¿Qué significa «SOC 2 Tipo 2»?
SOC 2 Tipo 2 significa que una organización de servicios se ha sometido a una auditoría independiente que confirma que sus controles internos en materia de seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad han funcionado de manera eficaz durante un período definido, normalmente de tres a doce meses. La auditoría la lleva a cabo una empresa de contables públicos autorizados (CPA) conforme a las normas de certificación del Instituto Americano de Contables Públicos Certificados (AICPA), concretamente la sección 105 y la sección 205 de la norma AT-C, y da lugar a un informe formal SOC 2 Tipo 2.
Una empresa cumple con la norma SOC 2 Tipo 2 cuando su auditor comprueba la eficacia operativa real de los controles a lo largo del periodo de revisión, y no solo si dichos controles existían en una fecha concreta. Esto la distingue de la norma SOC 2 Tipo 1, que solo confirma que los controles estaban adecuadamente diseñados en un momento determinado.
Si los controles de una organización solo están documentados en papel, pero nunca se ha comprobado que funcionen de forma coherente a lo largo de meses de actividad real, dicha organización no puede alegar que cumple con el estatus de Tipo 2, independientemente de lo bien que se hayan diseñado dichos controles.
Por qué es importante la certificación SOC 2 Tipo 2
El SOC 2 Tipo 2 es el informe en el que más confían los compradores empresariales, los equipos de compras y los responsables de seguridad a la hora de evaluar a un proveedor que almacena, procesa o transmite datos de clientes. Dado que el informe refleja un rendimiento sostenido en lugar de una instantánea, es aplicable a prácticamente todos los proveedores de SaaS, alojamiento en la nube, servicios gestionados y procesamiento de datos que vendan a cuentas del mercado medio o a grandes empresas. Por ejemplo, la solución de supervisión y gestión remota de Digi, Digi Remote Manager, cumple con la norma SOC 2 Tipo 2. La mayoría de los cuestionarios de seguridad empresarial y de las evaluaciones de riesgo de proveedores consideran que disponer de un informe SOC 2 Tipo 2 vigente es un requisito básico para poder formalizar un contrato. Los proveedores más pequeños o las empresas emergentes en fase inicial pueden, en su lugar, comenzar con un informe SOC 2 Tipo 1 mientras se preparan para alcanzar el Tipo 2.
Cómo se determina el cumplimiento de la norma SOC 2 Tipo 2
Una organización cumple los requisitos para obtener un informe SOC 2 Tipo 2 si su auditor constata que los controles pertinentes, correspondientes a los Criterios de Servicios de Confianza del AICPA, han funcionado de manera eficaz durante todo el periodo de auditoría especificado, y si no hay fallos significativos en los controles ni excepciones no subsanadas que pongan en entredicho dicha conclusión.
Esta prueba de «eficacia operativa» constituye el núcleo del análisis de tipo 2. Rara vez basta con redactar una política de seguridad o configurar un control al inicio del periodo para superar la prueba. En el caso concreto de los proveedores de servicios en la nube y de software, los auditores examinan pruebas como los registros de acceso, las incidencias de gestión de cambios, los registros de respuesta a incidentes y las alertas de supervisión continua a lo largo de todo el periodo de auditoría para confirmar que el control ha funcionado de forma coherente.
El proceso de auditoría SOC 2 Tipo 2
Una auditoría SOC 2 de tipo 2 suele seguir una secuencia coherente, aunque los plazos y el rigor varían en función del auditor y del tamaño de la organización:
- Determinación del alcance y evaluación de la preparación: La organización, a menudo con la ayuda de un consultor o una plataforma de cumplimiento normativo, selecciona qué criterios de servicios de confianza son aplicables e identifica los sistemas, proveedores y flujos de datos incluidos en el alcance.
- Análisis de deficiencias y corrección: Se comparan los controles existentes con los criterios aplicables y se corrigen las deficiencias —como la falta de revisiones de acceso o la ausencia de procedimientos documentados de respuesta ante incidentes— antes de que comience el periodo de auditoría.
- Período de observación: Se inicia el período de pruebas efectivas del auditor, que suele durar entre tres y doce meses, durante el cual la organización debe aplicar sus controles de forma coherente y conservar pruebas como registros, tickets y registros de aprobación.
- Recopilación de pruebas y comprobación: La empresa de auditoría toma muestras de la actividad a lo largo del periodo de observación, comprobando de forma periódica si cada control funciona según lo previsto, en lugar de revisar un único caso.
- Informe preliminar y respuesta de la dirección: El auditor elabora un informe preliminar en el que se señalan las excepciones o desviaciones en los controles, y la dirección puede responder o aclarar el contexto antes de que se finalice el informe.
- Emisión del informe final: El auditor entrega el informe SOC 2 Tipo 2 completado, que incluye su dictamen, una descripción del sistema y los resultados detallados de las pruebas, que la organización puede compartir posteriormente con sus clientes actuales y potenciales, normalmente en virtud de un acuerdo de confidencialidad.
Dado que el informe solo abarca el periodo de observación indicado, la mayoría de las organizaciones llevan a cabo este proceso anualmente para mantener al día su certificación SOC 2 Tipo 2 de cara a las revisiones periódicas de los proveedores.
Los cinco criterios de los servicios de confianza
Las auditorías SOC Tipo 2 se basan en cinco criterios de servicios de confianza. La seguridad es un requisito obligatorio en todos los informes SOC Tipo 2, mientras que los otros cuatro se seleccionan en función de la naturaleza del servicio que se audita:
- Seguridad (también denominada «Criterios Comunes»): protege los sistemas contra el acceso no autorizado, tanto físico como lógico, y es un requisito obligatorio en todos los informes SOC 2, independientemente de su alcance.
- Disponibilidad: Confirma que los sistemas son accesibles y están operativos según lo acordado en los compromisos de nivel de servicio, lo que abarca el tiempo de actividad, la supervisión y la recuperación ante desastres.
- Integridad del procesamiento: Verifica que el procesamiento del sistema sea completo, preciso, oportuno y autorizado. Esto resulta especialmente relevante para las plataformas que gestionan transacciones o cálculos.
- Confidencialidad: Se refiere a la protección de la información calificada como confidencial, como los planes de negocio, la propiedad intelectual o los datos financieros internos.
- Privacidad: Regula la recogida, el uso, la conservación, la divulgación y la eliminación de datos personales de conformidad con la política de privacidad establecida por la organización.
SOC 2 Tipo 2 frente a SOC 2 Tipo 1
A menudo se confunden el tipo 1 y el tipo 2, pero tienen finalidades diferentes. A continuación se describe en qué se diferencian:
- La certificación SOC 2 Tipo 1 evalúa si los controles están adecuadamente diseñados en un momento concreto y no comprueba si han funcionado a lo largo del tiempo.
- La norma SOC 2 Tipo 2 evalúa si esos mismos controles funcionan de manera eficaz durante un período prolongado, que suele oscilar entre tres y doce meses, con el respaldo de pruebas recopiladas a lo largo de ese período.
En la práctica, el Tipo 2 prevalece sobre el Tipo 1 en cuanto a la confianza de los compradores, ya que la mayoría de los equipos de compras de las empresas consideran el Tipo 1, en el mejor de los casos, como un punto de partida y exigen el Tipo 2 antes de formalizar una relación con un proveedor.
Desde el punto de vista comercial, la mayoría de los proveedores de SaaS y de servicios en la nube incluyen, como mínimo, la seguridad y la disponibilidad, mientras que las empresas que gestionan transacciones financieras o datos personales sensibles suelen añadir la integridad del procesamiento, la confidencialidad o la privacidad. En total, hay cinco criterios, pero el alcance de cualquier informe SOC 2 Tipo 2 suele abarcar entre dos y cuatro de ellos.
Un error común: el hecho de incluir los cinco criterios no hace que un informe sea automáticamente «más conforme» o más creíble. Solo importan los criterios relevantes para el servicio que se presta, y los auditores y los compradores bien informados analizarán minuciosamente el alcance de las opciones, no solo el número de criterios.
