SOC Terceirizado ou SOC Interno: Custos, Vantagens e Como Decidir em 2026
SOC Terceirizado ou SOC Interno: Custos, Vantagens e Como Decidir em 2026
O que é SOC terceirizado (SOC as a Service)
SOC terceirizado, também chamado de SOC as a Service (SOCaaS), é o modelo em que um provedor externo opera, total ou parcialmente, as funções de um Centro de Operações de Segurança: monitoramento 24x7, triagem de alertas, investigação e apoio à resposta a incidentes, cobrado por assinatura e regido por SLA.
A decisão entre montar um SOC interno ou contratar um SOC terceirizado deixou de ser exceção e virou a primeira pergunta de quem estrutura operações de segurança. Em pesquisa da Kaspersky divulgada em janeiro de 2026, com organizações de 500 ou mais funcionários em 16 países, incluindo o Brasil, 64% das empresas que planejam criar um SOC pretendem terceirizar parte da operação, 26% querem SOC as a Service completo e apenas 9% pretendem fazer tudo internamente.
O motivo principal é gente. O ISC2 Cybersecurity Workforce Study 2024 estimou uma lacuna global de 4,8 milhões de profissionais de segurança, e 37% dos respondentes relataram cortes de orçamento. Pela primeira vez, a falta de verba superou a falta de talento como causa da escassez.
Este artigo compara os dois modelos, e o híbrido que fica entre eles, com critérios objetivos: custo real, tempo de implantação, contexto, controle, regulação e riscos. Se você ainda está no conceito, comece pelo guia completo sobre o que é SOC.
Leia também: O que é SOC: guia completo do Centro de Operações de Segurança
Como funciona um SOC terceirizado na prática
Um contrato de SOC as a Service costuma seguir quatro etapas:
- Onboarding e integração: o provedor conecta as fontes de telemetria (SIEM, EDR, firewall, identidade, nuvem) ao seu ambiente de análise ou passa a operar o SIEM do cliente.
- Calibração: ajuste de regras, listas de exceção, criticidade de ativos e matriz de escalonamento. É a fase em que o volume de falsos positivos cai, ou não.
- Operação contínua: analistas do provedor fazem triagem e investigação em turnos, notificam o cliente conforme severidade e executam ações de contenção previamente autorizadas.
- Governança: relatórios periódicos, reuniões de revisão, indicadores de SLA e ajustes de escopo.
O ponto que mais gera frustração é o que fica com o cliente. Mesmo no SOC terceirizado mais completo, a organização continua dona das decisões de negócio: quem pode isolar um servidor de produção, quem fala com a ANPD, quem aprova a restauração. Se isso não estiver escrito, o incidente vira uma troca de e-mails às 3h da manhã.
SOC interno: quando faz sentido
O SOC interno é a escolha natural quando três condições aparecem juntas: ambiente grande e complexo, exigência regulatória de controle direto e orçamento para sustentar turnos e ferramentas por anos. Bancos, grandes varejistas, operadoras e empresas com operação industrial crítica costumam estar nesse grupo.
As vantagens são reais:
- Contexto de negócio: o analista sabe que o servidor que parece ocioso roda o fechamento contábil no último dia do mês.
- Controle da resposta: a decisão de conter é tomada por quem conhece o impacto.
- Retenção do conhecimento: casos, regras e lições aprendidas ficam na casa.
- Customização: detecções específicas para processos, sistemas legados e ambientes de TO.
O custo também é real. Uma única posição 24x7 soma 168 horas por semana. Com jornadas de 40 horas, férias, feriados e afastamentos, cada posição exige de quatro a cinco pessoas. Um SOC com dois analistas por turno passa facilmente de dez profissionais, antes de contar engenheiro de detecção, threat hunter e gestor. O passo a passo para dimensionar esse time está em como montar um SOC.
