{"id":38734,"date":"2026-09-03T09:00:00","date_gmt":"2026-09-03T12:00:00","guid":{"rendered":"https:\/\/www.dattos.com.br\/?p=38734"},"modified":"2026-09-03T11:08:43","modified_gmt":"2026-09-03T14:08:43","slug":"soc-2","status":"publish","type":"post","link":"https:\/\/www.dattos.com.br\/en\/blog\/soc-2\/","title":{"rendered":"SOC 2: o que aprendi quando a seguran\u00e7a virou rotina?"},"content":{"rendered":"<p class=\"wp-block-paragraph\">The <strong>SOC 2<\/strong> parecia, para mim, a continua\u00e7\u00e3o natural de um caminho que j\u00e1 estava bem estruturado. Quando decidimos buscar o relat\u00f3rio Tipo 1, a Dattos havia conquistado a certifica\u00e7\u00e3o ISO\/IEC 27001:2022, mantinha um Sistema de Gest\u00e3o de Seguran\u00e7a da Informa\u00e7\u00e3o em opera\u00e7\u00e3o e j\u00e1 tinha passado por uma auditoria externa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ainda assim, <span style=\"text-decoration: underline;\">levei algumas semanas para perceber o tamanho da tradu\u00e7\u00e3o que ter\u00edamos pela frente<\/span>. A base de seguran\u00e7a existia, mas o vocabul\u00e1rio, o escopo e a l\u00f3gica de assegura\u00e7\u00e3o pediam outro tipo de organiza\u00e7\u00e3o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A primeira dificuldade nem foi t\u00e9cnica. Eu encontrava bastante conte\u00fado em ingl\u00eas e pouco material em portugu\u00eas que respondesse \u00e0s perguntas de quem conduz o projeto por dentro. O que entra no sistema descrito? Quem afirma o qu\u00ea? O que significa avaliar controles em uma data? At\u00e9 onde o auditor pode orientar sem comprometer a independ\u00eancia?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este artigo re\u00fane o que eu gostaria de ter encontrado naquela \u00e9poca. Tamb\u00e9m organiza o que aprendemos ao sair da ISO 27001, passar pelo SOC 2 Tipo 1 e preparar a opera\u00e7\u00e3o para o Tipo 2.<\/p>\n\n\n\n<figure class=\"wp-block-table is-style-stripes\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>Resposta r\u00e1pida<\/strong><br><br>The company<strong> SOC 2 \u00e9 um relat\u00f3rio de assegura\u00e7\u00e3o sobre controles de uma organiza\u00e7\u00e3o prestadora de servi\u00e7os<\/strong>. Ele usa crit\u00e9rios da AICPA relacionados \u00e0 seguran\u00e7a, disponibilidade, integridade de processamento, confidencialidade e privacidade.<br><br>Na nossa experi\u00eancia, a ISO 27001 respondeu por algo entre 70% e 80% da prepara\u00e7\u00e3o para o Tipo 1. Essa faixa \u00e9 uma leitura do projeto da Dattos, n\u00e3o um par\u00e2metro de mercado. <br><br>O restante envolveu escopo, descri\u00e7\u00e3o do sistema, afirma\u00e7\u00e3o da administra\u00e7\u00e3o e tradu\u00e7\u00e3o das evid\u00eancias para a estrutura do exame.<br><br>O principal aprendizado foi perceber que <strong>um controle ganha valor quando funciona na rotina e produz evid\u00eancia enquanto funciona<\/strong>. A auditoria observa esse processo, mas n\u00e3o deveria ser a raz\u00e3o de ele existir.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">SOC 2: o que ele avalia e por que n\u00e3o \u00e9 uma certifica\u00e7\u00e3o?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Na primeira conversa com uma firma de auditoria, perguntei em quanto tempo ter\u00edamos o <em>\u201ccertificado SOC 2\u201d<\/em>. A resposta corrigiu o projeto logo no come\u00e7o. N\u00e3o ter\u00edamos um certificado, porque o SOC 2 resulta em um relat\u00f3rio com uma opini\u00e3o independente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The <strong><a href=\"https:\/\/www.aicpa-cima.com\/topic\/audit-assurance\/audit-and-assurance-greater-than-soc-2\/\" target=\"_blank\" rel=\"noreferrer noopener\">defini\u00e7\u00e3o oficial da AICPA<\/a> descreve o SOC 2 como um exame de controles de uma organiza\u00e7\u00e3o prestadora de servi\u00e7os<\/strong>. Esses controles s\u00e3o avaliados conforme os Trust Services Criteria, que abrangem seguran\u00e7a, disponibilidade, integridade de processamento, confidencialidade e privacidade.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Seguran\u00e7a funciona como a base dos Common Criteria. As demais categorias entram conforme o servi\u00e7o, os compromissos assumidos e as necessidades de quem utilizar\u00e1 o relat\u00f3rio. Por isso, dois relat\u00f3rios SOC 2 podem ter escopos diferentes sem que um esteja necessariamente mais completo do que o outro.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O relat\u00f3rio tamb\u00e9m carrega uma arquitetura pr\u00f3pria. A organiza\u00e7\u00e3o descreve o sistema e apresenta uma afirma\u00e7\u00e3o formal; o auditor independente aplica procedimentos, avalia evid\u00eancias e emite sua opini\u00e3o. No Tipo 2, o documento ainda apresenta os testes dos controles e seus resultados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The <strong>SOC 2, portanto, n\u00e3o \u00e9 um selo gen\u00e9rico de que tudo est\u00e1 seguro.