Ir para o conteúdo
DM11AI TRUST & IT RISK PROTECTION
ProdutosCasesQuem somosContato
ENES
Fale com um especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confiança para crescer na era da IA. Governança de IA, IT GRC, cibersegurança e continuidade de negócios para empresas que não podem parar.

Soluções

  • AI Trust
  • Governança, Riscos e Conformidades
  • Cibersegurança
  • Security Office
  • Continuidade de Negócios

Produtos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • Todos os produtos

Empresa

  • Quem somos
  • Cases
  • Perguntas frequentes
  • Contato

Contato

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000

Comparativos

  • ISO 42001 vs EU AI Act
  • GDPR vs LGPD
  • TISAX vs ISO 27001
  • SOC 2 vs ISO 27001
  • ISO 27001 vs NIST CSF
  • ISO 42001 vs NIST AI RMF
  • PCN vs PRD
  • Pentest vs Análise de Vulnerabilidade
  • CIS Controls vs ISO 27001
  • CSA STAR vs ISO 27001
  • SOC 2 Tipo 1 vs Tipo 2
  • NIS2 vs ISO 27001
  • ISO 27701 vs LGPD

DM11 © 2026 · Todos os direitos reservados.

  • Política de Privacidade
  • Cookies
  • Termos de uso
  • Ética e conduta
  • Anticorrupção

Confiança e auditoria

SOC 2 Tipo 1 vs Tipo 2

A diferença é o tempo. O Tipo 1 mostra que seus controles estavam bem desenhados num dia específico, como uma foto. O Tipo 2 acompanha esses mesmos controles funcionando ao longo de um período, normalmente de três a doze meses, e prova que eles operam de verdade no dia a dia. Por isso o comprador quase sempre pede o Tipo 2, e trata o Tipo 1 como etapa de passagem.

Ver preparação para SOC 2Ir para a comparação

Em resumo

  • O Tipo 1 avalia o desenho dos controles numa data. O Tipo 2 avalia desenho e funcionamento ao longo de um período.
  • O SOC 2 não é certificado: é um relatório de auditoria assinado por uma firma de contadores independente.
  • O Tipo 1 sai mais rápido e mais barato, mas raramente é o que o cliente aceita como resposta final.
  • Ficar anos no Tipo 1 chama atenção negativa: passa a impressão de programa que existe no papel e não na prática.

Lado a lado

Uma foto contra um filme

O que compararSOC 2 Tipo 1SOC 2 Tipo 2
O que o auditor avaliaSe os controles estavam bem desenhados numa data específica.Se os controles estavam bem desenhados e funcionaram durante um período.
Período cobertoUm único dia, a data de corte.Em geral de três a doze meses de operação.
Que evidência exigePolíticas, configurações e desenho dos processos.Amostras de execução ao longo de todo o período, mês a mês.
Prazo típicoMais curto, porque não exige janela de observação.Mais longo: soma o período observado ao tempo de auditoria.
CustoMenor, com menos horas de auditoria.Maior, porque o auditor testa amostras do período inteiro.
O que o comprador pensaAceita como etapa, e pergunta quando sai o Tipo 2.Encerra a conversa na diligência.
RenovaçãoFaz sentido uma vez só, como ponto de partida.Anual, para não haver buraco entre um relatório e outro.
Serve paraMostrar progresso e destravar negócio enquanto o Tipo 2 amadurece.Ser a prova definitiva de que a segurança funciona na rotina.

Os dois relatórios avaliam os mesmos critérios de confiança. A obrigatória é Segurança; disponibilidade, integridade do processamento, confidencialidade e privacidade entram conforme o que você promete ao cliente.

A foto de um dia

SOC 2 Tipo 1

O auditor olha para os seus controles numa data determinada e responde uma pergunta: eles estão desenhados de um jeito que funcionaria? Não testa se funcionaram no mês passado, porque não existe período observado. Sai mais rápido, custa menos e serve bem para uma empresa que precisa mostrar algo concreto agora, enquanto acumula o histórico que o Tipo 2 vai exigir depois.

