Uma plataforma de conformidade.
Cinco frameworks. Todos os artefatos que seu auditor pede.
O Complyanz executa ISO 27001, ISO 27701, ISO 42001, SOC 2 e HIPAA em um único workspace — registros de riscos, controles, evidências e o conjunto documental pronto para auditoria — para que uma só equipe conduza certificações, atestações e programas regulatórios ao mesmo tempo.
Planos a partir de $279 por mês, com preço publicado. Ver preços →
Certificações, atestações e regulamentações — em um só lugar
Ative os programas de que precisa. Cada um chega com seus próprios controles, biblioteca de riscos, conjunto documental e painel.
Adicione uma norma. Não inicie um segundo programa.
A maioria das ferramentas vende um framework por assinatura, então uma segunda certificação significa um segundo conjunto de políticas, um segundo registro de riscos e o mesmo trabalho feito duas vezes. No Complyanz as normas ISO se compõem: a ISO 27001 é a base, e privacidade e IA a estendem em um único sistema de gestão integrado com um conjunto documental consistente.
Adicionar privacidade a um SGSI existente leva você de 36 documentos para 38 — não para 36 mais uma biblioteca de privacidade separada. As cláusulas sobrepostas ficam em um só lugar, que é exatamente o que um sistema de gestão integrado deve entregar.
O mesmo caminho que seu avaliador espera
Cada framework tem seu próprio roteiro no produto. O formato é consistente, então uma equipe que já conduziu um programa consegue conduzir o próximo.
Escopo
Defina a organização, o limite e as normas em jogo. Locais, entidades e partes interessadas são registrados uma vez e reutilizados em todos os programas.
Ativos e risco
Registre os ativos no escopo com seus valores de confidencialidade, integridade e disponibilidade, e monte o registro de riscos a partir de uma biblioteca de 266 cenários ISO pré-escritos.
Controles e aplicabilidade
Percorra os controles de cada norma ativa, registre as justificativas e produza a Declaração de Aplicabilidade, a Matriz de Aplicabilidade de Controles ou a Aplicabilidade de Salvaguardas que o avaliador pede.
Evidências e auditoria
Anexe evidências aos controles, execute auditorias internas e análises críticas pela direção, registre incidentes e ações corretivas, e chegue à auditoria com a trilha já montada.
Nove módulos, um único sistema de registro
Tudo o que um programa de conformidade gera — riscos, controles, documentos, evidências, incidentes, pessoas e fornecedores — fica em um só lugar e permanece interligado.
Registro de riscos e planos de tratamento
Monte o registro a partir de 266 cenários ISO pré-escritos ou dos seus próprios. Relacione cada risco aos controles que o tratam, defina responsáveis e acompanhe o risco residual até o encerramento.
Declaração de Aplicabilidade
O documento que um auditor ISO pede primeiro. Percorra os 93 controles do Anexo A, registre a inclusão ou exclusão com justificativa e exporte a DdA. SOC 2 e HIPAA têm suas visões de aplicabilidade equivalentes.
Biblioteca de documentos
90 documentos ISO, marcados por variante do sistema de gestão, além de conjuntos dedicados a SOC 2 e HIPAA. Preenchidos com os dados da sua organização e exportados como arquivos Word e PDF formatados.
Cofre de evidências
Anexe evidências diretamente ao controle ou critério que elas comprovam, com o período de auditoria coberto. Quando o avaliador pergunta, a resposta está a um clique, não a uma troca de e-mails.
Incidentes e ações corretivas
Registre incidentes de segurança e privacidade, classifique a severidade e conduza as ações corretivas até o encerramento. Registros de violação e prontidão para notificação já vêm prontos para a HIPAA.
Fornecedores e associados de negócio
Acompanhe terceiros, os dados que eles acessam e as garantias que você mantém sobre eles — incluindo acordos com associados de negócio para organizações que tratam informações de saúde protegidas.
Treinamento e conscientização
Atribua treinamentos de conscientização, registre a conclusão e mantenha a evidência que todo framework exige quando quer provas de que suas pessoas conhecem as políticas.
