Cumplimiento

SOC 2 Tipo 1 y Tipo 2: qué cambia y cuál te van a pedir

·Revisado el ·7 min de lectura

La diferencia entre SOC 2 Tipo 1 y Tipo 2 es el tiempo. El Tipo 1 dice que tus controles estaban bien diseñados en una fecha; el Tipo 2, que además funcionaron durante un periodo de meses.

Un informe SOC 2 no es una certificación y no hay ningún sello que colgar en la web. Lo emite un auditor externo sobre los controles de tu empresa, con los criterios de confianza del AICPA, y se entrega bajo acuerdo al cliente que lo ha pedido. Casi siempre lo pide un comprador de software con sede en Estados Unidos, en mitad de una negociación que ya está en marcha.

SOC 2 Tipo 1 y Tipo 2: qué cambia entre uno y otro

Lo que cambia es el trozo de tiempo que examina el auditor. El Tipo 1 responde si los controles estaban bien diseñados en una fecha concreta. El Tipo 2 examina un periodo, normalmente de tres a doce meses, y responde si además se ejecutaron durante todo ese tiempo.

AspectoTipo 1Tipo 2
Qué respondeSi los controles están bien diseñadosSi además funcionaron durante el periodo
Qué miraUna fecha concretaUn periodo de 3 a 12 meses
Qué evidencia pideDocumentación y configuración de ese díaRegistros de todo el periodo, muestreados
Cuándo se encargaCon una firma pendiente y una fecha encimaEn la renovación y para mantener la cuenta
Si un control fallaSe corrige antes de la fecha y no se veSale en el informe como excepción

¿Cuál pido si tengo la venta encima?

Pide el Tipo 2, salvo que tengas una fecha de firma a la que no llegas. El Tipo 1 sirve para desbloquear una compra concreta y solo para eso: dice que el diseño estaba bien un día, no que el control se ejecutara al mes siguiente. En la renovación te van a pedir el otro.

Lo que no compensa es encargar un Tipo 1 porque toca. Si nadie te ha puesto una fecha delante, ese informe es una auditoría pagada que vas a repetir entera unos meses después. Arranca directamente el periodo de observación del Tipo 2 y ahórrate la primera factura.

Cuánto tarda, contando lo que hay que hacer antes

El periodo de observación es la parte visible del calendario y casi nunca la más larga. Antes hay que tener los controles funcionando y dejando registro, porque todo lo que ocurra dentro del periodo entra en el informe, incluido lo que falle las primeras semanas.

Línea de tiempo con un punto marcado a la izquierda y un tramo largo a la derecha con varias marcas de muestreo desiguales

Ahí es donde se decide la fecha de arranque. Si no sabes si tus controles aguantan tres meses de muestreo, una auditoría SGSI (ISO 27001 / ENS) te lo dice antes de empezar: parte de 980 €, contrasta lo que está escrito con lo que se ejecuta de verdad y termina en un plan de acción priorizado. Sale más barato retrasar el arranque un mes que explicar seis excepciones en el informe final.

Los cinco criterios, y por qué casi nadie contrata los cinco

Seguridad entra siempre. Los otros cuatro solo si aplican al servicio que prestas, y el título de la guía SOC 2 del AICPA los nombra en orden: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad.

  • Seguridad: protección frente a accesos no autorizados. Entra siempre.
  • Disponibilidad: el sistema está operativo según lo comprometido con el cliente.
  • Integridad del procesamiento: los datos se procesan completos, a tiempo y como se declaró.
  • Confidencialidad: la información marcada como confidencial se protege durante todo su ciclo.
  • Privacidad: los datos personales se tratan conforme a lo que la empresa dice que hace con ellos.

Cada criterio que añades amplía el alcance, y el alcance es lo que pagas. Si tu cliente ha pedido seguridad y confidencialidad, no metas privacidad para que el informe parezca más completo: son controles nuevos que hay que sostener durante todo el periodo y que nadie te ha pedido.

La evidencia que te toca generar a ti

El auditor de SOC 2 no ataca tus sistemas. Comprueba que existen los controles, pide muestras de que se ejecutaron y contrasta fechas. La evidencia la aportas tú, y la que más veces llega tarde es la de gestión de vulnerabilidades.

  • Altas y bajas de usuarios, cada una con quién la aprobó.
  • Revisiones de permisos, con fecha y con nombre de quien las hizo.
  • Tickets de cambios, con su aprobación y su despliegue enlazados.
  • Informes de vulnerabilidades y la constancia fechada de que se corrigieron.
  • Pruebas del plan de continuidad y de la restauración de copias.