SOC interno vs SOC terceirizado vs híbrido: comparação
A tabela resume os critérios que mais pesam na decisão:
| Critério | SOC interno | SOC terceirizado | SOC híbrido |
|---|---|---|---|
| Tempo de implantação | Meses, com contratação e ferramentas | Semanas, após integração | Semanas para a cobertura, meses para o time interno |
| Cobertura 24x7 | Cara e difícil de sustentar | Incluída no contrato | Provedor cobre noite e fim de semana |
| Contexto de negócio | Alto | Baixo no início, depende da calibração | Alto nas decisões críticas |
| Controle da resposta | Total | Limitado ao que foi autorizado | Interno decide, provedor executa o combinado |
| Custo | Alto e majoritariamente fixo | Previsível, por assinatura | Intermediário |
| Escalabilidade | Depende de novas contratações | Alta | Alta no volume, controlada no escopo |
| Retenção de conhecimento | Na empresa | No provedor | Compartilhada, exige documentação |
| Dependência de terceiros | Baixa | Alta | Moderada |
| Conformidade regulatória | Evidência própria | Exige cláusulas e auditoria do provedor | Evidência própria mais relatórios do provedor |
Não existe vencedor universal. O que existe é aderência a um momento: tamanho do ambiente, maturidade, apetite a risco e orçamento. Por isso o modelo híbrido domina a preferência: a mesma pesquisa da Kaspersky mostra que o grupo que planeja terceirizar parte da operação é o maior, com 64%.
Quanto custa: como comparar SOC interno e terceirizado sem se enganar
Comparar o salário de um analista com a mensalidade do provedor é o erro mais comum. A conta honesta precisa incluir:
No SOC interno:
- Equipe completa para cobrir turnos, com encargos, treinamento e reposição por rotatividade.
- Licenças de SIEM (frequentemente cobradas por volume de dados ingeridos), EDR, SOAR, inteligência de ameaças e gestão de casos.
- Engenharia de detecção contínua. Regras envelhecem.
- Infraestrutura, armazenamento de logs pelo período de retenção exigido e ambiente de testes.
No SOC terceirizado:
- Mensalidade, normalmente calculada por ativo, endpoint, usuário, volume de eventos ou gigabytes ingeridos.
- Custo das ferramentas que continuam sendo do cliente, se o provedor operar sobre elas.
- Tempo interno de gestão do contrato e de resposta às escalações.
- Custo de saída: migração de regras, histórico e dados se o contrato terminar.
Do outro lado da balança está o custo evitado. O IBM Cost of a Data Breach 2025 estimou o custo médio de uma violação no Brasil em R$ 7,19 milhões. Empresas brasileiras com uso seguro de IA e automação registraram custo médio de R$ 6,48 milhões, contra até R$ 8,78 milhões nas que não usam essas tecnologias. A pergunta certa não é qual modelo custa menos, e sim qual reduz mais o tempo entre intrusão e contenção pelo valor investido.
Vantagens e riscos do SOC terceirizado
Vantagens:
- Cobertura 24x7 imediata, sem montar escalas.
- Acesso a especialistas e à visão de ameaças de vários clientes.
- Custo previsível e escalável com o crescimento do ambiente.
- Menor tempo até a primeira detecção útil.
- Time interno liberado para projetos de redução de risco.
Riscos:
- Contexto raso: o provedor enxerga o alerta, mas não sabe o que o ativo significa para o negócio. A severidade vira genérica.
- Notificar não é responder: muitos contratos entregam um e-mail com o alerta e param aí. A diferença entre modelos que notificam e modelos que respondem está em MDR vs SOC vs MSSP.
- Aprisionamento: regras, casos e histórico ficam no ambiente do provedor.
- Métricas opacas: SLA de notificação cumprido não significa incidente contido. O SANS 2025 SOC Survey mostrou que 69% dos SOCs ainda produzem métricas de forma manual ou majoritariamente manual, e esse problema também existe dentro dos provedores.
- Acesso privilegiado de terceiro: o provedor passa a ter credenciais no seu ambiente. Isso é superfície de ataque.
O último ponto merece atenção. O Verizon DBIR 2025 mostrou que a participação de terceiros nas violações dobrou, de 15% para 30%. Um SOC terceirizado mal governado pode virar exatamente esse terceiro.
Leia também: MDR vs SOC vs MSSP: qual a diferença e qual contratar
SOC híbrido: o modelo mais adotado
No SOC híbrido, a empresa mantém um núcleo interno com governança, engenharia de detecção, investigação de casos críticos e decisão de resposta. O provedor cobre o volume: triagem de primeiro nível, turnos noturnos e fins de semana, e parte do monitoramento de fontes padronizadas.