<\/strong> Ele oferece informa\u00e7\u00e3o detalhada sobre um sistema delimitado, seus controles e o trabalho de assegura\u00e7\u00e3o realizado.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Qual \u00e9 a diferen\u00e7a entre SOC 2 Tipo 1 e Tipo 2?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">A diferen\u00e7a fica mais clara quando olhamos para o recorte de tempo e para a pergunta feita ao controle.<\/p>\n\n\n\n<figure class=\"wp-block-table is-style-stripes\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Aspecto<\/strong><\/th><th><strong>SOC 2 Tipo 1<\/strong><\/th><th><strong>SOC 2 Tipo 2<\/strong><\/th><\/tr><\/thead><tbody><tr><td><strong>Recorte<\/strong><\/td><td>Uma data espec\u00edfica<\/td><td>Um per\u00edodo definido<\/td><\/tr><tr><td><strong>Foco da opini\u00e3o<\/strong><\/td><td>Desenho e implementa\u00e7\u00e3o dos controles<\/td><td>Desenho, implementa\u00e7\u00e3o e efetividade operacional<\/td><\/tr><tr><td><strong>Evid\u00eancia<\/strong><\/td><td>Demonstra a condi\u00e7\u00e3o na data avaliada<\/td><td>Demonstra a execu\u00e7\u00e3o ao longo do per\u00edodo<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">A compara\u00e7\u00e3o entre fotografia e filme ajuda, desde que a gente n\u00e3o pare nela. No Tipo 1, o controle precisa estar desenhado e implementado na data-base. No Tipo 2, <strong>a organiza\u00e7\u00e3o precisa demonstrar que o controle continuou operando com consist\u00eancia<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Por que come\u00e7ar o SOC 2 foi t\u00e3o desconfort\u00e1vel?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Eu sabia razoavelmente bem o que precisava entregar, mas n\u00e3o encontrava uma explica\u00e7\u00e3o honesta sobre como chegar l\u00e1. Em ingl\u00eas, havia material para um mercado que convive com o tema h\u00e1 d\u00e9cadas. Em portugu\u00eas, boa parte do que aparecia vinha de consultorias, plataformas de compliance e checklists com prazos universais.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esses materiais at\u00e9 ajudavam a organizar tarefas, por\u00e9m n\u00e3o respondiam \u00e0 pergunta que mais me interessava: <em>\u201cO que exatamente o auditor vai olhar e com base em quais crit\u00e9rios emitir\u00e1 a opini\u00e3o?\u201d<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O problema de uma promessa r\u00e1pida come\u00e7a antes do cronograma. Ela costuma pressupor que o escopo j\u00e1 est\u00e1 claro, os controles est\u00e3o maduros, as responsabilidades foram definidas e as evid\u00eancias existem. Quando alguma dessas condi\u00e7\u00f5es falta, a velocidade anunciada apenas empurra a discuss\u00e3o para mais perto da auditoria.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Essa preocupa\u00e7\u00e3o continua atual. Em 2026, <strong>a pr\u00f3pria AICPA reuniu <a href=\"https:\/\/www.aicpa-cima.com\/resources\/landing\/system-and-organization-controls-soc-suite-of-services\" target=\"_blank\" rel=\"noreferrer noopener\">alertas sobre promessas de trabalhos SOC r\u00e1pidos e f\u00e1ceis<\/a><\/strong>, al\u00e9m de refor\u00e7ar a necessidade de avaliar cuidadosamente os servi\u00e7os, os profissionais e os padr\u00f5es aplicados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A pressa n\u00e3o resolve uma pergunta de escopo mal respondida.<\/strong> Antes de estimar o prazo, \u00e9 preciso entender o servi\u00e7o, os riscos, os controles e a condi\u00e7\u00e3o real das evid\u00eancias.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Foi por isso que sa\u00ed da primeira conversa com a auditoria com mais d\u00favidas do que respostas. Ao mesmo tempo, aquele desconforto foi \u00fatil. Ele nos obrigou a parar de procurar um checklist universal e a compreender a estrutura do trabalho.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Como traduzir o SOC 2 para o vocabul\u00e1rio brasileiro?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O SOC nasceu no universo profissional da AICPA, nos Estados Unidos. Essa origem explica parte da confus\u00e3o, especialmente quando a conversa chega ao jur\u00eddico, \u00e0 auditoria interna ou a clientes acostumados com as normas brasileiras de assegura\u00e7\u00e3o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No Brasil, a <a href=\"https:\/\/cfc.org.br\/tecnica\/normas-brasileiras-de-contabilidade\/nbc-to-de-asseguracao\/\" target=\"_blank\" rel=\"noreferrer noopener\">NBC TO 3402 aparece na rela\u00e7\u00e3o oficial do Conselho Federal de Contabilidade<\/a> como a norma para relat\u00f3rios de assegura\u00e7\u00e3o de controles em organiza\u00e7\u00e3o prestadora de servi\u00e7os. O assunto dela est\u00e1 diretamente ligado a controles relevantes para os relat\u00f3rios financeiros das entidades usu\u00e1rias, o mesmo territ\u00f3rio conceitual do SOC 1 e da ISAE 3402.