Trust center · SOC 2

Relatório SOC 2 Tipo II da Optidata: o que cobre e como solicitar

Um auditor independente examinou 88 controles da Optidata de Segurança, Disponibilidade e Confidencialidade ao longo de uma janela de observação de 90 dias. O relatório é compartilhado sob NDA com clientes e prospects.

O relatório em números

O que o auditor examinou.

  • 88controles examinados
  • 3critérios de serviços de confiança no escopo
  • 90 diasde janela de observação
  • 66páginas de relatório
  • 2025ano em que a Optidata recebeu o relatório

O que é SOC 2?

SOC 2 é um framework de atestação definido pelo AICPA (American Institute of Certified Public Accountants). A empresa pede a um auditor independente que examine seus controles contra os Trust Services Criteria, e o auditor emite um relatório com a sua opinião.

É um relatório, não uma certificação. O AICPA define os critérios; ele não audita empresas nem aprova relatórios individuais. Por isso a Optidata diz que tem um Relatório SOC 2 Tipo II, e nunca que é certificada SOC 2.

Qual a diferença entre Tipo I e Tipo II?

Um relatório Tipo I descreve como os controles estavam desenhados num momento específico. Um relatório Tipo II testa se esses controles de fato operaram ao longo de uma janela de observação.

O relatório da Optidata é Tipo II: o auditor acompanhou os controles por 90 dias, em vez de conferir num dia só.

O que o relatório da Optidata cobre?

Três dos cinco Trust Services Criteria estão no escopo: Segurança, Disponibilidade e Confidencialidade. O auditor examinou 88 controles, e a auditoria cobre a cloud da Optidata e a sua plataforma de workplace.

O exame foi além da infraestrutura e olhou como a empresa é gerida:

  • Controles de plataforma e infraestrutura
  • Processos internos e gestão de mudanças
  • Gestão de pessoas e de acessos
  • Controles financeiros
  • Governança corporativa

Quanto durou a janela de observação?

90 dias. As datas exatas de início e fim do período estão no relatório.

Quem fez a auditoria?

Um auditor independente. O nome do auditor, a opinião e as datas do período estão no próprio relatório, que a Optidata compartilha sob NDA. Peça o relatório para lê-los.

O que o relatório não cobre?

Ler bem um relatório SOC 2 é conhecer os limites dele:

  • Não é uma certificação e não afirma que um sistema não pode ser invadido.
  • Não cobre o que você roda sobre a plataforma: seu modelo de acesso, os sistemas operacionais que você administra, suas aplicações, dados e chaves.
  • Cobre os controles da Optidata, não os controles próprios dos data centers. Os data centers têm relatórios e credenciais próprios, listados no trust center.
  • O critério de Disponibilidade examina controles. Não é um compromisso de uptime.
  • Não torna a Optidata conforme ao PCI DSS. A conformidade PCI DSS é dos data centers.

Como solicito o relatório?

Três passos, e nenhum deles é um processo de compras:

  1. Diga do que você precisa

    Use a página de contato ou fale com o seu time de conta e diga qual documento precisa: o relatório SOC 2, detalhes da ISO/IEC 27001 ou respostas ao seu questionário de segurança.

  2. Assine o NDA

    O relatório é confidencial. O NDA é o único passo entre pedir e ler.

  3. Revise antes de assinar

    Seus times de segurança e de compras recebem o relatório enquanto ainda estão avaliando, não depois do contrato fechado.

Perguntas sobre SOC 2

Respostas curtas sobre o relatório.

A Optidata é certificada SOC 2?

A Optidata tem um Relatório SOC 2 Tipo II. SOC 2 é uma atestação, então o termo correto é relatório, não certificação: um auditor independente examinou os controles da Optidata de Segurança, Disponibilidade e Confidencialidade ao longo de uma janela de observação de 90 dias.

Posso receber uma cópia do relatório SOC 2 da Optidata?

Sim, sob NDA. Peça pela página de contato e diga que precisa do Relatório SOC 2 Tipo II. Seu time de segurança recebe durante a avaliação, antes de você assinar um contrato.

Quais critérios de serviços de confiança estão no escopo?

Segurança, Disponibilidade e Confidencialidade. Integridade de Processamento e Privacidade não estão no escopo do relatório da Optidata.

O relatório SOC 2 cobre os data centers?

Cobre os controles da própria Optidata. Os data centers têm o próprio Relatório SOC 2 Tipo II e outras credenciais, listados no trust center.

O relatório SOC 2 é público?

Não. Um relatório SOC 2 é escrito para clientes, prospects e seus auditores, por isso a Optidata compartilha sob NDA em vez de publicar.

SOC 2 Tipo II

Leia o relatório antes de assinar qualquer coisa.

Peça pela página de contato, assine o NDA, e o seu time de segurança recebe o relatório completo durante a avaliação.