Sistemas de IA e avaliações de impacto
Inventarie os sistemas de IA que você desenvolve ou adquire, classifique o impacto nos domínios afetados e produza as avaliações que a ISO 42001 espera.
Análise crítica pela direção e auditoria interna
Execute o ciclo de governança que as normas exigem — auditorias internas, análises críticas, métricas e melhoria contínua — com as atas e registros gerados ao longo do caminho.
Planilhas e consultores, ou um único sistema de registro
A maioria dos programas de conformidade começa em uma pasta compartilhada. Funciona até a primeira auditoria, a primeira norma adicionada ou a saída da primeira pessoa que cuidava da planilha.
| Planilhas e consultores | Complyanz | |
|---|---|---|
| Para começar | Uma planilha em branco, ou um pacote de modelos de consultoria que precisa ser adaptado à sua organização antes de significar algo. | Controles, cenários de risco e documentos vêm pré-carregados para cada norma que você ativa, já vinculados aos dados da sua organização. |
| Escrever os documentos | Escritos à mão ou comprados como um pacote estático, depois editados em uma pasta compartilhada em que o histórico de versões é quem lembrou de renomear o arquivo. | Gerados a partir de uma biblioteca mantida, preenchidos com seus dados, versionados na plataforma e exportados em Word ou PDF. |
| Evidências na hora da auditoria | Capturas de tela reunidas nas duas semanas anteriores à auditoria, cobradas por e-mail, guardadas onde quem as coletou resolveu deixar. | Anexadas ao controle que comprovam como parte do trabalho normal, com o período coberto registrado junto. |
| Adicionar um segundo framework | Uma segunda planilha e um segundo conjunto documental, com requisitos sobrepostos mantidos duas vezes e se distanciando. | Ative a norma. As extensões ISO se integram em um único sistema de gestão; SOC 2 e HIPAA reutilizam os ativos, riscos e evidências que você já tem. |
| Manter vivo entre auditorias | Nada acontece até a auditoria de supervisão ser agendada, e então a correria se repete. | Auditorias internas, análises críticas, ações corretivas e treinamentos seguem um cronograma, com os registros produzidos como subproduto. |
| Onde o conhecimento fica | Com o consultor, ou com uma pessoa e sua planilha. | Na plataforma, com papéis por família para que as pessoas certas vejam o programa certo. |
Três normas certificáveis por menos do que a maioria das plataformas cobra por uma
Para uma empresa de cerca de 30 pessoas, a primeira certificação costuma exigir uma consultoria ou um contrato de automação corporativa. O Complyanz fica entre os dois: o sistema de gestão, os documentos e a trilha de auditoria, com o preço publicado nesta página.
- Pacote de modelos adaptado à mão, cobrado por dia
- Cada norma adicional é um novo projeto
- O conhecimento vai embora quando o contrato termina
- US$ 3.000 – US$ 8.000 para cada framework adicional
- Construídas em torno de integrações com a nuvem, e com preço de acordo
- Recursos de IA muitas vezes vendidos à parte
- 42 documentos prontos, 266 cenários de risco e a Declaração de Aplicabilidade
- Usuários ilimitados e IA incluída
- Continua com você na auditoria de manutenção do segundo ano
Valores do mercado brasileiro e faixas publicadas ou observadas por terceiros, 2026. A auditoria do organismo certificador é paga à parte em todos os casos — nenhum software a substitui.
Preço pelo tamanho da empresa, não por usuário
Convide todos que são responsáveis por um controle, uma política ou um registro de treinamento. Você paga pelo número de pessoas no escopo — o mesmo número que o organismo certificador usa para dimensionar a auditoria.
Preços em USD, sem impostos sobre vendas.
Norma Única
Uma certificação ou atestação, bem feita: ISO 27001, SOC 2 ou HIPAA.
