Buscar

SOC, SOC 2 e SOCaaS: três coisas com o mesmo nome

SOC é uma equipe, SOC 2 é um relatório de auditoria e SOCaaS é um contrato. Confundir os três custa caro em processo de compra — e acontece o tempo todo.

Gabriel Pedroso7 min de leitura
diferença entre SOC, SOC 2 e SOCaaS

Existe uma confusão que atravessa reunião de vendas, questionário de fornecedor e planejamento de segurança — e que custa dinheiro real todos os anos: SOC, SOC 2 e SOCaaS são três coisas sem relação entre si, que dividem a mesma sigla.

Não é hipótese. Vi isso acontecer numa lista de referências sobre operação de segurança em que um dos links era, na verdade, sobre auditoria de conformidade. A sigla é a mesma, o assunto é outro, e ninguém percebeu.

A tese em uma frase: SOC é uma equipe, SOC 2 é um relatório assinado por auditor e SOCaaS é um contrato — e o erro caro não é confundir os nomes, é responder a um pedido de SOC 2 mostrando que você tem um SOC.

OperaçãoSOCSecurity Operations Center — a função que vigia
  • É gente operando 24/7
  • Gera relatório para terceiros
  • Tem auditor externo envolvido
AuditoriaSOC 2relatório de auditoria sobre controles — AICPA
  • É gente operando 24/7
  • Gera relatório para terceiros
  • Tem auditor externo envolvido
ContratoSOCaaSo SOC entregue como serviço por um fornecedor
  • É gente operando 24/7
  • Gera relatório para terceiros
  • Só se o fornecedor tiver o dele
As três siglas lado a lado. Repare que nenhuma linha é igual entre as colunas — elas não são variações do mesmo conceito.

SOC: a operação

O Security Operations Center é a função que observa, interpreta e reage a eventos de segurança de forma contínua. Coleta telemetria, detecta, tria e responde.

É gente e processo, não produto. Está detalhado no post sobre SOC as a Service, inclusive a conta que explica por que quase ninguém mantém um interno: cobrir 24×7×365 com dupla nos turnos críticos exige de 6 a 8 analistas.

SOC 2: o relatório

Aqui muda tudo. O SOC 2 é um relatório de auditoria criado pelo AICPA, o instituto americano de contadores públicos certificados. Ele existe para que uma empresa de serviços prove a seus clientes que trata dados de forma responsável — sem precisar abrir a operação inteira para cada um deles.

A avaliação se apoia nos Trust Services Criteria, cinco categorias:

CritérioO que examina
SegurançaProteção contra acesso não autorizado. É o único obrigatório
DisponibilidadeO sistema está disponível conforme o comprometido
Integridade de processamentoO processamento é completo, válido e no tempo certo
ConfidencialidadeInformação designada como confidencial é protegida
PrivacidadeDado pessoal é tratado conforme a política declarada

Só o de Segurança é obrigatório. Os outros quatro entram conforme o que você promete ao cliente — e escolher demais é a forma mais rápida de encarecer a auditoria sem ganhar nada comercialmente.

Tipo I e Tipo II: a distinção que decide

  • Tipo I — os controles estão desenhados adequadamente numa data específica. É uma fotografia.
  • Tipo II — os controles operaram com efetividade ao longo de um período, tipicamente de 3 a 12 meses. É um filme.

Quando um cliente pede "SOC 2", ele quase sempre quer o Tipo II. Provar desenho é fácil; provar operação consistente durante meses é o que gera confiança. O Tipo I costuma ser um degrau intermediário para quem está começando o processo.

O que ele não é

Não é certificação. Não existe "certificado SOC 2" — existe um relatório, longo, com a opinião do auditor e a descrição dos controles. Ele normalmente é compartilhado sob acordo de confidencialidade, não exibido no rodapé do site.

Não é uma nota. Não há aprovado ou reprovado numa escala. O que existe é a opinião do auditor e a lista de exceções encontradas — e relatório com algumas exceções tratadas é normal, não é sinal de fracasso.

SOCaaS: o contrato

O SOC as a Service é a terceirização da operação. Você aluga a função em vez de construí-la.

A relação com os outros dois é indireta e vale entender: contratar um SOCaaS pode ajudar você a atender o critério de monitoramento numa auditoria SOC 2 — mas o SOC 2 do seu fornecedor não vale para você. O relatório dele cobre os controles dele. O seu cliente quer o seu.

Por que a confusão custa caro

Três cenários que se repetem:

1. O cliente pede SOC 2 e o fornecedor mostra o SOC. "Temos monitoramento 24/7 com equipe dedicada" não responde ao questionário. O comprador queria um relatório de auditoria e recebeu uma descrição de operação. O negócio trava, e às vezes ninguém entende por quê.

2. A empresa acha que contratar SOCaaS resolve o SOC 2. Resolve um dos controles. O relatório examina gestão de acesso, gestão de mudanças, resposta a incidentes, gestão de fornecedores, disponibilidade e mais. Monitoramento é uma linha, não o documento.

3. O orçamento é feito para a coisa errada. SOC 2 é despesa de auditoria mais horas internas pesadas. SOCaaS é despesa operacional recorrente. Trocar um pelo outro no planejamento produz um ano em que você paga monitoramento e continua sem conseguir fechar com o cliente que pediu o relatório.

SOC 2 ou ISO 27001?

A pergunta certa não é qual é melhor — é quem está cobrando.

SOC 2ISO 27001
OrigemAICPA (EUA)ISO/IEC (internacional)
EntregávelRelatório de auditoriaCertificado
Como circulaSob NDA, o cliente lêExibido publicamente
Onde pesa maisMercado americano e SaaSEuropa, e mais reconhecida no Brasil
NaturezaOpinião sobre controlesSistema de gestão auditável
RecorrênciaPeríodo de observação contínuoManutenção anual, recertificação em 3 anos

Na prática, boa parte do trabalho é compartilhada: inventário de ativos, gestão de acesso, resposta a incidentes e gestão de fornecedores servem aos dois. Empresas que vendem para os dois mercados acabam fazendo ambos, e o segundo custa bem menos que o primeiro.

O detalhamento do caminho ISO — escopo, Anexo A, Declaração de Aplicabilidade, prazo e custo — está no post sobre ISO 27001 na prática, inclusive a parte impopular: quando não compensa.

O que fazer antes de decidir qualquer coisa

Três perguntas, nesta ordem:

  1. Alguém está me cobrando, e o quê exatamente? Peça o questionário do cliente por escrito. "Precisamos que você seja SOC 2" e "precisamos ver seu relatório SOC 2 Tipo II com o critério de Confidencialidade" são pedidos muito diferentes.
  2. Eu preciso de operação ou de prova? Se a resposta for operação, o caminho é SOC as a Service ou MDR. Se for prova, é auditoria.
  3. O básico está feito? Auditoria sobre base ruim documenta que a base é ruim. MFA, backup testado e plano de resposta a incidentes vêm antes, e aparecem em qualquer um dos dois caminhos.

O ponto que fica

A colisão de nomes é acidental — o AICPA batizou o relatório muito antes de "SOC" virar sinônimo de centro de operações no vocabulário de segurança. Mas o custo da confusão é real e recorrente.

A forma mais rápida de não errar é traduzir a sigla em voz alta antes de responder: é uma equipe, um relatório ou um contrato? Se você não souber qual dos três a outra pessoa quis dizer, pergunte — vale mais do que qualquer resposta bem-intencionada sobre a coisa errada.