  • Avalia o desenho dos controles numa data
  • Prazo e custo menores
  • Bom para destravar negócio no curto prazo
  • Ponto de partida, não ponto de chegada
O filme do período

SOC 2 Tipo 2

O auditor acompanha os mesmos controles ao longo de meses e testa amostras: aquele acesso foi mesmo revisado no trimestre? aquele alerta foi mesmo tratado? aquele backup foi mesmo restaurado no teste? O relatório mostra o que funcionou e também o que falhou, com a explicação. É esse detalhe que dá peso ao documento e que faz o time de compras do seu cliente parar de perguntar.

  • Avalia desenho e funcionamento ao longo do período
  • Testa amostras reais de execução, mês a mês
  • Mostra também as exceções, com contexto
  • É o que a diligência do comprador espera

Como se completam

O Tipo 1 é degrau, não destino

Muita empresa faz o Tipo 1 primeiro para ter algo em mãos enquanto o histórico se acumula, e emenda o Tipo 2 logo em seguida, cobrindo o período que veio depois. Essa sequência é legítima e funciona bem. O problema aparece quando o Tipo 1 vira endereço fixo: o comprador percebe que já se passaram dois ou três anos sem Tipo 2 e conclui que os controles nunca foram testados na prática. Se o plano é ficar só no Tipo 1, é melhor assumir isso e discutir outro caminho de prova.

  • Tipo 1 primeiro, Tipo 2 no período seguinte, é sequência normal
  • Um relatório anual de Tipo 2 evita buraco entre um período e outro
  • Entre o fim do período e a data de hoje, uma carta ponte cobre a lacuna

Qual é o seu caso

Por onde começar

Um contrato está travado agora e você não tem histórico

Faça o Tipo 1 e já agende o Tipo 2

Você mostra algo concreto rápido e sinaliza ao cliente que o Tipo 2 tem data marcada.

Seus controles já rodam há alguns meses

Vá direto ao Tipo 2

Se o histórico existe, pular o Tipo 1 economiza uma auditoria inteira.

Seu cliente é uma empresa grande ou regulada

Só o Tipo 2 resolve

A diligência dessas empresas pergunta pelo período coberto. Um relatório sem período não passa.

Números que importam

1 dia

é o que o Tipo 1 cobre

3 a 12 meses

período típico observado no Tipo 2

Anual

cadência esperada do Tipo 2, sem lacuna

Como a DM11 resolve

Do primeiro relatório ao Tipo 2 sem sobressalto

A gente organiza os controles, prepara a evidência do jeito que o auditor pede e acompanha o período de observação para nada faltar na hora do teste. Você chega na auditoria sem correria e sem descobrir buraco no último mês.

  • A evidência é coletada durante o período, não no desespero da véspera
  • A gente escolhe com você quais critérios entram, para não pagar por escopo que ninguém pediu
  • Ensaio antes da auditoria: você sabe onde está frágil enquanto ainda dá tempo
  • Ficamos junto na renovação anual, para não abrir lacuna entre relatórios
Ver preparação para SOC 2

Dúvidas frequentes

O que perguntam antes de decidir

Respostas conferidas contra os critérios de confiança do AICPA e a prática de auditoria em SOC 2.

O Tipo 1 avalia se os controles estavam bem desenhados numa data específica, como uma foto. O Tipo 2 avalia se esses mesmos controles funcionaram ao longo de um período, em geral de três a doze meses, testando amostras reais de execução. O Tipo 2 vale mais porque prova rotina, não intenção.

Mais dúvidas? Fale com a DM11

Saia do Tipo 1 e entregue ao cliente o relatório que ele pede

Uma conversa curta mostra qual período faz sentido para o seu caso e o que precisa estar pronto antes.

Falar com um especialistaVer preparação para SOC 2