Por qué te piden SOC 2
Porque tu cliente le respondió a alguien que sus proveedores tienen controles verificados, y ahora necesita el papel que lo respalde. SOC 2 es la forma en que el mercado estadounidense resolvió esa cadena de confianza.
Es una conversación comercial antes que técnica: quien lo pide no quiere leer el informe, quiere poder decir que existe.
SOC 2 compliance para empresas de software
Qué evalúa
Los controles se agrupan en criterios de confianza. La seguridad es obligatoria; disponibilidad, integridad del procesamiento, confidencialidad y privacidad se incluyen según lo que tu servicio prometa. Elegir de más alarga el trabajo sin ganar contratos.
SOC 2 Type 1 y Type 2
El tipo 1 evalúa el diseño de los controles en un momento. El tipo 2 evalúa además si operaron durante un periodo, normalmente entre tres y doce meses. Los clientes que revisan de verdad piden tipo 2. Detalle en SOC 2 Type 2.
Qué es un informe SOC 2 y quién lo emite
SOC 2 lo define el instituto de contadores públicos de Estados Unidos, y lo emite una firma de contadores públicos con licencia. Eso explica dos cosas que confunden a casi todo el mundo la primera vez.
La primera: se llama informe y no certificado. Lo que recibes es el dictamen de un auditor sobre lo que encontró, con su opinión y con la lista de excepciones si las hubo. La segunda: quien audita no puede ser quien te ayudó a prepararte. Son dos roles separados por regla profesional, y cualquiera que te ofrezca los dos a la vez está describiendo mal el proceso.
El informe tiene fecha de vencimiento práctico. Cubre un periodo, y los clientes empiezan a pedir el siguiente cuando el anterior cumple alrededor de un año. Entre un informe y el siguiente se usa una carta puente, que es una declaración de la empresa diciendo que nada material cambió desde que cerró el periodo auditado.
Los cinco criterios de confianza de SOC 2, y por qué casi nadie necesita los cinco
Los controles se agrupan en cinco criterios. Solo el primero es obligatorio:
- Seguridad. Obligatorio siempre. Es el criterio común, y es el que la mayoría de los clientes quiere ver.
- Disponibilidad. Aplica si prometes un nivel de servicio. Si tu contrato tiene un acuerdo de disponibilidad, prepárate para incluirlo.
- Integridad del procesamiento. Aplica si tu servicio procesa transacciones y el resultado tiene que ser exacto y completo. Facturación, pagos, nómina.
- Confidencialidad. Aplica si manejas información que el cliente marcó como confidencial por contrato.
- Privacidad. Aplica si tratas datos personales de los clientes finales de tu cliente. Es el más pesado de los cinco.
Elegir de más es el error más caro de esta etapa. Cada criterio adicional trae sus propios controles, su propia evidencia y su propio trabajo durante todo el periodo de observación, y no gana un solo contrato si nadie lo pidió. La pregunta correcta no es cuántos criterios puedes cubrir, es cuáles aparecen en el cuestionario que te mandaron.
SOC 2 Type 1 y SOC 2 Type 2, comparados
Es la duda más frecuente y la que más dinero mueve, porque decide el calendario.
| Tipo 1 | Tipo 2 | |
|---|---|---|
| Qué evalúa | Que los controles están bien diseñados | Que además operaron durante un periodo |
| Momento | Una fecha concreta | Una ventana, normalmente de 3 a 12 meses |
| Evidencia | Documentación y configuración vigentes ese día | Muestras a lo largo de todo el periodo |
| Qué demuestra | Que el diseño es razonable | Que el control se ejecutó de verdad, mes tras mes |
| Quién lo acepta | Clientes que están empezando la relación | Prácticamente cualquier comprador que revise en serio |
En la práctica, el tipo 1 sirve para desatascar una negociación mientras corre el periodo del tipo 2. Sirve como puente. Si tu comprador ya te dijo que necesita tipo 2, saltarte directo ahorra una auditoría completa.
Los detalles del periodo de observación están en SOC 2 Type 2.
Cuánto toma un informe SOC 2 y de qué depende
El calendario tiene tres tramos y solo uno se puede acelerar.
