Anterior Desenvolvimento Web Próximo Testes de Intrusão

Consultoria de Compliance ISO 27001 & SOC 2

Os compradores corporativos pedem ISO 27001 ou SOC 2 cada vez com mais frequência — especialmente depois do reforço da execução da NIS2 em toda a UE. A certificação abre negócios no valor de centenas de milhares de euros, mas a preparação são meses de criação de políticas, coleta de evidências e coordenação com auditores. Fazemos tudo isso.

De “queremos a certificação” a “temos a certificação”

Projeto a preço fixo cobrindo o ciclo completo de preparação. O preço não muda se demorar mais; assumimos o risco de duração.

Análise de Lacunas

Avaliação detalhada de onde você está hoje vs. o framework de controles. Priorizada por gravidade de bloqueio de auditoria. Você vê a lista completa de trabalho antes de assinar.

Criação de Políticas

O conjunto completo de políticas escrito para o seu negócio: segurança da informação, uso aceitável, gestão de acessos, resposta a incidentes, gestão de fornecedores, gestão de mudanças, continuidade de negócio, recuperação de desastres.

Implementação de Controles

Controles técnicos implementados: aplicação de MFA, configuração de logs, gestão de vulnerabilidades, criptografia em repouso, verificação de backups, processos de avaliação de risco de fornecedores. Implementação real no seu ambiente, com evidências coletadas à medida que avançamos.

Coleta de Evidências

A sala de evidências que todo auditor pede: revisões de acesso, registros de mudanças, histórico de análises de vulnerabilidades, conclusão de treinamento, revisões de fornecedores, testes de continuidade de negócio. Organizada por controle, pronta para entregar.

Ligação com Auditores

Trabalhamos diretamente com o auditor da sua escolha. Coordenamos o calendário de auditoria, preparamos sua equipe para entrevistas, respondemos a pedidos de evidências e gerenciamos a remediação de findings entre a Fase 1 e a Fase 2 (ou SOC 2 Tipo I / Tipo II).

Vigilância Anual

Uma vez certificado, o trabalho não termina. Auditorias anuais de vigilância, coleta contínua de evidências de monitoramento, cadência de revisão de políticas. Retainer opcional mantém tudo funcionando.

O processo de preparação para certificação

Análise de Lacunas & Definição de Escopo

Avaliamos seus controles atuais em relação ao framework relevante (ISO 27001 Anexo A ou Critérios de Serviços de Confiança SOC 2). Resultado: uma lista de lacunas priorizada, um cronograma de remediação e uma proposta de preço fixo para o projeto completo de preparação.

Remediação & Construção de Políticas

Criamos o conjunto de políticas, implementamos controles técnicos, gerenciamos o programa de vulnerabilidades e coletamos evidências em paralelo. Atualizações de status semanais mantêm você informado em cada fase.

Auditoria

Coordenamos a auditoria com o organismo de certificação ou firma de CPA da sua escolha, gerenciamos a sala de evidências, preparamos sua equipe para entrevistas com auditores e cuidamos dos findings da Fase 2 ou Tipo II. Ficamos disponíveis até o encerramento da auditoria.

Testes de penetração + ISO/SOC 2 é um único projeto

O controle A.8.8 da ISO 27001 exige gestão de vulnerabilidades. O CC7.1 do SOC 2 exige o mesmo. Ambos exigem evidências de testes externos regulares — o que significa que nosso serviço de testes de penetração já está produzindo o artefato que seu auditor vai querer. Combinar os dois significa que a cadência de testes, o rastreamento de remediação e as evidências de auditoria correm todos em um único fluxo coordenado.

Nosso retainer vCISO tipicamente complementa o projeto: alguém fica responsável pelo programa de segurança em base contínua, participa da auditoria e representa seu negócio perante o auditor. A maioria dos clientes gerencia testes de penetração, preparação ISO/SOC 2 e o retainer vCISO como um programa combinado.

Perguntas frequentes

Quanto tempo leva a certificação ISO 27001?

Do início até a decisão final de certificação, a ISO 27001 leva tipicamente 4–9 meses dependendo do seu ponto de partida. As empresas sem controles de segurança prévios demoram mais; as que já têm práticas e documentação de segurança conseguem avançar mais rápido. Nossa análise de lacunas (semana 1) te dá uma estimativa de cronograma precisa antes de o projeto principal começar.

SOC 2 vs. ISO 27001 — de qual eu preciso?

O SOC 2 é principalmente exigido por compradores corporativos dos EUA e está se tornando padrão para empresas SaaS que vendem para o mercado americano. A ISO 27001 é mais comum na aquisição corporativa europeia e é cada vez mais exigida sob as obrigações da cadeia de suprimentos da NIS2. Se você vende para os dois mercados, ou se seus compradores são grandes multinacionais, pode precisar das duas. Desenhamos projetos combinados que atendem aos dois frameworks com uma base de evidências compartilhada — tipicamente 20–35% mais barato do que dois programas separados.

Quanto custa o compliance SOC 2 / ISO 27001?

Nosso projeto a preço fixo para um único framework (ISO 27001 ou SOC 2 Tipo I) começa a partir de €25,000. SOC 2 Tipo II ou um programa dual ISO 27001 + SOC 2 é definido individualmente. O preço do projeto cobre análise de lacunas, criação de políticas, implementação de controles técnicos, coleta de evidências e ligação com auditores. A taxa de auditoria do organismo de certificação ou firma de CPA é separada (tipicamente €5,000–€20,000 dependendo do tamanho da organização).

Qual é a diferença entre SOC 2 Tipo I e Tipo II?

O SOC 2 Tipo I é uma avaliação em um momento específico: confirma que seus controles estão corretamente desenhados a partir de uma data específica. O SOC 2 Tipo II cobre um período de tempo (tipicamente 6–12 meses) e confirma que seus controles operaram de forma eficaz durante esse período. Os compradores corporativos e equipes de aquisição preferem esmagadoramente o Tipo II, pois ele prova consistência operacional em vez de apenas intenção de design. Recomendamos ir direto para o Tipo II a menos que você tenha um prazo próximo específico que exija um Tipo I de transição.

Preciso de ISO 27001 para compliance com o GDPR?

A ISO 27001 não é exigida pelo GDPR, mas apoia substancialmente o compliance com essa lei. O Artigo 32 do GDPR exige “medidas técnicas e organizacionais adequadas” para proteger dados pessoais — e um ISMS ISO 27001 é a evidência mais defensável de que essas medidas existem. Muitas autoridades de proteção de dados e reguladores veem a certificação ISO 27001 como evidência forte de compliance para as obrigações de segurança. Se você processa volumes significativos de dados pessoais da UE, a ISO 27001 vale a pena buscar só pela gestão do risco regulatório.

Vocês podem cuidar tanto de SOC 2 quanto de ISO 27001 em um único projeto?

Sim, e recomendamos isso se as duas forem necessárias. Os frameworks de controles se sobrepõem significativamente: aproximadamente 70% dos controles do Anexo A da ISO 27001 mapeiam para os Critérios de Serviços de Confiança do SOC 2. Gerenciamos um programa de coleta de evidências unificado que atende aos dois, reduzindo o custo total e o tempo decorrido em comparação com rodar dois programas separados sequencialmente. Aconselhamos sobre o sequenciamento com base na certificação que seus compradores estão exigindo primeiro.

Compliance, sem a taxa de consultoria

Conte para nós qual certificação você está buscando e quais evidências já tem — responderemos com um escopo e um preço fixo.

Fale conosco →    Penetration Testing →
CHAT DE AGENTE
Sistema: Conexão segura estabelecida. Aguardando entrada...