SOC 2 Type 1 y Type 2: diferencias
Porque lo que se audita es el funcionamiento sostenido. El auditor va a tomar muestras a lo largo del periodo y pedir la evidencia de cada una: quién revisó los accesos ese trimestre, qué pasó con el incidente de ese mes, cómo se aprobó ese cambio.
Esa evidencia no se puede fabricar al final. O se acumuló mientras se operaba, o no existe.
Cómo prepararse para SOC 2 Type 2
- Los controles, funcionando y con dueño asignado.
- La recolección automática de evidencia, para que no dependa de que alguien se acuerde.
- El registro de excepciones, porque van a existir y lo que importa es cómo se manejaron.
Acompañamiento a la auditoría SOC 2
Preparar la operación para que el periodo transcurra generando evidencia sola, y acompañar durante la auditoría. Varios controles se cubren directo con el centro de operaciones y con la gestión de vulnerabilidades, que ya producen los registros que el auditor va a pedir.
El periodo de observación de SOC 2 Type 2: cuánto dura y cómo se elige
Es lo único que separa un informe tipo 2 de uno tipo 1, y lo único que no se puede acelerar con presupuesto.
El periodo son meses de calendario durante los cuales el auditor va a tomar muestras de tus controles. Tres meses es el mínimo que suele aceptarse en un primer informe, seis es lo habitual, y doce es lo que termina pidiendo el mercado a partir del segundo año, porque cubre el año completo sin huecos.
Elegir corto tiene un costo escondido: si el primer informe cubre tres meses, el siguiente tiene que empezar donde terminó ese, y quedas encadenado a un calendario apretado. Elegir doce desde el principio alarga la espera inicial y después se vuelve rutina anual.
Qué mira el auditor de SOC 2 durante ese periodo
Ahí está la diferencia de fondo. En un tipo 1 el auditor mira cómo está montado el control. En un tipo 2 mira si se ejecutó, una y otra vez, durante meses.
| Control | Qué revisa el tipo 1 | Qué revisa el tipo 2 |
|---|---|---|
| Revisión de accesos | Que exista el procedimiento | Las actas de cada revisión trimestral del periodo |
| Retiro de personal | Que haya una lista de pasos | Que a cada persona que salió se le quitaron los accesos, con fecha |
| Gestión de cambios | Que el flujo esté definido | Una muestra de cambios reales, con su aprobación |
| Copias de seguridad | Que estén configuradas | Que corrieron, y que alguien probó restaurarlas |
| Respuesta a incidentes | Que exista el plan | Qué pasó con los incidentes reales del periodo |
De ahí sale la regla más útil de esta etapa: un control que se ejecuta solo cuando alguien se acuerda va a fallar en un tipo 2. Lo que sobrevive es lo que deja rastro automático.
Por qué se falla un SOC 2 Type 2
Las excepciones que aparecen en los informes se repiten, y casi ninguna es técnica:
- Un mes sin evidencia. El control se ejecutó, pero nadie guardó la prueba. Para el auditor equivale a que no ocurrió.
- Accesos que sobrevivieron a la salida de alguien. Es la excepción más común de todas.
- Cambios que entraron sin aprobación. Casi siempre urgencias reales que nadie documentó después.
- Copias que nunca se probaron. Corrían todas las noches y nadie verificó que sirvieran.
- El periodo empezó antes de que los controles existieran. Se fija la fecha de inicio con optimismo y el auditor encuentra los primeros meses vacíos.
Una excepción no tumba el informe por sí sola. Lo que el cliente que lo lee quiere ver es que está explicada y que hay corrección con fecha.
La carta puente del informe SOC 2
Tu informe cubre, por ejemplo, de enero a diciembre. En marzo del año siguiente un cliente lo pide y nota que hay tres meses sin cubrir. Para eso existe la carta puente: una declaración firmada por tu empresa diciendo que en ese intervalo no cambió nada material en los controles.
La firma tu empresa, no el auditor, así que no tiene el mismo peso. Sirve para cubrir unos pocos meses. Si el hueco crece, el comprador va a pedir el informe nuevo.
Evidencia de SOC 2 que se acumula sola
La preparación que funciona apunta a que la evidencia se acumule sola, sin que nadie tenga que acordarse:
- Que la revisión de accesos quede como tarea con fecha y responsable, no como buena intención.
- Que la salida de una persona dispare la baja de accesos desde el proceso de talento humano.
- Que los cambios pasen por una herramienta que deja registro por sí sola.
- Que la restauración de copias se pruebe en un calendario fijo y quede el resultado escrito.
- Que alguien revise una vez al mes que la evidencia se esté guardando, mientras todavía hay tiempo de corregir.
Ese último punto es el que más informes salva. Descubrir en el mes once que falta la evidencia del mes dos no tiene arreglo.
El panorama completo está en SOC 2.
Qué pasa después
El primer informe no es el final. Después viene comprobar que lo corregido quedó corregido, y la revisión siguiente sobre lo que cambió en tu operación. Por eso este servicio rinde con acompañamiento a lo largo del año: una foto suelta te dice cómo estabas ese día, no cómo estás hoy.
Preguntas frecuentes sobre SOC 2 Type 2
¿Qué es SOC 2 tipo 2?
El informe que evalúa no solo si los controles están bien diseñados, sino si operaron efectivamente durante un periodo de observación. Ese periodo suele ir de tres a doce meses.
¿En qué se diferencia del tipo 1?
El tipo 1 es una foto: dice que en una fecha los controles estaban bien diseñados. El tipo 2 es una película: dice que funcionaron durante meses. Por eso el tipo 2 vale más y por eso es el que piden los clientes exigentes.
¿Conviene empezar por tipo 1?
A veces sí, como paso intermedio para poder mostrar algo mientras corre el periodo del tipo 2. Pero si el cliente ya pidió tipo 2, el tipo 1 no lo reemplaza.
¿Qué pasa si un control falla durante el periodo?
Aparece como excepción en el informe. Una excepción documentada con su corrección no necesariamente hunde el resultado; ocultarla, sí. La transparencia es parte de lo que se está auditando.