Saltar al contenido

SOC 2

El informe de auditoría que piden los compradores estadounidenses. No es una certificación, y esa diferencia importa.

Qué es SOC 2

SOC 2 es un informe de auditoría definido por el AICPA, el instituto de auditores de cuentas de Estados Unidos. Un auditor externo examina los controles de tu organización frente a los Criterios de Servicios de Confianza y emite una opinión.

No existe un certificado SOC 2 ni un sello. Existe un informe, con la opinión de un auditor, una fecha y un alcance. Quien te lo pide lo lee.

Hay dos tipos. El Tipo I evalúa el diseño de los controles en un momento concreto. El Tipo II evalúa además su eficacia operativa a lo largo de un periodo. El que casi siempre te piden es el Tipo II.

A quién aplica SOC 2

A ningún sector por ley. Aplica cuando tu cliente lo exige, y lo exigen sobre todo compradores estadounidenses:

  • SaaS B2B que vende a empresas de Estados Unidos
  • Proveedores que tratan datos de clientes en la nube
  • Cualquiera cuyo comprador tenga un programa de gestión de riesgo de terceros

En Europa suele aparecer cuando la empresa cruza el Atlántico o cuando su cliente europeo tiene matriz estadounidense.

Qué exige SOC 2

Cinco Criterios de Servicios de Confianza. Solo el primero es obligatorio:

  • Seguridad, siempre incluido. Es el criterio común
  • Disponibilidad, si el compromiso de servicio lo justifica
  • Integridad del procesamiento
  • Confidencialidad
  • Privacidad

Añadir criterios amplía el informe y el trabajo. Se eligen por lo que tu cliente necesita ver, no por completar la lista.

Un Tipo II exige además un periodo de observación durante el cual los controles tienen que estar funcionando y dejando rastro. Ese rastro es la evidencia, y recogerla al final del periodo no funciona: si no existía cuando el control se ejecutó, no existe.

Cómo se demuestra SOC 2

Con el informe emitido por una firma de auditoría independiente. El informe tiene fecha de emisión y periodo cubierto, y caduca en la práctica: un comprador rara vez acepta un Tipo II de hace más de doce meses.

Con Zerod

SOC 2 se gana durante el periodo, no al final. Zerod trabaja igual.

Activas SOC 2 y Zerod te da el registro de controles de los criterios que hayas elegido, genera la documentación de respaldo y organiza la recogida continua de evidencias, de forma que cuando empiece tu periodo de observación el rastro ya se esté produciendo.

Preguntas frecuentes

¿SOC 2 es una certificación?

No. Es un informe de auditoría con la opinión de un auditor independiente. No hay certificado ni sello oficial, y quien afirma estar "certificado en SOC 2" está describiendo mal lo que tiene.

¿Tipo I o Tipo II?

El Tipo I demuestra que los controles están bien diseñados hoy. El Tipo II demuestra que funcionaron durante un periodo. Si tu comprador no especifica, asume que quiere el Tipo II.

SOC 2 · Zerod