$3,990 cobrados anualmente
Começar grátis- O conjunto documental completo da sua norma
- Registro de riscos com 266 cenários prontos
- Declaração de Aplicabilidade e planos de tratamento
- Cofre de evidências, incidentes e ações corretivas
- Auditoria interna, análise crítica pela direção e treinamento
- Gestão de fornecedores e terceiros
Integrado
A família ISO completa — segurança, privacidade e IA — como um único sistema de gestão, e não três programas.
$7,490 cobrados anualmente
Começar grátis- Tudo do plano Norma Única, mais
- ISO 27001, ISO 27701 e ISO 42001
- Conjuntos documentais integrados: ISMS, IMS1, IMS2, IMS3
- Registros de tratamento, DPIAs e biblioteca de riscos de dados pessoais
- Inventário de sistemas de IA e avaliações de impacto
- Um só registro de riscos e uma só trilha de evidências para as três
Completo
Todos os frameworks em um só espaço de trabalho, para equipes que vendem para os EUA e a Europa ao mesmo tempo.
$13,490 cobrados anualmente
Começar grátis- Tudo do plano Integrado, mais
- Prontidão para os Trust Services Criteria do SOC 2
- Salvaguardas HIPAA, inventário de PHI e BAAs
- Ativos, riscos e evidências compartilhados entre os cinco
- Várias organizações com um só login
Adicionais
| Norma ISO extra no plano Norma ÚnicaAdicione ISO 27701 ou ISO 42001 a um plano ISO 27001 | +$149 / mês |
| Família de frameworks extra no plano IntegradoAdicione SOC 2 ou HIPAA sem migrar para o Completo | +$199 / mês |
| Onboarding assistidoPagamento único: definição de escopo e uma primeira revisão dos documentos com um especialista | $1,500 único |
Consultorias e parceiros
Conduza os programas dos seus clientes com um só login. Organizações de clientes gerenciadas são cobradas com preço de parceiro, a partir de três organizações.
Consultar preço de parceiroIA que redige o trabalho, não as decisões
O Complyanz usa IA onde ela elimina digitação e deixa o julgamento com sua equipe: redigindo cenários de risco para os ativos que você registra, preenchendo o conteúdo das políticas com os dados da sua organização, sugerindo justificativas de controles e avaliando o quão pronto um programa parece.
Determinístico onde importa
A seleção de documentos, o preenchimento de modelos e as exportações são determinísticos. Se a IA estiver indisponível, esses fluxos continuam funcionando exatamente como antes — os artefatos que você entrega ao auditor nunca dependem de um modelo estar no ar.
Seus dados não são dados de treinamento
O conteúdo enviado ao provedor de modelo configurado é usado para responder à sua solicitação e nada mais. Não é usado para treinar modelos. O detalhe completo está na política de privacidade.
Perguntas frequentes
O Complyanz nos certifica?
Não, e nenhum software pode. A certificação é emitida por um organismo de certificação acreditado, e um relatório SOC 2 é emitido por uma firma de contabilidade. O Complyanz deixa você pronto para a auditoria e fornece os artefatos e a trilha de evidências que esses avaliadores pedem.
Quanto tempo leva para se certificar?
Depende do seu escopo, de quanto do trabalho de base já existe e da disponibilidade do seu avaliador — então quem cita um número fixo está chutando. O que o Complyanz muda é a preparação: os controles, a biblioteca de riscos e os documentos já estão lá, então o tempo vai para as decisões, não para a redação.
Podemos conduzir ISO 27001 e SOC 2 ao mesmo tempo?
Sim. São programas separados com visões de aplicabilidade separadas, mas compartilham os mesmos ativos, riscos, evidências e pessoas, então o trabalho de base é feito uma única vez.
O que é um sistema de gestão integrado?
Quando você se certifica em várias normas ISO, os requisitos se sobrepõem bastante. Um sistema de gestão integrado mantém um único conjunto de políticas e procedimentos cobrindo todas elas, em vez de cópias paralelas. O Complyanz entrega conjuntos documentais prontos para cada combinação: só ISO 27001, mais privacidade, mais IA, ou as três.
