Roadmap SOC 2 Type II
Nosso programa SOC 2 Type II está em andamento. Esta página mostra marcos concluídos, atuais e planejados; não declara certificação nem relatório disponível.
Marcos
2026-Q1
Prontidão da arquitetura
AWS multi-AZ + AES-256 em repouso + TLS 1.2+ + Secrets Manager + IAM com privilégio mínimo. Todos os controles fundamentais já em produção.
2026-Q2
Arquitetura pronta para GDPR
Auditoria de privacidade ondas 1 a 4 concluídas: minimização de dados, fluxos de direito ao esquecimento, controles de consentimento e tratamento biométrico sob o artigo 9(2)(a).
2026-Q3
Logs de auditoria e resposta a incidentes
Trilha de auditoria centralizada (retenção de 1 a 3 anos por plano), runbook de resposta a incidentes, rotação on-call e protocolo de notificação de incidentes.
2026-Q3
Seleção de auditor — Vanta + A-LIGN
Vanta foi selecionada para automação de conformidade e A-LIGN como firma de auditoria independente do programa SOC 2 Type II.
2026-Q4
Avaliação de prontidão
Análise de lacunas conduzida pela Vanta e revisão humana de prontidão pela A-LIGN. Cobre políticas, controles de acesso, gestão de mudanças, gestão de fornecedores e criptografia, e identifica lacunas remanescentes antes do início da janela de observação de 6 meses.
2027-Q1
Início do período de auditoria
Começa a janela de observação de 6 meses. Coleta contínua de evidências — efetividade operacional dos controles ao longo do tempo, não em um único ponto.
2027-Q2
Encerramento do período de auditoria
O auditor finaliza a revisão das evidências. Entrevista de saída e resposta da gestão. Começa a redação do relatório.
2027-Q3
Emissão do relatório SOC 2 Type II
Relatório final disponível aos clientes sob NDA. Inicia-se a cadência anual de re-auditoria; o relatório é atualizado todo ano com um novo período de observação Type II.
Seleção de fornecedores
Usamos Vanta para automação de conformidade e selecionamos a A-LIGN como firma de auditoria.
Vanta — plataforma de automação de conformidade
A Vanta apoia a coleta contínua de evidências nos nossos sistemas.
A-LIGN — firma auditora
A A-LIGN é a firma independente selecionada para o trabalho Type II.
Por que Type II e não Type I
O SOC 2 Type I atesta que os controles existiam em um momento específico; o Type II atesta que eles funcionaram de forma efetiva por um período (em geral 6 meses). Os times de TI enterprise descartam o Type I — é praticamente uma foto. O Type II é o que eles realmente pedem.
Pulamos o Type I e vamos direto para o Type II para evitar a armadilha do "marco inútil". Isso adiciona cerca de 6 meses ao cronograma, mas gera um relatório que os clientes realmente usam.
Precisa preencher um questionário de segurança hoje?
Até a emissão do relatório previsto para o 3º trimestre de 2027, podemos fornecer:
• Respostas CAIQ-Lite à matriz padrão CSA Cloud Controls Matrix.
• Respostas personalizadas a questionários específicos de cada fornecedor (importações de Vanta, Drata ou SecurityScorecard — geralmente 3 dias úteis).
• Diagramas de arquitetura e descrições de fluxo de dados assinados pela liderança de engenharia.
