SOC, SOC 2 e SOCaaS: três coisas com o mesmo nome
SOC é uma equipe, SOC 2 é um relatório de auditoria e SOCaaS é um contrato. Confundir os três custa caro em processo de compra — e acontece o tempo todo.

Existe uma confusão que atravessa reunião de vendas, questionário de fornecedor e planejamento de segurança — e que custa dinheiro real todos os anos: SOC, SOC 2 e SOCaaS são três coisas sem relação entre si, que dividem a mesma sigla.
Não é hipótese. Vi isso acontecer numa lista de referências sobre operação de segurança em que um dos links era, na verdade, sobre auditoria de conformidade. A sigla é a mesma, o assunto é outro, e ninguém percebeu.
A tese em uma frase: SOC é uma equipe, SOC 2 é um relatório assinado por auditor e SOCaaS é um contrato — e o erro caro não é confundir os nomes, é responder a um pedido de SOC 2 mostrando que você tem um SOC.
- É gente operando 24/7
- Gera relatório para terceiros
- Tem auditor externo envolvido
- É gente operando 24/7
- Gera relatório para terceiros
- Tem auditor externo envolvido
- É gente operando 24/7
- Gera relatório para terceiros
- Só se o fornecedor tiver o dele
SOC: a operação
O Security Operations Center é a função que observa, interpreta e reage a eventos de segurança de forma contínua. Coleta telemetria, detecta, tria e responde.
É gente e processo, não produto. Está detalhado no post sobre SOC as a Service, inclusive a conta que explica por que quase ninguém mantém um interno: cobrir 24×7×365 com dupla nos turnos críticos exige de 6 a 8 analistas.
SOC 2: o relatório
Aqui muda tudo. O SOC 2 é um relatório de auditoria criado pelo AICPA, o instituto americano de contadores públicos certificados. Ele existe para que uma empresa de serviços prove a seus clientes que trata dados de forma responsável — sem precisar abrir a operação inteira para cada um deles.
A avaliação se apoia nos Trust Services Criteria, cinco categorias:
| Critério | O que examina |
|---|---|
| Segurança | Proteção contra acesso não autorizado. É o único obrigatório |
| Disponibilidade | O sistema está disponível conforme o comprometido |
| Integridade de processamento | O processamento é completo, válido e no tempo certo |
| Confidencialidade | Informação designada como confidencial é protegida |
| Privacidade | Dado pessoal é tratado conforme a política declarada |
Só o de Segurança é obrigatório. Os outros quatro entram conforme o que você promete ao cliente — e escolher demais é a forma mais rápida de encarecer a auditoria sem ganhar nada comercialmente.
Tipo I e Tipo II: a distinção que decide
- Tipo I — os controles estão desenhados adequadamente numa data específica. É uma fotografia.
- Tipo II — os controles operaram com efetividade ao longo de um período, tipicamente de 3 a 12 meses. É um filme.
Quando um cliente pede "SOC 2", ele quase sempre quer o Tipo II. Provar desenho é fácil; provar operação consistente durante meses é o que gera confiança. O Tipo I costuma ser um degrau intermediário para quem está começando o processo.
O que ele não é
Não é certificação. Não existe "certificado SOC 2" — existe um relatório, longo, com a opinião do auditor e a descrição dos controles. Ele normalmente é compartilhado sob acordo de confidencialidade, não exibido no rodapé do site.
Não é uma nota. Não há aprovado ou reprovado numa escala. O que existe é a opinião do auditor e a lista de exceções encontradas — e relatório com algumas exceções tratadas é normal, não é sinal de fracasso.
SOCaaS: o contrato
O SOC as a Service é a terceirização da operação. Você aluga a função em vez de construí-la.
A relação com os outros dois é indireta e vale entender: contratar um SOCaaS pode ajudar você a atender o critério de monitoramento numa auditoria SOC 2 — mas o SOC 2 do seu fornecedor não vale para você. O relatório dele cobre os controles dele. O seu cliente quer o seu.
Por que a confusão custa caro
Três cenários que se repetem:
1. O cliente pede SOC 2 e o fornecedor mostra o SOC. "Temos monitoramento 24/7 com equipe dedicada" não responde ao questionário. O comprador queria um relatório de auditoria e recebeu uma descrição de operação. O negócio trava, e às vezes ninguém entende por quê.
2. A empresa acha que contratar SOCaaS resolve o SOC 2. Resolve um dos controles. O relatório examina gestão de acesso, gestão de mudanças, resposta a incidentes, gestão de fornecedores, disponibilidade e mais. Monitoramento é uma linha, não o documento.
3. O orçamento é feito para a coisa errada. SOC 2 é despesa de auditoria mais horas internas pesadas. SOCaaS é despesa operacional recorrente. Trocar um pelo outro no planejamento produz um ano em que você paga monitoramento e continua sem conseguir fechar com o cliente que pediu o relatório.
SOC 2 ou ISO 27001?
A pergunta certa não é qual é melhor — é quem está cobrando.
| SOC 2 | ISO 27001 | |
|---|---|---|
| Origem | AICPA (EUA) | ISO/IEC (internacional) |
| Entregável | Relatório de auditoria | Certificado |
| Como circula | Sob NDA, o cliente lê | Exibido publicamente |
| Onde pesa mais | Mercado americano e SaaS | Europa, e mais reconhecida no Brasil |
| Natureza | Opinião sobre controles | Sistema de gestão auditável |
| Recorrência | Período de observação contínuo | Manutenção anual, recertificação em 3 anos |
Na prática, boa parte do trabalho é compartilhada: inventário de ativos, gestão de acesso, resposta a incidentes e gestão de fornecedores servem aos dois. Empresas que vendem para os dois mercados acabam fazendo ambos, e o segundo custa bem menos que o primeiro.
O detalhamento do caminho ISO — escopo, Anexo A, Declaração de Aplicabilidade, prazo e custo — está no post sobre ISO 27001 na prática, inclusive a parte impopular: quando não compensa.
O que fazer antes de decidir qualquer coisa
Três perguntas, nesta ordem:
- Alguém está me cobrando, e o quê exatamente? Peça o questionário do cliente por escrito. "Precisamos que você seja SOC 2" e "precisamos ver seu relatório SOC 2 Tipo II com o critério de Confidencialidade" são pedidos muito diferentes.
- Eu preciso de operação ou de prova? Se a resposta for operação, o caminho é SOC as a Service ou MDR. Se for prova, é auditoria.
- O básico está feito? Auditoria sobre base ruim documenta que a base é ruim. MFA, backup testado e plano de resposta a incidentes vêm antes, e aparecem em qualquer um dos dois caminhos.
O ponto que fica
A colisão de nomes é acidental — o AICPA batizou o relatório muito antes de "SOC" virar sinônimo de centro de operações no vocabulário de segurança. Mas o custo da confusão é real e recorrente.
A forma mais rápida de não errar é traduzir a sigla em voz alta antes de responder: é uma equipe, um relatório ou um contrato? Se você não souber qual dos três a outra pessoa quis dizer, pergunte — vale mais do que qualquer resposta bem-intencionada sobre a coisa errada.