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O SOC 2 segue outro objeto. A AICPA o estrutura em torno dos Trust Services Criteria e dos controles relevantes para seguran\u00e7a, disponibilidade, integridade de processamento, confidencialidade e privacidade. Por isso, a NBC TO 3402 n\u00e3o deve ser apresentada como uma tradu\u00e7\u00e3o brasileira do SOC 2.<\/p>\n\n\n\n<figure class=\"wp-block-table is-style-stripes\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>Refer\u00eancia<\/strong><\/th><th><strong>Assunto central<\/strong><\/th><th><strong>Rela\u00e7\u00e3o que ajuda na conversa<\/strong><\/th><\/tr><\/thead><tbody><tr><td><strong>SOC 1 e NBC TO 3402<\/strong><\/td><td>Controles do prestador relevantes para os relat\u00f3rios financeiros dos clientes<\/td><td>S\u00e3o as refer\u00eancias mais pr\u00f3ximas entre si<\/td><\/tr><tr><td><strong>SOC 2<\/strong><\/td><td>Controles de um sistema de servi\u00e7os avaliados pelos Trust Services Criteria<\/td><td>Usa crit\u00e9rios e orienta\u00e7\u00e3o pr\u00f3prios da AICPA<\/td><\/tr><tr><td><strong>Normas gerais de assegura\u00e7\u00e3o<\/strong><\/td><td>Regras profissionais aplic\u00e1veis a trabalhos de assegura\u00e7\u00e3o conforme o objeto e a contrata\u00e7\u00e3o<\/td><td>Podem compor o enquadramento profissional no Brasil<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">O que destravou minhas conversas foi reconhecer a arquitetura comum dos trabalhos de assegura\u00e7\u00e3o. Existe uma descri\u00e7\u00e3o preparada pela administra\u00e7\u00e3o, uma afirma\u00e7\u00e3o formal, crit\u00e9rios aplic\u00e1veis, controles relacionados e uma opini\u00e3o independente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A semelhan\u00e7a que ajudou foi estrutural, n\u00e3o uma equival\u00eancia autom\u00e1tica entre as normas.<\/strong> Com esse cuidado, ficou mais f\u00e1cil explicar o relat\u00f3rio sem reduzir o SOC 2 a uma sigla brasileira que trata de outro objeto.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Como a ISO 27001 simplificou o nosso SOC 2?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Se eu tivesse que apontar a decis\u00e3o que mais economizou esfor\u00e7o, escolheria ter feito a ISO 27001 primeiro. Chegamos ao SOC 2 Tipo 1 com um SGSI em funcionamento, riscos tratados, pol\u00edticas aprovadas e uma auditoria externa no retrovisor.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The <a href=\"https:\/\/www.iso.org\/standard\/27001\" target=\"_blank\" rel=\"noreferrer noopener\">ISO\/IEC 27001:2022<\/a> define os requisitos para estabelecer, implementar, manter e melhorar continuamente um sistema de gest\u00e3o de seguran\u00e7a da informa\u00e7\u00e3o. Na pr\u00e1tica, ela j\u00e1 havia organizado boa parte da governan\u00e7a que o novo projeto precisaria encontrar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tamb\u00e9m t\u00ednhamos uma base documental. Pol\u00edtica de seguran\u00e7a, gest\u00e3o de ativos, controle de acesso, avalia\u00e7\u00e3o de fornecedores, resposta a incidentes, continuidade, mudan\u00e7as, auditoria interna e tratamento de n\u00e3o conformidades j\u00e1 faziam parte da rotina. Quem quiser aprofundar essa estrutura pode consultar o artigo da Dattos sobre <a href=\"https:\/\/www.dattos.com.br\/en\/blog\/iso-27001\/\" target=\"_blank\" rel=\"noreferrer noopener\">ISO 27001 e gest\u00e3o de seguran\u00e7a da informa\u00e7\u00e3o<\/a>.<\/p>\n\n\n\n<figure class=\"wp-block-table is-style-stripes\"><table class=\"has-fixed-layout\"><thead><tr><th><strong>O que j\u00e1 existia com o SGSI<\/strong><\/th><th><strong>O que o SOC 2 ainda exigiu organizar<\/strong><\/th><\/tr><\/thead><tbody><tr><td><strong>M\u00e9todo de avalia\u00e7\u00e3o e tratamento de riscos<\/strong><\/td><td>Descri\u00e7\u00e3o do sistema segundo os crit\u00e9rios aplic\u00e1veis<\/td><\/tr><tr><td><strong>Pol\u00edticas, respons\u00e1veis e controles implementados<\/strong><\/td><td>Afirma\u00e7\u00e3o formal da administra\u00e7\u00e3o<\/td><\/tr><tr><td><strong>Auditorias internas e tratamento de n\u00e3o conformidades<\/strong><\/td><td>Delimita\u00e7\u00e3o do sistema e dos compromissos com clientes<\/td><\/tr><tr><td><strong>Registros de revis\u00f5es, aprova\u00e7\u00f5es e resultados<\/strong><\/td><td>Evid\u00eancias apresentadas na estrutura esperada pelo auditor<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Havia, ainda, uma correspond\u00eancia pr\u00e1tica entre os controles. A vers\u00e3o 2022 reorganizou 93 controles de refer\u00eancia em quatro temas: organizacionais, de pessoas, f\u00edsicos e tecnol\u00f3gicos. Threat intelligence, seguran\u00e7a para servi\u00e7os em nuvem, prontid\u00e3o de TIC para continuidade, monitoramento, filtragem web e codifica\u00e7\u00e3o segura estavam entre os pontos que conversavam diretamente com riscos avaliados no SOC 2.