A resposta curta
Para a maioria das startups, o custo da ISO 27001 não é um número único. É uma soma de custos:
- honorários do organismo certificador ou do auditor
- apoio na preparação e na implementação
- assinatura de software ou de plataforma de compliance
- testes de intrusão ou correções técnicas, se forem necessários
- tempo interno de fundadores, operações e engenharia
A Kantis separa esses custos de propósito. Nosso apoio à preparação e à certificação gerenciada parte de um valor claro e pensado para startups, enquanto os honorários do auditor são cobrados à parte e pagos diretamente ao organismo certificador ou ao auditor. Para muitas startups, os honorários do organismo certificador são o custo externo mais claro para orçar primeiro.
Honorários típicos de auditoria do organismo certificador
Estas faixas se referem aos honorários da auditoria externa do organismo certificador, não ao trabalho de preparação, às ferramentas, às correções ou ao tempo interno. O Estágio 1 e o Estágio 2 são as auditorias iniciais de certificação. A manutenção anual é o valor recorrente de auditoria nos anos seguintes à certificação.
| Tamanho da empresa | Estágio 1 + Estágio 2 | Manutenção anual |
|---|---|---|
| 1 a 10 funcionários | £ 3.000 a £ 4.000 | £ 1.500 a £ 2.500 |
| 10 a 50 funcionários | £ 3.500 a £ 6.000 | £ 2.000 a £ 4.000 |
| 50 a 200 funcionários | £ 7.000 a £ 15.000 | £ 4.000 a £ 8.000 |
O objetivo não é deixar a ISO 27001 barata a qualquer custo. É torná-la confiável para todos que possam avaliá-la no futuro: clientes corporativos, investidores, auditores e, quem sabe, até empresas como o Google.
O que costuma determinar o custo
1. Escopo
Uma empresa de SaaS de cinco pessoas com um único ambiente de nuvem é muito diferente de uma empresa regulada, presente em várias regiões, com vários produtos, subsidiárias e fluxos de dados complexos.
As auditorias mais rápidas em startups costumam ter:
- um produto com limites bem definidos
- um ambiente de nuvem principal
- uma equipe pequena, com responsáveis conhecidos por cada sistema
- estruturas simples de fornecedores e de acessos
- um fundador ou CTO capaz de responder rapidamente a perguntas técnicas
2. Tempo interno
Projetos tradicionais de ISO 27001 muitas vezes parecem acessíveis no papel porque ignoram o tempo interno. O custo real aparece nas horas de engenharia e de fundadores gastas coletando capturas de tela, adaptando modelos, correndo atrás de evidências de fornecedores e respondendo a pedidos do auditor.
É esse “imposto” sobre a engenharia que a Kantis foi criada para reduzir.
3. Forma de contratação
As startups costumam escolher um de quatro caminhos:
| Caminho | O que você compra | Onde funciona | Risco |
|---|---|---|---|
| Faça você mesmo | Modelos e esforço interno | Equipes em estágio muito inicial, com tempo e pouca urgência | Lento, muita incerteza |
| Consultoria | Assessoria e documentos | Equipes que querem apoio humano | Pode ficar manual e caro |
| Plataforma | Monitoramento e fluxos de evidências | Equipes maiores que precisam de muitos frameworks | Muitas vezes ainda exige um responsável interno |
| Kantis | Certificação gerenciada mais automação | Startups que precisam de velocidade e de execução prática | Melhor opção quando a equipe quer ajuda, não só software |
Cenários de custo para uma startup
Faça você mesmo ou com base em modelos
Pode parecer barato no início, mas o custo oculto é a incerteza. Você ainda precisa interpretar os controles, escrever políticas que reflitam a empresa, coletar evidências, se preparar para a auditoria e coordenar o auditor. A ISO 27001 também pressupõe monitoramento contínuo da sua infraestrutura, dos acessos, das mudanças e dos sinais de segurança, o que significa construir e manter essa camada de monitoramento por conta própria.
Indicado para: uma equipe técnica com tempo sobrando e sem prazo urgente de um cliente corporativo.
Com consultoria
Consultores podem ajudar na interpretação e na documentação, mas talvez ainda deixem a coleta de evidências e as correções técnicas para a sua equipe. O custo varia muito conforme o escopo e o nível de envolvimento.
Indicado para: uma empresa que quer orientação, mas consegue tocar o projeto internamente.
Plataforma mais auditor
Ferramentas como Vanta, Drata e Secureframe podem ser úteis, principalmente para equipes que gerenciam muitos controles e integrações. Mas o software não elimina automaticamente o trabalho com políticas, a coordenação com o auditor e as decisões internas. Na prática, você geralmente ainda precisa de um responsável interno dedicado, cuja função é operar a plataforma, correr atrás de evidências, resolver alertas e manter o processo de auditoria andando.
Indicado para: empresas com responsáveis internos suficientes para operar a ferramenta.
Se você está comparando as plataformas mais conhecidas com a Kantis, leia o comparativo entre Vanta, Drata, Sprinto, Delve e Kantis para startups na Europa. A comparação de custo que importa é a carga total de trabalho: software, honorários do auditor, tempo interno e quanto apoio prático de execução você recebe.
Caminho gerenciado da Kantis
A Kantis combina software, fluxos de evidências, preparação de políticas, análise de lacunas e apoio prático. O objetivo é manter baixo o envolvimento de fundadores e engenheiros e, ainda assim, produzir evidências prontas para a auditoria.
Indicado para: startups na Europa, ou que vendem a empresas europeias e globais, que precisam da certificação para destravar vendas corporativas e querem um caminho gerenciado em vez de mais um painel.
Como orçar antes de começar
Antes de se comprometer com qualquer caminho, responda a cinco perguntas:
- Qual produto e qual entidade jurídica estão no escopo?
- Quais clientes ou negócios corporativos estão motivando a exigência?
- Eles exigem certificação acreditada pela UKAS ou outra certificação confiável?
- Quanto tempo de engenharia você consegue, de forma realista, dedicar por semana?
- A ISO 27001 basta, ou você também precisa se preparar para GDPR, SOC 2, ISO 42001 ou o AI Act da UE?
Se as respostas não estiverem claras, comece por uma análise de lacunas antes de comprar ferramentas ou agendar a auditoria.
Como a Kantis ajuda
A Kantis oferece às startups um caminho claro, da análise de lacunas ao certificado:
- análise de lacunas gratuita com base nos controles da ISO 27001
- plano de remediação com escopo definido
- preparação de políticas e evidências
- coleta automatizada de evidências sempre que possível
- coordenação com o auditor
- documentação pronta para a renovação
- apoio em ISO 27001, GDPR, SOC 2, AI Act da UE e ISO 42001, quando for relevante
O objetivo é simples: obter a certificação sem transformar a sua equipe de engenharia em um departamento de compliance.
