Comparativo técnico e financeiro entre SOC 2, ISO 27001 e LGPD para SaaS brasileiros. Escopo, custo em BRL, roadmap e cenários por mercado-alvo.
CTO de SaaS brasileiro em 2026 recebe três demandas na mesma semana: cliente americano pede SOC 2, cliente europeu pede ISO 27001, e o jurídico interno pede LGPD. Sem contexto, o instinto é abrir três projetos e queimar 12 meses de engenharia. Errado. As três frameworks têm sobreposição de 60 a 80% de controles. O que muda é escopo, público-alvo e custo. Aqui está o comparativo real.
O que cada um é, sem marketing
LGPD
Lei federal brasileira, obrigatória, sem certificação oficial. Compliance é auto-declarado. A ANPD audita quando quer ou quando é acionada. Foco: proteção de dados pessoais de titulares brasileiros. Não é framework técnico — é lei com princípios (art. 6º), bases legais (art. 7º e 11º) e obrigações operacionais.
SOC 2 (Type I e Type II)
Padrão de auditoria americana (AICPA), voluntário mas exigido de fato por qualquer B2B SaaS vendendo pros EUA acima de US$ 50k ACV. Foco: cinco Trust Service Criteria — Security (obrigatório), Availability, Confidentiality, Processing Integrity, Privacy. Type I = ponto no tempo. Type II = período de 3 a 12 meses observados. Só Type II conta comercialmente.
ISO 27001:2022
Padrão internacional (ISO/IEC), voluntário, com certificação formal emitida por organismo acreditado (INMETRO no Brasil, ou equivalentes). Foco: sistema de gestão de segurança da informação (SGSI). 93 controles no Anexo A + cláusulas de gestão (4 a 10). Reconhecida globalmente, especialmente Europa e Ásia.
Comparativo executivo
| Critério | LGPD | SOC 2 Type II | ISO 27001:2022 | |---|---|---|---| | Obrigatório? | Sim, para quem trata dado de brasileiro | Não, mas exigido comercialmente | Não, mas exigido em enterprise BR/EU | | Certificação formal | Não existe | Relatório de CPA | Certificado por acreditadora | | Auditoria | ANPD, sob demanda | Anual | Ciclo trienal (a cada 3 anos, com surveillance anual) | | Escopo típico | Toda operação com dado pessoal | Um produto/serviço específico | Toda organização ou unidade | | Custo médio Brasil (2026) | R$ 30k – R$ 150k (interno + jurídico) | R$ 90k – R$ 250k por ano | R$ 120k – R$ 400k inicial + R$ 40k/ano | | Tempo até primeiro selo | 3 – 6 meses | 9 – 15 meses (janela de observação) | 6 – 12 meses | | Time interno mínimo | 1 DPO + tech lead | Tech lead + Sec Eng | Sec Officer + gestor de riscos | | Público que exige | Clientes BR, ANPD | Buyers B2B nos EUA | Enterprise BR, EU, Ásia |
Sobreposição real de controles
De 93 controles ISO 27001:2022 Anexo A, aproximadamente:
- 72 controles têm equivalente direto em SOC 2 (Security TSC).
- 28 controles cobrem obrigações da LGPD (arts. 46 a 51).
- 21 controles aparecem nas três frameworks — são o "core" universal.
O core universal inclui:
- Controle de acesso (RBAC, MFA, revisão trimestral).
- Gestão de vulnerabilidades (varredura contínua + pentest anual).
- Resposta a incidentes documentada e testada.
- Backup testado + DR plan.
- Cifração em trânsito e em repouso.
- Segregação de ambientes.
- Log centralizado com retenção mínima.
- Gestão de fornecedores (due diligence + contratos).
- Awareness training.
- Política de senha e MFA.
Se você atacar o core primeiro, avança nas três simultaneamente.
Cenários: qual primeiro?
Cenário A: SaaS brasileiro, mercado BR, clientes SMB
Ordem recomendada: LGPD → SOC 2 (opcional) → ISO 27001 (opcional).
LGPD é obrigatória. Sem ela, você é ilegal. SOC 2 e ISO só se aparecerem em contrato. Não invista em selo antes do primeiro cliente pedir.
Cenário B: SaaS brasileiro vendendo para EUA
Ordem recomendada: LGPD + SOC 2 Type II em paralelo → ISO 27001 depois.
SOC 2 destrava vendas. LGPD custa relativamente pouco e você faz junto porque 40% dos controles se sobrepõem. Comece SOC 2 Type I aos 3 meses, mire Type II aos 12 meses. Reserve caixa para o auditor CPA (US$ 15k a US$ 40k, dependendo da firma).
Cenário C: SaaS brasileiro vendendo para Europa
Ordem recomendada: LGPD + GDPR-alignment → ISO 27001 → SOC 2 se abrir mercado americano.
Europa aceita ISO 27001 como prova de maturidade. GDPR e LGPD são primas — o gap é pequeno, mas existe (avaliação de impacto, DPO obrigatório com registro na CNIL/BfDI, etc.).
Cenário D: SaaS enterprise Brasil vendendo para bancos e seguradoras
Ordem recomendada: LGPD → ISO 27001 → SOC 2 se necessário.
BC, SUSEP e circulares 3.909 e 3.978 do BC exigem controles alinhados a ISO 27001/27002. Sem o selo, você não passa no vendor security assessment desses clientes.
Roadmap sequencial de 12 meses
Um caminho realista para SaaS brasileiro vendendo BR+EUA:
Mês 1–2: Gap analysis (LGPD + SOC 2). RIPD dos 3 fluxos principais.
Mês 2–3: Políticas escritas: senha, acesso, incidente, retenção, BCP.
Mês 3–4: MFA obrigatório, RBAC no admin, log centralizado.
Mês 4–5: Varredura contínua + primeiro pentest. Backup teste.
Mês 5–6: Awareness training. Cadastro de operadores/subcontratados.
Mês 6: Milestone LGPD compliance auto-declarado. Publicar política.
Mês 6–7: Readiness assessment SOC 2 (firma auditora).
Mês 7: SOC 2 Type I emitido. Início da janela de observação Type II.
Mês 7–13: Coleta de evidências (screenshots, logs, tickets) mensal.
Mês 13: Auditoria SOC 2 Type II. Relatório em ~60 dias.
Prazo total até ter SOC 2 Type II na mão: 15 meses. LGPD compliance operacional: 6 meses.
Erros comuns
- Pular gap analysis: você não sabe o que falta, contrata consultor caro e paga por escrita de políticas que não vai executar.
- Achar que ferramenta faz o compliance: Vanta/Drata/Sprinto ajudam a coletar evidência, mas não escrevem controle. Sem processo, ferramenta é planilha cara.
- Ignorar varredura contínua: SOC 2 CC7.1 exige "monitoramento contínuo de vulnerabilidades". Pentest anual não satisfaz. ISO 27001 A.8.8 idem.
- Escopo largo demais: certifique um produto, não a empresa inteira, na primeira rodada.
Para o operacional da LGPD, veja o checklist de 15 pontos.
A Varredura entrega evidência contínua exigida por SOC 2 CC7.1, ISO 27001 A.8.8 e ANPD (dever de segurança do art. 46 LGPD): varredura semanal automatizada, relatórios auditáveis, sem tocar em código-fonte. Rode agora.
Sua app em produção passa por essa análise?
Rode uma varredura autônoma em ~60 segundos. Sem cadastro.