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A pr\u00f3pria AICPA publicou um <a href=\"https:\/\/www.aicpa-cima.com\/resources\/download\/mapping-2017-trust-services-criteria-to-iso-27001\" target=\"_blank\" rel=\"noreferrer noopener\">mapeamento entre os Trust Services Criteria e a ISO 27001<\/a>. Como esse material antecede a revis\u00e3o de 2022 da norma ISO, ele funciona melhor como ponto de partida do que como resposta pronta. O mapeamento atual precisa considerar o escopo real, os controles adotados e os crit\u00e9rios contratados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Na Dattos, a matriz entre o Anexo A e os Trust Services Criteria se tornou uma das pe\u00e7as mais consultadas do projeto. Ela ajudou a localizar sobreposi\u00e7\u00f5es, mas tamb\u00e9m mostrou onde ainda existiam lacunas de descri\u00e7\u00e3o, evid\u00eancia ou responsabilidade.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Foi nesse momento que o apoio da Clavis se tornou decisivo. Quem constr\u00f3i o ambiente conhece a inten\u00e7\u00e3o por tr\u00e1s de cada decis\u00e3o e pode confundir inten\u00e7\u00e3o com implementa\u00e7\u00e3o. Um olhar externo separou o que estava maduro daquilo que apenas parecia maduro no papel.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Algumas conclus\u00f5es foram confort\u00e1veis e outras deram trabalho. Justamente por isso, a avalia\u00e7\u00e3o pr\u00e9via reduziu as surpresas na data-base.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Minha estimativa \u00e9 que a ISO 27001 respondeu por 70% a 80% do que usamos na prepara\u00e7\u00e3o para o SOC 2 Tipo 1.<\/strong> O n\u00famero descreve a nossa jornada. Outra organiza\u00e7\u00e3o pode ter um escopo, uma arquitetura e um n\u00edvel de maturidade completamente diferentes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Onde erramos ao definir o escopo do SOC 2?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A parte que mais gerou retrabalho n\u00e3o foi um controle t\u00e9cnico. Foi o escopo. O primeiro desenho que levei para discuss\u00e3o era largo demais e inclu\u00eda sistemas que nenhum cliente contratava.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c0 primeira vista, incluir tudo parecia prudente. Na pr\u00e1tica, o relat\u00f3rio ganharia uma superf\u00edcie maior de descri\u00e7\u00e3o e teste sem responder melhor \u00e0s perguntas de quem compra o servi\u00e7o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Voltamos atr\u00e1s e come\u00e7amos pelo contrato do cliente. A partir dele, fizemos perguntas que pareciam mais simples, mas organizavam a fronteira correta:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>O que exatamente entregamos ao cliente?<\/li>\n\n\n\n<li>Quais sistemas, pessoas e processos sustentam essa entrega?<\/li>\n\n\n\n<li>Que dados entram, circulam e saem do servi\u00e7o?<\/li>\n\n\n\n<li>Quais fornecedores e subprocessadores participam do fluxo?<\/li>\n\n\n\n<li>Que compromissos de seguran\u00e7a, disponibilidade ou confidencialidade assumimos?<\/li>\n\n\n\n<li>Quais responsabilidades permanecem com o cliente?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>O contrato mostrou onde o servi\u00e7o come\u00e7ava, o que o cliente realmente recebia e o que n\u00e3o precisava entrar no relat\u00f3rio.<\/strong> A fronteira deixou de representar a infraestrutura inteira e passou a refletir o sistema que presta o servi\u00e7o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esse cuidado tamb\u00e9m vale para os controles complementares esperados das entidades usu\u00e1rias. Parte da seguran\u00e7a depende de o pr\u00f3prio cliente administrar usu\u00e1rios autorizados, proteger credenciais e revisar as permiss\u00f5es concedidas. Essas responsabilidades precisam aparecer com clareza.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Um escopo amplo demais aumenta custo e complexidade. Um escopo estreito demais produz um relat\u00f3rio que pode n\u00e3o responder \u00e0 due diligence de um cliente relevante. O equil\u00edbrio surge quando a descri\u00e7\u00e3o acompanha o servi\u00e7o contratado e seus riscos reais.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Como o SOC 2 aparece na seguran\u00e7a entregue ao cliente?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Se tudo isso ficasse restrito ao exerc\u00edcio de conformidade, o projeto teria perdido o sentido. O teste real est\u00e1 no que chega ao cliente e no que continua funcionando quando ningu\u00e9m est\u00e1 olhando para o calend\u00e1rio da auditoria.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A Dattos processa bases financeiras, cont\u00e1beis e operacionais que sustentam concilia\u00e7\u00f5es, fechamentos e decis\u00f5es. Esses dados s\u00e3o sens\u00edveis por natureza, e a <a href=\"https:\/\/www.dattos.com.br\/en\/blog\/dados-financeiros\/\" target=\"_blank\" rel=\"noreferrer noopener\">seguran\u00e7a dos dados financeiros<\/a> precisa participar da arquitetura desde o come\u00e7o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Na pr\u00e1tica, cada cliente opera em fronteiras pr\u00f3prias de dados e acesso. A criptografia em tr\u00e2nsito e em repouso faz parte da arquitetura. O acesso segue o m\u00ednimo necess\u00e1rio, passa por revis\u00f5es peri\u00f3dicas e deixa registros que permitem reconstruir quem acessou, quando a a\u00e7\u00e3o ocorreu e o que mudou.