Dado que el AICPA actualiza periódicamente los Criterios de Servicios de Confianza y sus puntos clave, las organizaciones deben verificar siempre la correspondencia de sus controles con el conjunto de criterios vigente, en lugar de basarse en el marco de referencia del año anterior.
Resumen de respuestas rápidas
El cumplimiento de la norma SOC 2 Tipo 2 significa que un auditor independiente ha confirmado que los controles de seguridad de una organización prestadora de servicios, alineados con los Criterios de Servicios de Confianza del AICPA, han funcionado de manera eficaz durante un periodo de tiempo definido —normalmente de tres a doce meses— y no solo que estaban correctamente diseñados en un momento concreto.
Preguntas frecuentes sobre el cumplimiento de la norma SOC 2 Tipo 2
¿Cuánto cuesta una auditoría SOC 2 de tipo 2?
Los costes de una auditoría SOC 2 Tipo 2 suelen oscilar entre 20.000 y 80.000 dólares al año, o incluso más, dependiendo del tamaño de la empresa, del número de criterios de servicios de confianza incluidos en el alcance de la auditoría y de la empresa auditora. Esta cifra no suele incluir los costes internos derivados de las medidas correctoras, el software de cumplimiento normativo o la contratación de personal dedicado al cumplimiento normativo, que pueden aumentar considerablemente el importe total.
¿Cuánto tiempo se tarda en cumplir con la norma SOC 2 Tipo 2?
La mayoría de las organizaciones necesitan entre 6 y 12 meses en total: de 1 a 3 meses para la preparación y la corrección de deficiencias, seguidos de un periodo de observación de entre 3 y 12 meses que exige el auditor antes de que se puedan realizar las pruebas. Las empresas que ya hayan elaborado un informe SOC 2 Tipo 1 pueden, en ocasiones, avanzar más rápido, ya que cuentan con los controles básicos ya implantados.
¿Es obligatorio por ley el SOC 2 Tipo 2?
No. La certificación SOC 2 Tipo 2 no es un requisito legal ni normativo, como sí lo son el cumplimiento de la HIPAA o del RGPD. Se trata de una certificación voluntaria, pero se ha convertido en un requisito comercial de facto para vender a clientes empresariales, ya que la mayoría de los equipos de compras y seguridad de las empresas la exigen antes de firmar un contrato.
¿Cuáles son los requisitos de la norma SOC 2 Tipo 2 para las organizaciones sanitarias?
El SOC 2 Tipo 2 no incorpora requisitos específicos para el sector sanitario en su marco básico; sin embargo, las organizaciones sanitarias y sus proveedores suelen ampliar el alcance de la auditoría para incluir los criterios de servicios de confianza en materia de privacidad y confidencialidad, dada la sensibilidad de la información sanitaria protegida (PHI). Dado que SOC 2 no sustituye a la HIPAA, los proveedores del sector sanitario suelen buscar la certificación SOC 2 Tipo 2 como complemento al cumplimiento de la HIPAA, en lugar de como sustituto de esta, ya que la HIPAA conlleva requisitos legales independientes que SOC 2 no cubre.
¿Caduca la certificación SOC 2 Tipo 2?
Un informe SOC 2 Tipo 2 abarca un periodo de observación fijo, que suele oscilar entre tres y doce meses, y no se prorroga automáticamente. La mayoría de las empresas se someten a una nueva auditoría cada año para disponer de un informe activo y actualizado que puedan mostrar a sus clientes actuales y potenciales.
¿Puede una startup cumplir con la norma SOC 2 Tipo 2?
Sí. Las empresas emergentes suelen optar por la certificación SOC 2 Tipo 2 una vez que empiezan a cerrar acuerdos con grandes empresas que lo exigen. Muchas comienzan primero con un informe SOC 2 Tipo 1 para demostrar rápidamente el diseño de los controles y, a continuación, pasan al periodo de observación más largo del Tipo 2 una vez que los procesos se estabilizan.
¿Quién lleva a cabo una auditoría SOC 2 de tipo 2?