Os documentos são realmente aceitos pelos auditores?
Eles são redigidos conforme a estrutura de cláusulas de cada norma, marcados com as normas e a variante de sistema de gestão a que se aplicam, e exportados como arquivos Word e PDF formatados. Seu auditor ainda avalia se o conteúdo reflete o que sua organização realmente faz — nenhum pacote de documentos substitui isso.
Uma pessoa pode atuar em várias organizações?
Sim. Uma identidade pode pertencer a várias organizações e alternar entre elas, que é como consultorias e grupos com várias entidades legais usam a plataforma. Os papéis são mantidos por organização e por família de frameworks dentro dela.
O que acontece com nossos dados?
Seus dados pertencem a você, ficam restritos à sua organização e podem ser exportados. O conteúdo enviado ao provedor de IA não é usado para treinar modelos. A política de privacidade tem o detalhe.
Ainda precisamos de um consultor?
Muitas equipes não precisam, e as que precisam usam por menos tempo. O Complyanz cobre a estrutura e os artefatos; um consultor é mais valioso nas decisões de escopo e na revisão de prontidão, que é um trabalho muito menor do que escrever um sistema de gestão do zero.
Podemos testar antes de pagar?
Sim. Crie uma organização e comece a trabalhar sem cartão de crédito — escopo, ativos, riscos e controles estão lá desde o primeiro dia. Fale conosco se quiser uma demonstração antes de investir tempo.
Por que o preço é por colaborador e não por usuário?
Porque um sistema de gestão só funciona quando todos participam. Treinamento de conscientização, responsabilidade por evidências, registro de incidentes e análise crítica exigem pessoas de toda a empresa na ferramenta, e um preço por usuário cobraria justamente por isso. Todos os planos têm usuários ilimitados.
Quem conta para a faixa de colaboradores?
As pessoas dentro do escopo do seu sistema de gestão — o mesmo número que o organismo certificador usa para dimensionar a auditoria. Se só uma unidade de negócio está no escopo, só ela conta. Acima de 250 pessoas, escopo e localidades definem o esforço, por isso fazemos uma proposta direta.
O preço inclui a auditoria de certificação?
Não. A auditoria é realizada e faturada por um organismo de certificação acreditado (ou por uma firma de CPA, no caso do SOC 2), e nenhum fornecedor de software pode incluí-la. O Complyanz substitui o trabalho de preparação e os pacotes de modelos, que é onde costuma ficar a maior parte do custo da primeira certificação.
O que acontece com o preço depois da certificação?
A partir do 13º mês você pode migrar para um plano de manutenção pela metade do preço do seu plano. Ele mantém tudo o que é necessário para as auditorias de manutenção — registro de riscos, cofre de evidências, ações corretivas, auditorias internas e análise crítica — e você pode voltar ao plano completo ao adicionar uma norma ou se preparar para a recertificação.
Por que os preços variam por região?
Os orçamentos de compliance variam muito entre mercados, por isso publicamos uma tabela para os Estados Unidos, a Europa, o Brasil e a América Latina hispânica. O preço regional é definido pelo país de faturamento e pelo CNPJ ou identificação fiscal da empresa.
O Complyanz coleta evidências automaticamente da AWS, do Okta ou do GitHub?
Hoje não. O Complyanz é uma plataforma de sistema de gestão: os documentos, a metodologia de risco, a Declaração de Aplicabilidade, as auditorias e a trilha de evidências sobre os quais ISO, SOC 2 e HIPAA são avaliados. A evidência é anexada ao controle que ela comprova, como parte do trabalho normal. Se monitoramento contínuo da nuvem é seu requisito principal, uma plataforma de automação atende melhor — e o preço reflete essa diferença.
Comece com um framework. Acrescente os demais quando estiver pronto.
Crie uma organização, escolha as normas que você está buscando e os controles, riscos e documentos já estarão à sua espera. Sem cartão de crédito, sem reunião comercial, e o preço está nesta página.