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No desenvolvimento, mudan\u00e7as relevantes entram com aprova\u00e7\u00e3o e trilha. C\u00f3digo passa por revis\u00e3o, e as responsabilidades de desenvolver e promover s\u00e3o separadas. Monitoramento, resposta a incidentes e continuidade tamb\u00e9m t\u00eam pap\u00e9is, prazos e testes definidos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O mesmo racioc\u00ednio chega aos fornecedores. A cadeia que sustenta o servi\u00e7o inclui terceiros e subprocessadores, portanto a avalia\u00e7\u00e3o precisa observar os dados envolvidos, a depend\u00eancia criada e os controles que esses parceiros mant\u00eam.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O efeito mais vis\u00edvel apareceu na due diligence. Conversas que antes come\u00e7avam com uma reconstru\u00e7\u00e3o longa do ambiente passaram a contar com uma base independente para an\u00e1lise. O certificado ISO 27001 e o relat\u00f3rio SOC 2 Tipo 1 n\u00e3o encerram todas as perguntas, mas elevam o ponto de partida.<\/p>\n\n\n\n<figure class=\"wp-block-table is-style-stripes\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong><em>\u201cO teste real do SOC 2 aparece no que continua funcionando quando a auditoria acaba.\u201d<\/em><\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Quando a governan\u00e7a de seguran\u00e7a vira cultura?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O ganho de que mais me orgulho n\u00e3o aparece em relat\u00f3rio. Ele surgiu quando seguran\u00e7a da informa\u00e7\u00e3o deixou de ser assunto de uma \u00e1rea e come\u00e7ou a entrar nas decis\u00f5es cotidianas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Essa mudan\u00e7a veio de pr\u00e1ticas pouco glamourosas e muito repetidas. Criamos onboarding de seguran\u00e7a para quem chega, reciclagens peri\u00f3dicas e conte\u00fados diferentes conforme a fun\u00e7\u00e3o. Quem desenvolve software encontra riscos distintos de quem atende clientes ou avalia fornecedores.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tamb\u00e9m mudamos a forma de simular phishing. Em vez de disparar uma mensagem falsa e apenas contar cliques, passamos a pedir que as pessoas classificassem a mensagem e apontassem o ind\u00edcio que sustentava a decis\u00e3o. Um dom\u00ednio alterado, um link incoerente, um anexo inesperado ou uma urg\u00eancia fabricada deixavam de ser detalhes soltos e viravam parte do aprendizado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Colocamos mensagens leg\u00edtimas no exerc\u00edcio, porque seguran\u00e7a tamb\u00e9m exige reconhecer o que pode seguir. Assim, o treinamento reduziu tanto o risco do clique precipitado quanto a desconfian\u00e7a generalizada que paralisa o trabalho.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O ranking mostrava quem acertava, nunca quem errava. Quem precisava de apoio era acompanhado individualmente, sem exposi\u00e7\u00e3o. Quando a conscientiza\u00e7\u00e3o vira constrangimento, as pessoas param de participar e de reportar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Com o tempo, o melhor sinal n\u00e3o foi uma queda artificial no n\u00famero de incidentes comunicados. <strong>O aumento dos reportes mostrou que as pessoas estavam observando e confiavam no canal.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O comit\u00ea de seguran\u00e7a tamb\u00e9m ganhou uma fun\u00e7\u00e3o concreta. Riscos, incidentes, exce\u00e7\u00f5es e indicadores entravam na pauta, com decis\u00f5es registradas e acompanhamento do que havia sido combinado. Sem decis\u00e3o, um comit\u00ea vira apenas uma reuni\u00e3o de status.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por fim, a seguran\u00e7a entrou no fluxo. Revis\u00e3o de c\u00f3digo, avalia\u00e7\u00e3o de risco em mudan\u00e7as e checagem de fornecedores passaram a acontecer antes da execu\u00e7\u00e3o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O sinal mais claro apareceu nas perguntas que chegavam antes do fato: <em>\u201cPosso usar essa ferramenta?\u201d<\/em>, <em>\u201cEsse dado pode sair daqui?\u201d<\/em> e <em>\u201cEsse acesso ainda faz sentido?\u201d<\/em>. Auditoria nenhuma mede bem esse comportamento, embora ele proteja a empresa todos os dias.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">O que muda na prepara\u00e7\u00e3o do SOC 2 Tipo 1 para o Tipo 2?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Em 2026, nossa prioridade passou a ser sustentar. A manuten\u00e7\u00e3o da ISO 27001 corre ao lado da renova\u00e7\u00e3o do SOC 2 Tipo 1, enquanto a opera\u00e7\u00e3o se prepara para demonstrar consist\u00eancia no Tipo 2.