Para funcionar, o híbrido precisa de três acordos claros:
- Matriz de responsabilidade (RACI): quem detecta, quem investiga, quem aprova e quem executa cada tipo de ação.
- Critérios de escalonamento: por severidade, criticidade do ativo e tipo de técnica observada.
- Métricas compartilhadas: MTTD e MTTR medidos da mesma forma pelos dois lados. Veja como definir cada um em métricas de SOC: MTTD e MTTR.
O que a regulação brasileira exige de quem terceiriza
Terceirizar a operação não terceiriza a responsabilidade. Três pontos precisam estar no contrato:
- LGPD e Resolução CD/ANPD nº 15/2024: o controlador continua obrigado a comunicar à ANPD e aos titulares um incidente relevante em até três dias úteis a partir do conhecimento de que ele afetou dados pessoais. O contrato precisa definir em quanto tempo o provedor informa o cliente, com qual nível de detalhe.
- Resolução CMN nº 4.893/2021: para instituições autorizadas pelo Banco Central, além da política de segurança cibernética e do plano de resposta a incidentes, a norma estabelece requisitos para a contratação de serviços relevantes de processamento, armazenamento de dados e computação em nuvem. Isso inclui avaliação do provedor, acesso a informações e continuidade do serviço.
- Evidência para auditoria: trilha de quem fez o quê, quando e com qual aprovação, exportável e sob controle do cliente.
Se o provedor não aceita cláusulas de auditoria, de devolução de dados e de prazo de notificação, a decisão já foi tomada por você.
Checklist: como escolher um provedor de SOC terceirizado
Use estas perguntas na avaliação de qualquer fornecedor:
- O provedor opera sobre as ferramentas que já tenho ou exige a pilha dele?
- Qual é o SLA de notificação e qual é o SLA de contenção, separados?
- Quais ações de resposta ele executa, e quais exigem minha aprovação?
- Como a criticidade dos meus ativos entra na priorização dos alertas?
- Qual a cobertura de detecção mapeada ao MITRE ATT&CK, e como ela é testada?
- Como são medidos e reportados MTTD, MTTR e falsos positivos?
- Onde ficam meus dados, por quanto tempo e como eles voltam no fim do contrato?
- Como o acesso do provedor ao meu ambiente é controlado, registrado e revogado?
- O contrato atende aos prazos da ANPD e, se aplicável, aos requisitos da Resolução CMN 4.893?
- Existe threat hunting proativo ou apenas reação a alertas?
Onde a IA agêntica muda a equação
Todo o debate interno vs terceirizado parte de uma premissa: a capacidade do SOC é a capacidade do time, seja ele seu ou do provedor. A IA agêntica questiona essa premissa ao assumir parte do trabalho de triagem e investigação, com governança humana nas decisões. O conceito está em SOC com IA agêntica.
O EcoTrust Agentic SOC foi desenhado para operar sobre o que o cliente já tem. Ele não substitui SIEM, EDR ou XDR: conecta-se a eles por integração e passa a conduzir a triagem e a investigação. Cada alerta é deduplicado e enriquecido com ativo, criticidade e exposição conhecida, a correlação multi-fonte gera linha do tempo e veredito auditável, e a contenção proposta só é executada após aprovação humana registrada.
Para a decisão deste artigo, isso tem duas consequências práticas. Um time interno pequeno ganha alavancagem sem precisar dobrar de tamanho. E um modelo híbrido ganha o contexto que costuma faltar ao provedor, porque a exposição mantida pelo CTEM, com inventário do Inventory e fluxo de exposição no Flow, entra na priorização de cada alerta. A matriz do que é automatizado, assistido ou proibido é definida com o cliente.
Leia também: Como montar um SOC: fases, equipe e orçamento
Perguntas Frequentes
Vale a pena terceirizar o SOC?
Vale quando a empresa precisa de cobertura 24x7 rapidamente e não tem orçamento ou pessoas para sustentar turnos próprios. O ganho é maior se o contrato incluir resposta, não apenas notificação, e se a criticidade dos ativos entrar na priorização. Para ambientes grandes ou regulados, o modelo híbrido costuma equilibrar melhor custo, controle e contexto.