Solo una empresa de auditoría autorizada que opere conforme a las normas de certificación de la AICPA puede emitir un informe SOC 2 Tipo 2. Las plataformas de cumplimiento normativo y los consultores pueden ayudar en la preparación y la recopilación de pruebas, pero no pueden emitir ellos mismos el informe final.
¿Cómo puedo comprobar que el informe SOC 2 Tipo 2 de una empresa es auténtico?
Un informe SOC 2 Tipo 2 auténtico lo emite una firma de contables públicos certificada (CPA) concreta, abarca un periodo de observación específico con fechas de inicio y fin definidas, e incluye la opinión del auditor junto con los resultados detallados de las pruebas. Por lo general, los informes los facilita directamente el proveedor bajo un acuerdo de confidencialidad (NDA), en lugar de publicarse de forma pública, por lo que solicitar el informe directamente al proveedor es la forma habitual de verificar su autenticidad.
¿Qué ocurre si una empresa no supera parte de una auditoría SOC 2 Tipo 2?
El incumplimiento total o parcial de un control da lugar a una «opinión con salvedades» o a la mención de excepciones en el informe final, en lugar de suponer un fallo automático de toda la auditoría. Los proveedores suelen comunicar estas excepciones junto con un plan de corrección, y muchos compradores siguen aceptando un informe que contenga excepciones menores y bien explicadas.
¿Abarca la certificación SOC 2 Tipo 2 a los subcontratistas y a los proveedores externos?
Por lo general, el informe SOC 2 Tipo 2 de una empresa no abarca a sus subcontratistas ni a sus subencargados del tratamiento. Los auditores suelen exigir a la empresa que demuestre que supervisa las prácticas de seguridad de dichos terceros, a menudo recabando los propios informes SOC 2 de los subencargados del tratamiento, en lugar de incluirlos directamente en el ámbito de aplicación.
¿Es SOC 2 Tipo 2 lo mismo que la norma ISO 27001?
No. SOC 2 Tipo 2 es un informe de certificación centrado en EE. UU. y vinculado a las normas de la AICPA, mientras que la norma ISO 27001 es una certificación reconocida internacionalmente para los sistemas de gestión de la seguridad de la información. Muchas empresas optan por obtener ambas, ya que, aunque sus requisitos de control se solapan en gran medida, responden a expectativas diferentes de los compradores: concretamente, la SOC 2 para los compradores empresariales de EE. UU. y la ISO 27001 para los internacionales.
¿Qué significa la certificación SOC 2 Tipo 2?
En sentido estricto, «certificación SOC 2 Tipo 2» y «certificado según SOC 2 Tipo 2» no son los términos correctos. SOC 2 no es una certificación, sino un informe de verificación, por lo que las expresiones más precisas son «conforme a SOC 2 Tipo 2» o «verificado según SOC 2 Tipo 2».
Qué es SOC 2: SOC 2 (System and Organization Controls 2) es un marco desarrollado por el Instituto Americano de Contables Públicos Certificados (AICPA). Evalúa cómo una organización de servicios gestiona y protege los datos de los clientes según los Criterios de Servicios de Confianza del AICPA: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad.
Por qué el término «certificado» es impreciso: las certificaciones (como la ISO 27001) suelen ser expedidas por un organismo de certificación acreditado y dan lugar a un certificado oficial. En cambio, un informe SOC 2 lo emite una firma independiente de contables públicos certificados, que examina los controles de una empresa y emite un dictamen de auditoría en un informe de certificación por escrito.
Qué significa «Tipo 2»: Un informe de Tipo 2 evalúa tanto el diseño de los controles de seguridad de una empresa como su eficacia operativa durante un periodo determinado, normalmente de entre 6 y 12 meses. Esto difiere de un informe de Tipo 1, que solo evalúa si los controles están correctamente diseñados en un momento concreto.
En resumen: cuando se dice que un producto o una solución «cumple con la norma SOC 2 Tipo 2» o «ha sido verificado según la norma SOC 2 Tipo 2», significa que un auditor independiente ha llevado a cabo el proceso de certificación del AICPA y ha confirmado que los controles de la organización funcionaron de manera eficaz durante el periodo de revisión.
Sigue leyendo sobre SOC 2 Tipo 2