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No Tipo 1, um controle bem desenhado e implementado pode ser demonstrado na data-base. No Tipo 2, o auditor avalia ocorr\u00eancias ao longo do per\u00edodo e observa execu\u00e7\u00e3o, aprova\u00e7\u00e3o, prazo, tratamento das exce\u00e7\u00f5es e reten\u00e7\u00e3o das evid\u00eancias.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Uma revis\u00e3o trimestral de acessos mostra bem a diferen\u00e7a. A pol\u00edtica pode existir e a revis\u00e3o pode estar configurada, mas o per\u00edodo contar\u00e1 a hist\u00f3ria de cada trimestre. Se uma execu\u00e7\u00e3o falhar, o caso precisa ser identificado, explicado e avaliado conforme o desenho do teste e o risco envolvido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O mesmo vale para desligamentos, mudan\u00e7as e avalia\u00e7\u00f5es de fornecedores. O relat\u00f3rio n\u00e3o pergunta apenas se a organiza\u00e7\u00e3o sabe executar o controle. Ele observa se a opera\u00e7\u00e3o manteve a disciplina necess\u00e1ria durante o per\u00edodo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A prepara\u00e7\u00e3o para o Tipo 2 virou um projeto de opera\u00e7\u00e3o.<\/strong> Cinco decis\u00f5es passaram a orientar esse trabalho:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Definir com clareza o per\u00edodo e a data de in\u00edcio;<\/li>\n\n\n\n<li>Atribuir um respons\u00e1vel nominal a cada controle;<\/li>\n\n\n\n<li>Fazer a evid\u00eancia nascer no fluxo normal da atividade;<\/li>\n\n\n\n<li>Rodar amostragens internas antes do exame externo;<\/li>\n\n\n\n<li>Remover controles decorativos que n\u00e3o reduzem risco e ainda consomem evid\u00eancia.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Esse \u00faltimo ponto importa bastante. Um controle criado apenas para preencher uma matriz aumenta o trabalho e pode esconder a pergunta principal: qual risco ele reduz e qual compromisso do servi\u00e7o ajuda a sustentar?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Quando a resposta n\u00e3o aparece, talvez o controle precise ser redesenhado ou eliminado. Automatizar uma rotina mal definida s\u00f3 faz a inconsist\u00eancia ganhar velocidade.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Onde a intelig\u00eancia artificial entra nessa governan\u00e7a?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cheguei a 2026 convencido de que a pr\u00f3xima fronteira da governan\u00e7a \u00e9 a intelig\u00eancia artificial. Ela entra por duas portas ao mesmo tempo. Pode apoiar a opera\u00e7\u00e3o dos controles e tamb\u00e9m precisa ser governada como uma tecnologia que cria riscos pr\u00f3prios.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Como a IA pode apoiar a governan\u00e7a?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Coletar e conferir evid\u00eancias consome tempo, envolve volume e exige aten\u00e7\u00e3o constante. Por isso, vejo espa\u00e7o para a IA apoiar tarefas nas quais a leitura e a correla\u00e7\u00e3o pesam mais do que o julgamento final.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Organizar evid\u00eancias e associar cada artefato ao controle correspondente;<\/li>\n\n\n\n<li>Identificar documentos vencidos e lacunas de periodicidade;<\/li>\n\n\n\n<li>Relacionar pol\u00edticas, riscos, crit\u00e9rios e compromissos contratuais;<\/li>\n\n\n\n<li>Preparar rascunhos de question\u00e1rios a partir de respostas aprovadas;<\/li>\n\n\n\n<li>Agrupar alertas semelhantes e apoiar a triagem de incidentes;<\/li>\n\n\n\n<li>Apontar diferen\u00e7as entre o controle descrito e a evid\u00eancia dispon\u00edvel.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Em todas essas frentes, a revis\u00e3o humana continua necess\u00e1ria. Uma resposta a cliente, a classifica\u00e7\u00e3o de uma exce\u00e7\u00e3o ou a conclus\u00e3o sobre um incidente exige contexto, autoridade e responsabiliza\u00e7\u00e3o definida.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Quais riscos de IA tamb\u00e9m precisam ser governados?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">O outro lado come\u00e7a quando a pr\u00f3pria ado\u00e7\u00e3o de IA vira objeto de controle. Um prompt pode carregar informa\u00e7\u00e3o confidencial, uma ferramenta pode processar dados de cliente e uma sa\u00edda plaus\u00edvel pode influenciar uma decis\u00e3o sem evid\u00eancia suficiente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por isso, estamos olhando para invent\u00e1rio, classifica\u00e7\u00e3o de dados, fornecedores, acesso, propriedade intelectual, revis\u00e3o humana e registros de uso. Cada ferramenta precisa ter respons\u00e1veis claros, finalidade conhecida e regras proporcionais ao impacto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The <a href=\"https:\/\/www.iso.org\/standard\/42001\" target=\"_blank\" rel=\"noreferrer noopener\">ISO\/IEC 42001:2023<\/a> oferece uma refer\u00eancia internacional para estabelecer e melhorar um sistema de gest\u00e3o de intelig\u00eancia artificial. Ela conversa com a experi\u00eancia da 27001 porque organiza pol\u00edticas, responsabilidades, riscos, oportunidades e melhoria cont\u00ednua.