- Preparación. Diagnóstico, cierre de brechas y montaje de la recolección de evidencia. Es el tramo donde se puede ganar o perder tiempo, y depende de qué tan lejos estés al empezar.
- Periodo de observación. Solo aplica al tipo 2, y no se puede comprimir: son meses de calendario corriendo. Tres es el mínimo que suele aceptarse, doce es lo habitual a partir del segundo año.
- Auditoría y emisión. El trabajo de campo del auditor más la redacción del informe.
Por eso empezar cuando el contrato ya está sobre la mesa suele ser tarde. El periodo de observación no negocia con la urgencia comercial.
Qué pide un cliente grande cuando dice "mándame tu SOC 2"
Casi nunca quiere leer las cien páginas. Lo que su equipo revisa es corto y predecible:
- Que la opinión del auditor sea limpia, o que las excepciones estén explicadas y tengan plan de corrección.
- Que el periodo cubierto sea reciente y no tenga huecos contra el informe anterior.
- Que el alcance incluya el servicio que te está comprando, y no otro producto de la misma empresa.
- Que la lista de subcontratistas relevantes esté ahí, porque de esos también responde.
Ese último punto sorprende seguido: si tu servicio corre sobre proveedores de nube o de procesamiento, sus controles entran a la conversación.
SOC 2 frente a ISO 27001
Se parecen en el trabajo de fondo y se diferencian en casi todo lo demás.
| SOC 2 | ISO 27001 | |
|---|---|---|
| Qué recibes | Un informe de auditoría con opinión | Un certificado |
| Quién lo emite | Una firma de contadores públicos | Un organismo de certificación acreditado |
| Dónde pesa más | Estados Unidos | Europa y Latinoamérica |
| Qué mira | Los controles de tu servicio contra criterios definidos | Que tengas un sistema de gestión que mejore con el tiempo |
| Se comparte | Bajo acuerdo de confidencialidad, porque trae detalle interno | Es público, cualquiera puede verificarlo |
La buena noticia es que el trabajo se aprovecha entre los dos. El inventario de activos, el análisis de riesgos, la gestión de accesos y la respuesta a incidentes sirven para ambos, y quien ya hizo uno llega al otro con la mayor parte resuelta.
Si te pidieron tipo 2 específicamente, el detalle está en SOC 2 tipo 2.
Acompañamiento a la certificación SOC 2
- Definir el alcance y los criterios que de verdad te piden.
- Diagnóstico contra esos criterios y cierre de brechas.
- Montar la recolección de evidencia para que se acumule sola durante el periodo de observación.
- Acompañamiento durante la auditoría, que hace un tercero independiente.
Qué pasa después
Un informe SOC 2 cubre un periodo, y el siguiente empieza al día siguiente de cerrarlo. Lo que hace sostenible la certificación es mantener los controles operando entre un periodo y otro, con evidencia recogida sobre la marcha y no a última hora.
Preguntas frecuentes sobre SOC 2
¿Qué es SOC 2?
Un informe de auditoría sobre los controles de una organización de servicios, definido por el instituto de contadores públicos de Estados Unidos. Lo emite un contador público independiente como dictamen sobre si los controles están diseñados y operan como se declara, y por eso se llama informe y no certificado.
¿Cuándo lo necesita una empresa de software?
Cuando empieza a vender a clientes empresariales en Estados Unidos. Casi siempre aparece dentro del cuestionario de seguridad del proveedor, y sin él la negociación se detiene.
¿Tipo 1 o tipo 2?
El tipo 1 evalúa el diseño de los controles en un momento. El tipo 2 evalúa además si operaron efectivamente durante un periodo, normalmente entre tres y doce meses. Los clientes serios piden tipo 2.
¿Cuánto tarda?
El tipo 2 exige un periodo de observación, así que el calendario lo marca esa ventana más el tiempo de preparación previo. Empezar cuando el contrato ya está sobre la mesa suele ser tarde.
¿Sirve ISO 27001 en vez de SOC 2?
A veces. Algunos clientes aceptan ISO 27001 como equivalente, y muchos no. Si tu mercado es Estados Unidos, conviene preguntarlo explícitamente antes de elegir el camino.