Qual a diferença entre SOC terceirizado e MSSP?
MSSP é um provedor de serviços gerenciados de segurança com escopo amplo, que pode incluir gestão de firewall, VPN, varreduras e monitoramento. SOC terceirizado é o serviço focado nas funções do centro de operações: monitorar, triar, investigar e apoiar a resposta. Muitos MSSPs vendem SOC as a Service como um dos itens do portfólio. A comparação completa está no guia MDR vs SOC vs MSSP.
Quanto tempo leva para implantar um SOC terceirizado?
A integração das fontes principais costuma levar semanas. A calibração, fase em que regras e exceções são ajustadas ao ambiente, é o que define a qualidade e pode se estender por alguns meses. Um SOC interno, por comparação, exige contratação, treinamento e aquisição de ferramentas antes de atingir cobertura 24x7, o que normalmente leva bem mais tempo.
O SOC terceirizado atende à LGPD?
Pode atender, desde que o contrato defina prazos de notificação compatíveis com a Resolução CD/ANPD nº 15/2024, papéis de controlador e operador, local e retenção dos dados, e trilha de auditoria. A responsabilidade de comunicar a ANPD e os titulares em até três dias úteis continua sendo do controlador, ou seja, da empresa que contratou o serviço.
É possível começar terceirizado e internalizar depois?
Sim, e é um caminho comum. Para não ficar preso ao provedor, garanta desde o início a propriedade das regras, dos casos e dos dados, e exija documentação dos runbooks. O modelo híbrido serve como transição: o núcleo interno assume governança e casos críticos primeiro e, com o tempo, amplia o escopo que opera diretamente.
Conclusão: a decisão certa é a que reduz o tempo até a contenção
SOC terceirizado, interno ou híbrido não é uma escolha ideológica. É uma escolha de engenharia sobre onde colocar pessoas, contexto e controle. O terceirizado resolve cobertura e escala rapidamente, o interno preserva contexto e controle, e o híbrido tenta combinar os dois com acordos bem escritos.
Qualquer que seja o modelo, três critérios decidem se ele funciona: a resposta acontece ou só a notificação, a criticidade do ativo entra na priorização, e as métricas mostram contenção e não apenas SLA cumprido. Com IA agêntica operando sobre as ferramentas existentes, a pergunta muda de "quantos analistas preciso" para "quais decisões precisam de uma pessoa".
Referências
- Kaspersky, "When it's time to build a SOC, nearly 90% of organizations prefer outsourced or hybrid models", 2026. kaspersky.com
- ISC2, "2024 Cybersecurity Workforce Study", 2024. isc2.org
- SANS Institute, "SANS 2025 SOC Survey", 2025. sans.org
- IBM Brasil, "Custo médio de uma violação de dados no Brasil atinge R$ 7,19 milhões", 2025. brasil.newsroom.ibm.com
- Verizon, "2025 Data Breach Investigations Report", 2025. verizon.com
- ANPD, "Resolução CD/ANPD nº 15/2024: Regulamento de Comunicação de Incidente de Segurança", 2024. gov.br/anpd
- Banco Central do Brasil, "Resolução CMN nº 4.893/2021", 2021. bcb.gov.br
Conheça o módulo Agentic SOC
Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.
Explorar Agentic SOCArtigos Relacionados
Como montar um SOC: passo a passo, equipe, tecnologia, custos e roadmap de 12 meses
Como montar um SOC do zero: escopo, dimensionamento da equipe 24x7, tecnologia, playbooks, métricas, exigências da LGPD e do BACEN e roadmap de 12 meses.
Fadiga de alertas no SOC: o que é, causas, riscos e como reduzir o ruído de verdade
Fadiga de alertas no SOC: o que é, por que acontece, como medir o ruído e um plano em 10 passos para reduzir falsos positivos sem perder ameaças reais.
SOC com IA agêntica: o que é agentic SOC, como funciona e como avaliar com segurança
SOC com IA agêntica (agentic SOC): o que é, como agentes triam e investigam alertas, diferenças para SOAR e copiloto e como avaliar com governança.