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Na Dattos, uma orienta\u00e7\u00e3o transparente de uso respons\u00e1vel produziu mais visibilidade do que uma proibi\u00e7\u00e3o gen\u00e9rica produziria. Quando a lideran\u00e7a explica limites, ferramentas e dados permitidos, as pessoas conseguem perguntar antes e trazer novos casos para avalia\u00e7\u00e3o. O nosso conte\u00fado sobre <a href=\"https:\/\/www.dattos.com.br\/glossario\/etica-na-ia\/\" target=\"_blank\" rel=\"noreferrer noopener\">\u00e9tica na IA<\/a> aprofunda essa discuss\u00e3o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A governan\u00e7a melhora quando o uso deixa rastros, tem respons\u00e1veis e continua vis\u00edvel para quem precisa avali\u00e1-lo.<\/strong> Suspeito que os clientes perguntar\u00e3o sobre isso com a mesma naturalidade com que hoje perguntam sobre seguran\u00e7a em nuvem.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">O que eu faria diferente se come\u00e7asse o SOC 2 hoje?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Eu come\u00e7aria aceitando que a escassez de material confi\u00e1vel em portugu\u00eas \u00e9 real. Depois, organizaria o projeto ao redor de perguntas sobre servi\u00e7o, risco e evid\u00eancia, em vez de procurar um cronograma universal.<\/p>\n\n\n\n<figure class=\"wp-block-table is-style-stripes\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>Se eu precisasse recome\u00e7ar<\/strong><br><br><strong>1. <\/strong>Iria primeiro \u00e0s fontes da AICPA e \u00e0s normas aplic\u00e1veis ao trabalho.<br><br><strong>2.<\/strong> Usaria o contrato do cliente para desenhar a primeira vers\u00e3o do escopo.<br><br><strong>3.<\/strong> Estruturaria o sistema de gest\u00e3o antes do exame, quando essa escolha fosse poss\u00edvel.<br><br><strong>4. <\/strong>Escolheria parceiros que explicassem o racioc\u00ednio por tr\u00e1s de cada teste.<br><br><strong>5.<\/strong> Desenharia os controles do Tipo 1 j\u00e1 pensando na repeti\u00e7\u00e3o exigida pelo Tipo 2.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Come\u00e7ar pela ISO 27001 funcionou para n\u00f3s porque criou m\u00e9todo, respons\u00e1veis e um ciclo de melhoria. A evid\u00eancia apareceu como consequ\u00eancia de uma opera\u00e7\u00e3o mais organizada, e n\u00e3o como um arquivo produzido apenas para a auditoria.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tamb\u00e9m escolheria o auditor pela qualidade da conversa antes da proposta comercial. Uma lista de pend\u00eancias resolve o que est\u00e1 vis\u00edvel naquele momento. A explica\u00e7\u00e3o do racioc\u00ednio continua sendo \u00fatil depois que a pend\u00eancia desaparece.<\/p>\n\n\n\n<figure class=\"wp-block-table is-style-stripes\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong><em>\u201cO certificado tem data de validade. O h\u00e1bito de perguntar antes, n\u00e3o.\u201d<\/em><\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">FAQ: quais s\u00e3o as d\u00favidas mais comuns sobre SOC 2?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">As respostas abaixo servem como consulta r\u00e1pida. O escopo final, os crit\u00e9rios e o enquadramento profissional de cada trabalho precisam ser alinhados com a firma respons\u00e1vel pelo exame.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">SOC 2 \u00e9 uma certifica\u00e7\u00e3o?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e3o. SOC 2 \u00e9 um relat\u00f3rio de assegura\u00e7\u00e3o emitido ap\u00f3s o exame de controles de uma organiza\u00e7\u00e3o prestadora de servi\u00e7os. A administra\u00e7\u00e3o descreve o sistema e apresenta uma afirma\u00e7\u00e3o; o auditor independente aplica procedimentos e emite sua opini\u00e3o.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Quem pode emitir um relat\u00f3rio SOC 2?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">O trabalho deve ser realizado por uma firma e profissionais habilitados para aplicar os padr\u00f5es profissionais da AICPA. A pr\u00f3pria AICPA recomenda que as organiza\u00e7\u00f5es avaliem qualifica\u00e7\u00e3o, licenciamento, independ\u00eancia e participa\u00e7\u00e3o em processos de revis\u00e3o de qualidade.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Quanto tempo leva para concluir um SOC 2?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e3o existe um prazo universal. O tempo depende do escopo, da maturidade dos controles, da disponibilidade de evid\u00eancias, do tratamento das lacunas e, no Tipo 2, do per\u00edodo que ser\u00e1 examinado.