teste precisa ter ocorrido dentro do período de observação — por isso a data importa tanto quanto o escopo.

Quanto tempo antes da auditoria devo fazer?

Com folga para corrigir e retestar ainda dentro do período. Fazer o pentest na véspera costuma produzir achados sem tempo de correção, o que é pior do que não ter feito.

Meu cliente pediu o relatório. Posso mostrar?

O relatório técnico completo normalmente não é compartilhado com clientes. Por isso entregamos também um sumário executivo, que é o documento apropriado para essa conversa.