O que é
A Vanta é uma plataforma de gestão de confiança (trust management). Ela se conecta às suas contas de nuvem, ao provedor de identidade, ao sistema de RH, aos repositórios de código e aos notebooks, executa testes contínuos contra os controles de um framework como SOC 2 ou ISO 27001 e coleta as evidências que o auditor pede. Em volta desse núcleo, ela vende as peças que a revisão de segurança de um comprador toca: um Trust Center público, automação de questionários de segurança, gestão de risco de fornecedores e um registro de riscos. Suporta mais de 35 frameworks, incluindo HIPAA, GDPR, NIST 800-53, CMMC e FedRAMP, com cerca de 400 integrações e mais de 1.400 testes automatizados.
A Vanta não emite o seu relatório SOC 2. Quem faz isso é uma firma de CPA independente, e os honorários dela são separados do contrato com a Vanta.
A plataforma migrou de dashboards para agentes. Em 2026-03-19, a Vanta lançou três: um Compliance Agent, que coleta evidências e sinaliza inconsistências de políticas; um Third-Party Risk Management Agent, que redige análises de risco de fornecedores; e um Customer Trust Agent, que responde questionários de segurança recebidos a partir de uma base de conhecimento construída com respostas anteriores. Em junho de 2026, ela adicionou o Vanta Agent for Risk, que une risco interno e de terceiros em uma única visão atualizada continuamente. Um servidor MCP hospedado, em beta para todos os clientes e restrito a admins da Vanta, permite que Claude Code, Cursor e outros clientes MCP leiam testes com falha, gerenciem controles e abram pull requests de remediação.
A empresa anunciou US$ 300M em ARR e mais de 16.000 clientes em 2026-04-29, três vezes o número de 2024. Sua última rodada com valuation divulgado foi uma Series D de US$ 150M a um valuation de US$ 4,15B em julho de 2025, mesmo mês em que comprou a startup de monitoramento de fornecedores Riskey. Recebeu a autorização FedRAMP 20x Moderate para sua nuvem governamental em abril de 2026.
Por que aparece em stacks de ops
- Revisões de segurança travam receita. Para empresas B2B que vendem para contas mid-market e enterprise, a falta de um relatório SOC 2 ou um questionário de segurança de 300 perguntas pode segurar um negócio já assinado por semanas. Times de RevOps e de deal desk sentem isso antes do time de segurança. O Trust Center e a automação de questionários existem para tirar esse trabalho do ciclo de vendas.
- Legal Ops é dona da papelada que vem depois. DPAs, avaliações de fornecedores e registros de tratamento ficam com o jurídico. O módulo de privacidade da Vanta de março de 2026 adiciona registros das atividades de tratamento (RoPA), um inventário de dados e relatórios de impacto à proteção de dados (DPIAs) ao lado dos controles de segurança.
- Shadow AI virou uma questão de procurement. Os próprios dados da Vanta de abril de 2026 dizem que 70% das empresas usam ferramentas de IA que pularam a revisão de segurança. Cada novo fornecedor de IA que o seu time adota é uma avaliação de fornecedor que alguém precisa fazer.
Preços
A Vanta publica os nomes dos planos — Essentials, Plus, Professional e Enterprise — mas não os preços. As listagens no AWS Marketplace mostram o piso: para 1–20 funcionários em um contrato de 12 meses, o Essentials custa US$ 14.000, o Plus US$ 21.500 e o Professional US$ 23.000. O Plus adiciona 25 questionários respondidos por IA por ano e gestão de acessos; o Professional eleva isso para 144 questionários e adiciona gestão de riscos e um Trust Center avançado.