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">A ISO 27001 substitui o SOC 2?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e3o. A ISO\/IEC 27001 estrutura um sistema de gest\u00e3o e pode resultar em certifica\u00e7\u00e3o. O SOC 2 entrega um relat\u00f3rio detalhado sobre controles de um sistema de servi\u00e7os. A sobreposi\u00e7\u00e3o reduz esfor\u00e7o, mas os resultados atendem necessidades diferentes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">O que um cliente deve observar em um relat\u00f3rio SOC 2?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Vale conferir o sistema descrito, os servi\u00e7os inclu\u00eddos, os crit\u00e9rios avaliados, o tipo e o per\u00edodo do relat\u00f3rio, a opini\u00e3o do auditor, as exce\u00e7\u00f5es encontradas e as responsabilidades complementares esperadas do cliente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">O que fica depois do relat\u00f3rio?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Quando comecei, eu via ISO 27001 e SOC 2 como projetos com linha de chegada. Hoje, penso neles como duas maneiras de observar a mesma opera\u00e7\u00e3o. A ISO organiza o sistema de gest\u00e3o; o SOC 2 exige que o servi\u00e7o e seus controles sejam explicados com precis\u00e3o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O aprendizado mais importante apareceu fora dos documentos. Ele surgiu quando algu\u00e9m perguntou antes de compartilhar um arquivo, quando um gestor questionou um acesso, quando um fornecedor foi avaliado antes da contrata\u00e7\u00e3o e quando uma falha virou melhoria registrada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Relat\u00f3rios t\u00eam datas, certificados passam por novos ciclos e riscos continuam mudando. <strong>O h\u00e1bito de perguntar antes, registrar decis\u00f5es e tratar exce\u00e7\u00f5es precisa continuar no dia seguinte.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se a sua empresa processa opera\u00e7\u00f5es financeiras em grande escala, vale conhecer como a <a href=\"https:\/\/www.dattos.com.br\/en\/platform\/\" target=\"_blank\" rel=\"noreferrer noopener\">plataforma Dattos<\/a> combina automa\u00e7\u00e3o, rastreabilidade e governan\u00e7a. A tecnologia amplia a capacidade da equipe, enquanto a confian\u00e7a continua dependendo do que existe por tr\u00e1s dela.<\/p>\n\n\n\n<div class=\"wp-block-buttons is-content-justification-center is-layout-flex wp-container-core-buttons-is-layout-3e41869c wp-block-buttons-is-layout-flex\">\n<div style=\"--wp--block-button--width: 100;\" class=\"wp-block-button is-style-outline has-custom-width wp-block-button__width wp-block-button__width-100 is-style-outline--1\"><a class=\"wp-block-button__link has-text-color has-background has-text-align-center has-custom-font-size wp-element-button\" href=\"https:\/\/www.dattos.com.br\/en\/schedule-demo\/?cta=header\" style=\"border-style:none;border-width:0px;border-top-left-radius:0px;border-top-right-radius:0px;border-bottom-left-radius:0px;border-bottom-right-radius:0px;color:#003764;background-color:#80bc00;font-size:19px;font-style:normal;font-weight:700;letter-spacing:1px\" target=\"_blank\" rel=\"noopener\">Fale com um especialista da Dattos<\/a><\/div>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>","protected":false},"excerpt":{"rendered":"<p>SOC 2 exige mais do que reunir evid\u00eancias. Jonatan Uehara relata a jornada da Dattos, os aprendizados com a ISO 27001 e a prepara\u00e7\u00e3o para o Tipo 2.<\/p>","protected":false},"author":3,"featured_media":38735,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"content-type":"","footnotes":""},"categories":[60],"tags":[88,385],"class_list":["post-38734","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-governanca-riscos-e-seguranca","tag-governanca","tag-soc-2"],"_links":{"self":[{"href":"https:\/\/www.dattos.com.br\/en\/wp-json\/wp\/v2\/posts\/38734","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.dattos.com.br\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.dattos.com.br\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.dattos.com.br\/en\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/www.dattos.com.br\/en\/wp-json\/wp\/v2\/comments?post=38734"}],"version-history":[{"count":1,"href":"https:\/\/www.dattos.com.br\/en\/wp-json\/wp\/v2\/posts\/38734\/revisions"}],"predecessor-version":[{"id":38736,"href":"https:\/\/www.dattos.com.br\/en\/wp-json\/wp\/v2\/posts\/38734\/revisions\/38736"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.dattos.com.br\/en\/wp-json\/wp\/v2\/media\/38735"}],"wp:attachment":[{"href":"https:\/\/www.dattos.com.br\/en\/wp-json\/wp\/v2\/media?parent=38734"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.dattos.com.br\/en\/wp-json\/wp\/v2\/categories?post=38734"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.dattos.com.br\/en\/wp-json\/wp\/v2\/tags?post=38734"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}