/ TL;DR

Comparativo técnico e financeiro entre SOC 2, ISO 27001 e LGPD para SaaS brasileiros. Escopo, custo em BRL, roadmap e cenários por mercado-alvo.

CTO de SaaS brasileiro em 2026 recebe três demandas na mesma semana: cliente americano pede SOC 2, cliente europeu pede ISO 27001, e o jurídico interno pede LGPD. Sem contexto, o instinto é abrir três projetos e queimar 12 meses de engenharia. Errado. As três frameworks têm sobreposição de 60 a 80% de controles. O que muda é escopo, público-alvo e custo. Aqui está o comparativo real.

O que cada um é, sem marketing

LGPD

Lei federal brasileira, obrigatória, sem certificação oficial. Compliance é auto-declarado. A ANPD audita quando quer ou quando é acionada. Foco: proteção de dados pessoais de titulares brasileiros. Não é framework técnico — é lei com princípios (art. 6º), bases legais (art. 7º e 11º) e obrigações operacionais.

SOC 2 (Type I e Type II)

Padrão de auditoria americana (AICPA), voluntário mas exigido de fato por qualquer B2B SaaS vendendo pros EUA acima de US$ 50k ACV. Foco: cinco Trust Service Criteria — Security (obrigatório), Availability, Confidentiality, Processing Integrity, Privacy. Type I = ponto no tempo. Type II = período de 3 a 12 meses observados. Só Type II conta comercialmente.

ISO 27001:2022

Padrão internacional (ISO/IEC), voluntário, com certificação formal emitida por organismo acreditado (INMETRO no Brasil, ou equivalentes). Foco: sistema de gestão de segurança da informação (SGSI). 93 controles no Anexo A + cláusulas de gestão (4 a 10). Reconhecida globalmente, especialmente Europa e Ásia.

Comparativo executivo

| Critério | LGPD | SOC 2 Type II | ISO 27001:2022 | |---|---|---|---| | Obrigatório? | Sim, para quem trata dado de brasileiro | Não, mas exigido comercialmente | Não, mas exigido em enterprise BR/EU | | Certificação formal | Não existe | Relatório de CPA | Certificado por acreditadora | | Auditoria | ANPD, sob demanda | Anual | Ciclo trienal (a cada 3 anos, com surveillance anual) | | Escopo típico | Toda operação com dado pessoal | Um produto/serviço específico | Toda organização ou unidade | | Custo médio Brasil (2026) | R$ 30k – R$ 150k (interno + jurídico) | R$ 90k – R$ 250k por ano | R$ 120k – R$ 400k inicial + R$ 40k/ano | | Tempo até primeiro selo | 3 – 6 meses | 9 – 15 meses (janela de observação) | 6 – 12 meses | | Time interno mínimo | 1 DPO + tech lead | Tech lead + Sec Eng | Sec Officer + gestor de riscos | | Público que exige | Clientes BR, ANPD | Buyers B2B nos EUA | Enterprise BR, EU, Ásia |

Sobreposição real de controles

De 93 controles ISO 27001:2022 Anexo A, aproximadamente:

  • 72 controles têm equivalente direto em SOC 2 (Security TSC).
  • 28 controles cobrem obrigações da LGPD (arts. 46 a 51).
  • 21 controles aparecem nas três frameworks — são o "core" universal.

O core universal inclui:

  • Controle de acesso (RBAC, MFA, revisão trimestral).
  • Gestão de vulnerabilidades (varredura contínua + pentest anual).
  • Resposta a incidentes documentada e testada.
  • Backup testado + DR plan.
  • Cifração em trânsito e em repouso.
  • Segregação de ambientes.
  • Log centralizado com retenção mínima.
  • Gestão de fornecedores (due diligence + contratos).
  • Awareness training.
  • Política de senha e MFA.

Se você atacar o core primeiro, avança nas três simultaneamente.

Cenários: qual primeiro?

Cenário A: SaaS brasileiro, mercado BR, clientes SMB

Ordem recomendada: LGPD → SOC 2 (opcional) → ISO 27001 (opcional).

LGPD é obrigatória. Sem ela, você é ilegal. SOC 2 e ISO só se aparecerem em contrato. Não invista em selo antes do primeiro cliente pedir.

Cenário B: SaaS brasileiro vendendo para EUA

Ordem recomendada: LGPD + SOC 2 Type II em paralelo → ISO 27001 depois.

SOC 2 destrava vendas. LGPD custa relativamente pouco e você faz junto porque 40% dos controles se sobrepõem. Comece SOC 2 Type I aos 3 meses, mire Type II aos 12 meses. Reserve caixa para o auditor CPA (US$ 15k a US$ 40k, dependendo da firma).

Cenário C: SaaS brasileiro vendendo para Europa

Ordem recomendada: LGPD + GDPR-alignment → ISO 27001 → SOC 2 se abrir mercado americano.

Europa aceita ISO 27001 como prova de maturidade. GDPR e LGPD são primas — o gap é pequeno, mas existe (avaliação de impacto, DPO obrigatório com registro na CNIL/BfDI, etc.).

Cenário D: SaaS enterprise Brasil vendendo para bancos e seguradoras

Ordem recomendada: LGPD → ISO 27001 → SOC 2 se necessário.

BC, SUSEP e circulares 3.909 e 3.978 do BC exigem controles alinhados a ISO 27001/27002. Sem o selo, você não passa no vendor security assessment desses clientes.

Roadmap sequencial de 12 meses

Um caminho realista para SaaS brasileiro vendendo BR+EUA:

Mês 1–2:  Gap analysis (LGPD + SOC 2). RIPD dos 3 fluxos principais.
Mês 2–3:  Políticas escritas: senha, acesso, incidente, retenção, BCP.
Mês 3–4:  MFA obrigatório, RBAC no admin, log centralizado.
Mês 4–5:  Varredura contínua + primeiro pentest. Backup teste.
Mês 5–6:  Awareness training. Cadastro de operadores/subcontratados.
Mês 6:    Milestone LGPD compliance auto-declarado. Publicar política.
Mês 6–7:  Readiness assessment SOC 2 (firma auditora).
Mês 7:    SOC 2 Type I emitido. Início da janela de observação Type II.
Mês 7–13: Coleta de evidências (screenshots, logs, tickets) mensal.
Mês 13:   Auditoria SOC 2 Type II. Relatório em ~60 dias.

Prazo total até ter SOC 2 Type II na mão: 15 meses. LGPD compliance operacional: 6 meses.

Erros comuns

  • Pular gap analysis: você não sabe o que falta, contrata consultor caro e paga por escrita de políticas que não vai executar.
  • Achar que ferramenta faz o compliance: Vanta/Drata/Sprinto ajudam a coletar evidência, mas não escrevem controle. Sem processo, ferramenta é planilha cara.
  • Ignorar varredura contínua: SOC 2 CC7.1 exige "monitoramento contínuo de vulnerabilidades". Pentest anual não satisfaz. ISO 27001 A.8.8 idem.
  • Escopo largo demais: certifique um produto, não a empresa inteira, na primeira rodada.

Para o operacional da LGPD, veja o checklist de 15 pontos.

A Varredura entrega evidência contínua exigida por SOC 2 CC7.1, ISO 27001 A.8.8 e ANPD (dever de segurança do art. 46 LGPD): varredura semanal automatizada, relatórios auditáveis, sem tocar em código-fonte. Rode agora.

EV

Equipe Varredura

Time de pesquisa de segurança · Varredura

Sua app em produção passa por essa análise?

Rode uma varredura autônoma em ~60 segundos. Sem cadastro.

Analisar minha aplicação →