Em 373 contratos acompanhados pela Vendr, o gasto anual variou de US$ 7.500 a US$ 57.221, com mediana de US$ 20.000. Os add-ons são onde o total sobe. Os preços de lista no Marketplace incluem Trust Center a US$ 6.000, Questionnaire Automation a US$ 10.000 e Third Party Risk Management a US$ 13.600 por ano. Somando esses preços de lista, uma empresa SaaS de 150 pessoas rodando SOC 2 mais ISO 27001, com automação de questionários e risco de fornecedores, deve orçar US$ 35.000–US$ 60.000 por ano — antes dos honorários de auditoria da firma de CPA, cobrados à parte.
Melhor para
Líderes de segurança, RevOps ou Legal Ops em empresas B2B SaaS de 20 a 1.000 funcionários que precisam de um primeiro relatório SOC 2 ou ISO 27001 para destravar negócios enterprise e, depois, precisam continuar respondendo questionários sem tirar engenheiros do trabalho de produto. Também serve quando você adiciona HIPAA, GDPR ou FedRAMP em cima do SOC 2 e quer um único conjunto de controles mapeado para todos eles.
Pontos de atenção
- As renovações disparam. Avaliadores no G2 e no Reddit relatam aumentos de 40% ou mais no segundo ano, muitas vezes ligados ao crescimento do headcount ou a add-ons incluídos no pacote na renovação. A proteção: coloque um teto de reajuste de um dígito já no primeiro order form, fixe a faixa de funcionários e só peça preço plurianual depois de ter passado por um ciclo de auditoria completo.
- Dashboard verde não é empresa segura. Avaliadores apontam que alguns testes automatizados verificam se uma configuração existe, não se o controle funciona. O caso Delve, em março de 2026, em que um concorrente foi acusado de fabricar evidências de SOC 2, mostra o peso que os compradores agora dão à independência do auditor. A proteção: escolha você mesmo a sua firma de CPA em vez de ir no padrão da lista de parceiros, e peça ao auditor que faça amostragem de evidências além do que as integrações coletaram.
- Respostas de IA saem com o seu nome. O Customer Trust Agent redige respostas de questionários a partir de respostas anteriores, o que pode repetir uma resposta que era verdadeira no ano passado. A proteção: exija que um responsável nomeado aprove toda resposta sobre controles que mudaram nos últimos 12 meses e revise a base de conhecimento a cada trimestre.
Alternativas, e quando escolhê-las
A Drata é o outro grande player: mais de US$ 100M de ARR e mais de 7.000 clientes em fevereiro de 2025, com um Trust Center construído a partir da SafeBase, que ela comprou por cerca de US$ 250M. Seu contrato mediano observado fica em torno de US$ 24.900. Escolha a Drata quando seus engenheiros quiserem escrever testes customizados como código, ou quando você estiver avaliando o Trust Center da SafeBase como a compra principal.
A Secureframe começa em torno de US$ 7.500 por ano, e seu contrato mediano fica perto de US$ 20.000. Escolha-a quando você quiser um suporte de onboarding mais próximo do fornecedor durante a primeira auditoria.
A Sprinto mira times SaaS preocupados com custo, muitas vezes fora dos EUA. Escolha-a para um primeiro SOC 2 com menos de 100 funcionários quando o preço pesar mais que o reconhecimento de marca na revisão do comprador.
O entrante que mais cresce é a Comp AI, uma plataforma open source AGPLv3 que levantou uma Series A de US$ 34M em 2026-09-17 e reporta mais de 1.000 clientes e crescimento de ARR de 15x ano contra ano. Escolha-a quando você quiser hospedar o sistema de compliance por conta própria ou não conseguir justificar uma licença de cinco dígitos para um primeiro SOC 2.
Se você já usa OneTrust para privacidade ou ServiceNow para risco de TI, cote os módulos de GRC deles antes de adicionar a Vanta; um segundo sistema de registro para controles é um custo que você paga a cada auditoria. Para governar quais agentes de IA e ferramentas MCP os seus times rodam, combine a Vanta com uma camada dedicada como Zenity ou WitnessAI — a Vanta registra o risco do fornecedor, ela não aplica políticas de agentes.