---
title: "SOC 2: controles de gestão de vulnerabilidades e mudanças"
description: "Critérios de gestão de mudanças, vulnerabilidades e monitoramento dos Trust Services Criteria cobertos com evidência contínua ao longo do período de observação."
url: "https://security.transitax.com/conformidade/soc-2"
---

# O relatório SOC 2 Type II sem a corrida por evidências

Critérios de gestão de mudanças, vulnerabilidades e monitoramento dos Trust Services Criteria cobertos com evidência contínua ao longo do período de observação.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil. Proposta em reais.

O que é SOC 2

SOC 2 é um relatório de asseguração do AICPA sobre os controles de uma empresa de serviços com base nos Trust Services Criteria (segurança, disponibilidade, integridade de processamento, confidencialidade e privacidade). No Type II, o auditor verifica se os controles funcionaram durante todo um período, em geral de 3 a 12 meses, o que exige evidência contínua.

## Onde SOC 2 costuma travar

Período de observação longo

Um controle que falhou em março aparece no relatório de dezembro.

Exigência de clientes dos EUA

Sem SOC 2, a venda internacional não anda.

Amostragem do auditor

Cada mudança amostrada precisa de prova de revisão e teste.

## O que muda com a TransiTax Security

Evidência diária

Scans, correções e exceções registrados continuamente.

Mudanças rastreáveis

Cada PR com resultado de análise de segurança anexado.

Pentest anual e contínuo

Relatório de pentest com carta de atestado para o auditor.

Integração com plataformas de conformidade

Envio de evidências para Vanta, Drata e Secureframe.

## Controles de SOC 2 cobertos

Cada verificação e cada correção na plataforma gera evidência ligada ao requisito correspondente.

| Referência | Como a TransiTax Security atende |
| --- | --- |
| CC7.1 | Detecção de vulnerabilidades e mudanças de configuração: SCA, CSPM e IaC. |
| CC7.2 | Monitoramento de anomalias e ataques: runtime e superfície de ataque. |
| CC8.1 | Gestão de mudanças: análise de segurança em cada pull request. |
| CC6.1 | Controle de acesso lógico: detecção de secrets e permissões excessivas. |
| CC4.1 | Avaliações contínuas e separadas: pentest com IA e DAST. |

Este mapeamento é uma referência técnica e não substitui a análise do seu jurídico, compliance ou auditor.

## As funcionalidades que mais pesam aqui

-   [Análise estática de códigoSAST para mais de 15 linguagens com rastreamento de fluxo entre arquivos, regras para OWASP Top 10 e CWE Top 25, e triagem por IA que descarta o que não é explorável.](https://security.transitax.com/funcionalidades/sast)
-   [Análise de dependências de código abertoSCA com análise de alcançabilidade para npm, PyPI, Maven, Go, NuGet, Composer, RubyGems e Cargo.](https://security.transitax.com/funcionalidades/sca)
-   [Teste de intrusão por agentes autônomosAgentes autônomos de pentest que exploram fluxos autenticados, encadeiam falhas de lógica de negócio e entregam cada vulnerabilidade com prova de exploração reproduzível.](https://security.transitax.com/funcionalidades/pentest-com-ia)
-   [Gestão de postura de segurança em nuvemCSPM sem agente para AWS, Azure, Google Cloud e Oracle Cloud, com mais de 900 verificações mapeadas para CIS, ISO 27001, SOC 2, PCI DSS e LGPD.](https://security.transitax.com/funcionalidades/cspm)
-   [Detecção de credenciais expostasDetecção de secrets no código, no histórico completo do Git e nas imagens de container, com validação ativa que confirma se a chave ainda funciona.](https://security.transitax.com/funcionalidades/secrets)
-   [Revisão de pull request com IARevisão profunda de pull requests por IA focada em segurança e lógica de negócio: autorização quebrada, IDOR, condições de corrida e validações ausentes que scanners de regra não enxergam.](https://security.transitax.com/funcionalidades/revisao-de-pull-request)

## Perguntas sobre SOC 2

Não encontrou o que procurava? Nosso time responde em até um dia útil.

### Qual a diferença entre SOC 2 Type I e Type II?

O Type I avalia se os controles estão bem desenhados numa data específica. O Type II avalia se eles funcionaram durante um período, e é o que a maioria dos clientes exige.

### SOC 2 exige pentest?

Os critérios não exigem pentest de forma literal, mas o teste de intrusão anual é a evidência mais comum para CC4.1 e CC7.1, e quase todo auditor espera vê-lo.

### Vocês integram com Vanta e Drata?

Sim. Achados, scans e status de correção são enviados como evidência automaticamente.

### Empresa brasileira precisa de SOC 2?

Se vende software para empresas dos Estados Unidos, com frequência sim. No Brasil, a ISO 27001 é mais comum, e os controles se sobrepõem bastante.

## Outras normas

-   [LGPD](https://security.transitax.com/conformidade/lgpd)
-   [ISO 27001](https://security.transitax.com/conformidade/iso-27001)
-   [PCI DSS](https://security.transitax.com/conformidade/pci-dss)
-   [Resolução CMN 4.893](https://security.transitax.com/conformidade/bacen-resolucao-4893)

## Do blog

-   [Pentest com IA: como funciona e quando substituir o pentest manual5 min de leitura](https://security.transitax.com/blog/pentest-com-ia)
-   [Secret vazou no GitHub: o que fazer nas primeiras 24 horas5 min de leitura](https://security.transitax.com/blog/vazamento-de-secrets-no-git)
-   [DevSecOps na prática: segurança no CI/CD sem travar o time4 min de leitura](https://security.transitax.com/blog/devsecops-pipeline-ci-cd)

## Veja o que é explorável no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil.
