Certificaciones: ISO 27001 y SOC 2
ISO 27001
La norma internacional de gestión de seguridad de la información. Reconocida en todo el mundo y la que piden con más frecuencia en la región.
SOC 2
El informe de auditoría que piden los clientes en Estados Unidos. Es el que más aparece cuando una empresa de software empieza a vender allá.
Evidencia de operación para ISO 27001 y SOC 2
Bastante. Varios controles se cubren con operación en vez de con documentos: el centro de operaciones produce registros de monitoreo, la gestión de vulnerabilidades demuestra el ciclo, y el informe de una prueba de intrusión es evidencia directa.
ISO 27001 o SOC 2: qué estándar te están pidiendo
Casi nadie llega a cumplimiento por convicción. Llega porque un cliente grande lo exige o porque un regulador lo pide, y la primera pregunta útil es cuál de los dos te está pasando.
| ISO 27001 | SOC 2 | |
|---|---|---|
| Qué recibes | Un certificado | Un informe de auditoría |
| Quién lo pide | Clientes y reguladores en Europa y Latinoamérica | Clientes empresariales en Estados Unidos |
| Qué evalúa | Que gestionas la seguridad como sistema | Que tus controles operan como dices |
| Es público | Sí, cualquiera lo verifica | No, se comparte bajo confidencialidad |
| Vigencia | Tres años, con seguimiento anual | Cubre un periodo, se repite cada año |
Si tu comprador está en Estados Unidos, casi siempre es SOC 2. Si es un cliente regional grande o un supervisor sectorial, casi siempre es ISO 27001. Cuando aparecen los dos, el trabajo de fondo se aprovecha: inventario de activos, análisis de riesgos, gestión de accesos y respuesta a incidentes sirven para ambos.
Lo que conviene saber antes de empezar con ISO 27001 o SOC 2
- El alcance decide el costo. Cada sistema que entra suma preparación, evidencia cada mes y tiempo de auditoría cada año, para siempre. Definirlo amplio "por si acaso" es el error más caro.
- Quien te prepara no puede auditarte. Son roles incompatibles por regla profesional en los dos estándares.
- La evidencia se acumula durante meses. No se puede fabricar la semana antes de la auditoría, y ese es el descubrimiento tardío más frecuente.
- El certificado no es el final. Hay auditorías de seguimiento, y el sistema tiene que seguir vivo entre una y otra.
Cumplimiento en ciberseguridad y seguridad real
Se puede pasar una auditoría con controles que existen en el papel, y se puede tener una operación sólida sin ningún certificado. Las dos cosas pasan.
Nuestra forma de trabajarlo es que el sistema de gestión describa lo que de verdad ocurre en tu operación, no un ideal que nadie sostiene. Cuesta más al principio y se paga solo en la primera auditoría de seguimiento, cuando no hay que volver a montar todo desde cero.
Si necesitas certificarte en Colombia, el proceso y lo que mueve el precio están en certificación ISO 27001.
Proceso de certificación ISO 27001 y SOC 2
Cuatro fases, con el mismo orden para las dos normas. Lo que cambia es el entregable del final.
- Diagnóstico Dónde estás contra la norma. Suele traer buenas noticias: se cubre más de lo que se cree. Entregablebrechas priorizadas
- Cierre de brechas Priorizado por riesgo y por esfuerzo, no por el orden del catálogo. Entregablecontroles operando
- Evidencia Acumular lo que el auditor va a pedir mientras se opera, no la semana antes. Entregableregistros por control
- Auditoría La hace un ente independiente. Nosotros acompañamos, no certificamos. Entregablecertificado o informe
Qué pasa después
El primer informe no es el final. Después viene comprobar que lo corregido quedó corregido, y la revisión siguiente sobre lo que cambió en tu operación. Por eso este servicio rinde con acompañamiento a lo largo del año: una foto suelta te dice cómo estabas ese día, no cómo estás hoy.
Preguntas frecuentes sobre cumplimiento en ciberseguridad
¿Por qué me piden una certificación?
Por una de dos razones. Comercial: un cliente grande necesita demostrar que sus proveedores tienen control sobre la información. Regulatoria: tu sector está vigilado y el supervisor lo exige. La primera trae fecha, la segunda trae alcance.
¿ISO 27001 o SOC 2?
ISO 27001 si tus clientes son de Latinoamérica o Europa. SOC 2 si son de Estados Unidos. Muchas empresas de software terminan necesitando las dos, y buena parte del trabajo se aprovecha entre una y otra.
¿Cuánto cuesta?
Varía mucho según el alcance y el punto de partida. El costo tiene dos partes: el acompañamiento a la implementación y la auditoría de certificación, que hace un ente independiente. Un diagnóstico inicial permite estimar las dos con números.