SOC 2 · Hardenn

Engenharia que sustentaevidência ao longo do tempo.

SOC 2 não é produto, é regime de evidência. Exige que controles sejam projetados (Type I) e operem de forma consistente por um período (Type II). A Hardenn estrutura operação para responder a essa lógica desde o primeiro commit.

Trust Services Criteria do AICPAType I avalia desenhoType II avalia operação ao longo do tempo
0 a 12 meses

janela típica de observação para SOC 2 Type II · fonte

0

Trust Services Criteria (Security obrigatório) · fonte

Anual

frequência típica de renovação do relatório · fonte

Realidade regulatória

O custo de operar fora da régua, em casos públicos.

Decisões reais de autoridades e estudos públicos. Sem alarmismo, sem narrativa, com URL ao lado.

258 dias

Tempo médio para detectar e conter

Ciclo completo do incidente, da exposição à contenção.

IBM, 2024
US$ 5,17 mi

Custo de violação em SaaS

Setor de tecnologia entre os mais caros.

IBM, 2024
29%

Falha de terceiro como vetor

Ataques iniciados em fornecedor ou cadeia de suprimentos.

Verizon DBIR, 2024
68%

Fator humano em violações

Decisão ou erro humano envolvido no incidente.

Verizon DBIR, 2024
+180%

Vulnerabilidades exploradas

Crescimento do uso de CVE conhecida como vetor inicial.

Verizon DBIR, 2024
Custo do não conforme

O custo de operar sem evidência

Uma fornecedora SaaS perdeu três grandes contas em renovação porque não apresentou relatório SOC 2 Type II quando o procurement do cliente exigiu. O acordo previa janela de seis meses para apresentar. Sem operação preparada, o ciclo de auditoria não cabia no prazo, e a empresa ficou de fora do funil.

Receita perdida
Anual

Três contratos enterprise não renovados em ciclo anual.

Tempo de recuperação
12 a 18 meses

Implementação, janela de observação e auditoria formal.

Custo paralelo
Reputação

Cliente do cliente, parceiros e investidores notam.

Evidência de mercado

Dados públicos, fonte primária ao lado.

Padrão

SaaS exigindo SOC 2 em procurement

Padrão de fato em vendas enterprise nos EUA e Europa.

AICPA, 2024
1.100+

CVEs ativamente exploradas

Catálogo público mantido pela CISA, atualizado semanalmente.

CISA KEV, 2024
Saúde

Setor mais caro em violação

Saúde lidera em custo médio por violação há 14 anos.

IBM, 2024
Mecanismo

Como a Hardenn traduz SOC 2 em decisão de engenharia.

01

Desenho de controle

Cada critério ganha controle desenhado e dono nomeado.

02

Evidência contínua

Logs, tickets, prints e revisões arquivados por critério.

03

Acesso por princípio

Menor privilégio, MFA, revisão periódica de matrizes.

04

Mudança auditável

Code review, change management e aprovação formal.

05

Resposta a incidente

Playbook, ensaio e pós-mortem documentados.

06

Janela de observação

Operação consistente por 3 a 12 meses até o Type II.

Mapa de controles

SOC 2 aplicado por contexto.

Estrutura de cláusulas e controles atravessada por engenharia, com responsável nomeado por bloco.

Security

Critério obrigatório (Common Criteria)

  • CC6 · Logical and Physical Access

    Identidade, autorização, autenticação, segmentação.

  • CC7 · System Operations

    Detecção de anomalia, gestão de vulnerabilidade e resposta a incidente.

  • CC8 · Change Management

    Mudança planejada, aprovada, testada e revertível.

Availability

Disponibilidade contratada

  • A1.1 · Capacidade

    Capacity planning baseado em demanda observada.

  • A1.2 · Recuperação

    Backup, restore testado, RTO e RPO acordados.

Processing Integrity

Processamento íntegro

  • PI1.1 · Entrada

    Validação de entrada antes da persistência.

  • PI1.4 · Saída

    Reconciliação e detecção de divergência em ciclo financeiro.

Confidentiality & Privacy

Confidencialidade e privacidade

  • C1.1 · Classificação

    Etiqueta de sensibilidade por dado e ciclo de vida definido.

  • P · Privacy

    Alinhamento com LGPD e GDPR onde aplicável.

Implementação

Caminho realista do diagnóstico à evidência permanente.

  1. 00

    Diagnóstico de prontidão

    Gap analysis contra Trust Services Criteria.

    • Relatório de gap
    • Plano de remediação
  2. 01

    Desenho de controle

    Cada critério recebe controle, dono e cadência.

    • Matriz de controle
    • Políticas formais
  3. 02

    Implementação técnica

    MFA, logs, change management, vulnerability management.

    • IAM revisado
    • Pipeline de mudança
    • Programa de vulnerabilidade
  4. 03

    Coleta de evidência

    Automação de coleta para cada critério, sem retrabalho.

    • Plataforma de evidência
    • Calendário de revisão
  5. 04

    Type I

    Atestado de desenho em um ponto no tempo.

    • Relatório Type I
    • Carta do auditor
  6. 05

    Type II

    Atestado de operação por 3 a 12 meses.

    • Relatório Type II
    • Plano de renovação anual
Quiz de maturidade · 60s

Onde sua operação está hoje em SOC 2?

Cinco perguntas, sem coleta de dado. O resultado fica nesta tela.

Pergunta 1

MFA está obrigatório para todo acesso administrativo?

Pergunta 2

Revisão periódica de matriz de acesso é feita?

Pergunta 3

Toda mudança em produção tem aprovação registrada?

Pergunta 4

Existe programa de gestão de vulnerabilidade contínuo?

Pergunta 5

Plano de resposta a incidente foi ensaiado?

Próximo passo

Diagnóstico SOC 2, sem custo, sem compromisso.

Uma conversa técnica de 30 minutos com um arquiteto sênior. Você sai com um mapa de exposição. Sem pitch.

Agendar diagnóstico
Diagnóstico técnico

Três etapas até um plano executivo.

01

Gap analysis

Mapeamos controles atuais contra Trust Services Criteria.

02

Plano executivo

Priorização de remediação por risco e prazo.

03

Roadmap até Type II

Cronograma realista de Type I a Type II em ciclo anual.

Iniciar diagnóstico
Perguntas reais que chegam à Hardenn

As perguntas mudam por papel. A resposta começa na mesma régua técnica.

Cenários representativos. Identidades preservadas por compromisso contratual.

CTO · SaaS B2B

Como cobrir CC6 sem inviabilizar a velocidade do time?

CISO · Fintech

Qual o caminho mínimo viável de Type I a Type II em 12 meses?

Diretor Vendas · Enterprise SaaS

Como apresentar SOC 2 em procurement sem perder ciclo?

Head Eng · Logística digital

Como automatizar coleta de evidência sem auditoria virar tarefa?

Compliance · Saúde digital

Como costurar SOC 2 com LGPD na mesma operação?

VP Ops · Marketplace

Quais sinais o auditor vai pedir além de print de console?

Resumo regulatório

A leitura editorial original, preservada.

SOC 2 não é um produto, é um regime de evidência. Ele exige que controles sejam projetados (Type I) e operem de forma consistente ao longo do tempo (Type II). A Hardenn estrutura sua operação para responder a essa lógica, com controles desenhados, monitorados e auditáveis.
Security

Proteção contra acesso não autorizado

Controles de acesso, MFA, gestão de identidade, segmentação de rede, gestão de vulnerabilidades e resposta a incidentes.
Availability

Disponibilidade contratada e medida

Monitoração, capacity planning, plano de continuidade, backups testados e métricas públicas no Trust Center.
Processing Integrity

Processamento completo, válido, preciso e oportuno

Validação de entrada, testes automatizados, observabilidade ponta a ponta e reconciliação onde há transação financeira ou regulatória.
Confidentiality & Privacy

Confidencialidade e privacidade contratualizadas

Classificação de informação, criptografia, NDA, ciclo de vida do dado e alinhamento a LGPD/GDPR onde aplicável.
  • Classificação por sensibilidade
  • Criptografia em trânsito e em repouso
  • Acesso por princípio do menor privilégio
  • Retenção e descarte definidos por finalidade
Na prática
  • Trilha de auditoria preservada para acessos e mudanças sensíveis.
  • Code review obrigatório, com critérios de segurança nos checks.
  • Change management documentado, com aprovação formal.
  • Programa de fornecedores com avaliação de risco e DPA quando aplicável.
  • Onboarding e offboarding controlados, com revogação imediata de acessos.
  • Plano de resposta a incidentes ensaiado, com pós-mortem público sob NDA.

A Hardenn aplica controles alinhados aos Trust Services Criteria do SOC 2. Atestados formais (Type I/Type II), quando vigentes, são divulgados no Trust Center com data, período coberto e auditor responsável.

Outra rota

Leitura técnica do seu programa atual.

Manda o que você já tem (política, RIPD, controles, SoA). Devolvemos parecer técnico em janela combinada.

Enviar para leitura técnica
Benefícios

O que muda quando SOC 2 vira engenharia.

Procurement destravado

Relatório vira condição de venda enterprise, não objeção.

Evidência sem retrabalho

Coleta automática, não corrida no fim do ciclo.

Operação ensaiada

Resposta a incidente testada, não improvisada na hora.

Cultura de critério

Engenharia opera dentro do controle, não em volta dele.

Risco mapeado

Aceitar, mitigar ou transferir com decisão registrada.

Renovação previsível

Ciclo anual sem surpresa orçamentária ou de prazo.

Como a Hardenn opera

Postura, não promessa.

Engenharia sênior

Quem desenha o controle é quem sustenta o sistema.

Evidência aceita por auditor

Formato e cadência alinhados ao que firmas auditoras pedem.

Postura sem teatro

Controle real, evidência real, decisão registrada.

Perguntas frequentes

SOC 2 sem teatro.

Type I avalia o desenho dos controles em um ponto no tempo. Type II avalia a operação efetiva dos controles ao longo de um período, geralmente 3 a 12 meses.
SOC 2

SOC 2 atravessado por engenharia.

Decisão técnica, evidência permanente, sem teatro. Comece pela conversa de 30 minutos.