La cuarta es la nuestra. Un pentesting de aplicaciones web parte de 1.140 €, lleva de una a tres semanas y termina en un informe donde cada vulnerabilidad va con su criticidad, su evidencia y los pasos para reproducirla, más el retest a los seis meses incluido. Ese formato el auditor lo muestrea sin pedirte aclaraciones, y lo que lleva dentro está desglosado en qué debe incluir un informe de pentesting.

Hay un motivo para que esa prueba no la firme quien administra tus sistemas. Nadie audita bien lo que ha configurado. El auditor pregunta por la independencia de quien generó la evidencia, y un informe firmado por el mismo proveedor que mantiene la infraestructura es la primera fila del muestreo que se cae.

Sala de reuniones pequeña después de una sesión de auditoría, con las sillas movidas y tres archivadores apilados sobre la mesa

En qué mes del periodo conviene hacer el pentest

En el primer tercio. El auditor no busca un informe limpio: busca que el hallazgo, la corrección y la comprobación estén fechados dentro del periodo. Un pentest del último mes deja la corrección fuera y convierte un control que funciona en una excepción escrita.

Auditamos contra la OWASP Web Security Testing Guide, cuya versión estable 4.2 publicó la OWASP Foundation en diciembre de 2020, y el plan de auditoría se entrega por escrito antes de empezar, con fechas y pruebas previstas. Ese plan también es evidencia: enseña que la prueba estaba planificada y no improvisada la semana antes de la visita.

Un SOC 2 no te vale para vender al sector público español

Esta confusión sale cara. Un informe SOC 2 responde ante un cliente privado y no sustituye al Esquema Nacional de Seguridad. El Real Decreto 311/2022 se aplica también a las empresas privadas que prestan servicios al sector público en virtud de una relación contractual, según su artículo 2.3, y su artículo 31 exige auditoría ordinaria al menos cada dos años.

Con clientes europeos privados pasa algo parecido, aunque sin norma detrás. Lo que suelen pedir es ISO 27001, que es una certificación de un sistema de gestión emitida por una entidad acreditada, no un informe de auditoría entregado a un cliente. Los controles se solapan bastante y la evidencia técnica sirve para los dos, pero el papel final no se canjea.

Los dos errores de calendario que retrasan el informe

El primero es arrancar el periodo antes de tener los controles en marcha. Las primeras semanas generan excepciones que ya no se borran, porque el auditor muestrea el periodo entero y no la foto del último día.

El segundo es dejar la prueba de intrusión para el final. Cuando aparece un hallazgo crítico en el mes once no queda margen para corregirlo y verificarlo dentro del periodo, así que la corrección se cuenta en el informe siguiente y el actual sale con la excepción puesta.

Si el periodo de observación arranca este trimestre, encarga la prueba de intrusión en sus dos primeras semanas y guarda el informe fechado junto al plan de auditoría. Es la carpeta que el auditor abre primero. Si no tienes claro qué alcance necesitas, pásanos lo que tu cliente te ha pedido por escrito y te decimos qué control cubre cada prueba y cuál se queda fuera.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.

Preguntas frecuentes

El informe lo factura el auditor y ese precio no lo ponemos nosotros. Lo que sí tiene tarifa publicada es la evidencia técnica: una auditoría SGSI parte de 980 € y sirve para saber si los controles aguantan el periodo, y un pentesting de aplicación web parte de 1.140 €, con el retest a los seis meses incluido.

Sí. El informe es el mismo y lo que cambia es el hueco donde encaja: en SOC 2 sostiene el control de gestión de vulnerabilidades y en ISO 27001 alimenta la revisión del anexo de controles. Cada hallazgo va con su criticidad, su evidencia y los pasos para reproducirlo. El desglose está en qué evidencia pide el auditor de ISO 27001.

Una firma de auditoría con licencia CPA, porque los criterios y las normas del encargo son del AICPA. Tu auditor de cuentas español no lo emite salvo que trabaje con una firma habilitada. Nosotros tampoco firmamos informes SOC 2: preparamos y documentamos la evidencia técnica que ese auditor va a muestrear.

El Tipo 1 ya emitido, si lo tienes, y la evidencia técnica fechada: el plan de auditoría por escrito, el informe de la prueba de intrusión y el retest que demuestra la corrección. Un comprador razonable acepta ver trabajo en curso. Lo que no acepta es que le digas que todavía no hay nada.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés