Cumplimiento

SOC 2: diferencias entre el informe Tipo 1 y el Tipo 2

·6 min de lectura

SOC 2 es un informe de auditoría emitido por un auditor externo sobre los controles de una empresa de servicios, según los criterios de confianza del AICPA. No es una certificación ni un sello: es un informe que se entrega a un cliente que lo pide, casi siempre en una compra de software.

¿Qué diferencia hay entre el Tipo 1 y el Tipo 2?

El Tipo 1 mira una fecha concreta y responde si los controles están bien diseñados ese día. El Tipo 2 mira un periodo, normalmente de tres a doce meses, y responde si además funcionaron durante todo ese tiempo. Por eso un cliente serio pide el Tipo 2.

Tipo 1Tipo 2
Qué evalúaEl diseño de los controlesEl diseño y su funcionamiento
CuándoUna fecha concretaUn periodo, de 3 a 12 meses
EvidenciaDocumentación y configuraciónRegistros de todo el periodo
Para qué suele servirCerrar una venta con prisaRenovar y mantener contratos

Los cinco criterios de confianza

Solo uno es obligatorio, seguridad. Los otros cuatro se incluyen si aplican al servicio:

  • Seguridad: protección frente a accesos no autorizados. Siempre entra.
  • Disponibilidad: el sistema está operativo según lo comprometido.
  • Integridad del procesamiento: los datos se procesan de forma completa y a tiempo.
  • Confidencialidad: la información marcada como confidencial se protege.
  • Privacidad: los datos personales se tratan conforme a lo declarado.

Dónde entra el pentesting

El auditor de SOC 2 no ataca tus sistemas. Comprueba que tienes controles y que se ejecutan, y uno de los que casi siempre pide es una prueba de intrusión periódica con sus hallazgos remediados. Esa evidencia se la das tú.

Nuestro informe encaja ahí sin traducción: cada vulnerabilidad con su criticidad, su evidencia y los pasos para reproducirla, más el retest a los seis meses que demuestra que se corrigió. Es justo lo que el auditor busca cuando pregunta si el control funcionó durante el periodo.

Qué mira el auditor en cada criterio

Los criterios de confianza se descomponen en criterios comunes, y los de seguridad son los que aplican siempre. Cubren nueve áreas: entorno de control, comunicación, evaluación de riesgos, supervisión, actividades de control, controles de acceso lógico y físico, operaciones del sistema, gestión del cambio y mitigación de riesgos.

El periodo de observación y cómo se elige

Para un Tipo 2 hay que fijar un periodo, y la elección tiene consecuencias. Tres meses es lo mínimo aceptable y sirve para el primer informe; seis o doce es lo que un cliente exigente espera en la renovación. Durante todo ese tiempo hay que generar y conservar las evidencias, porque el auditor las va a muestrear.

Qué evidencias hay que ir guardando

  • Registros de altas y bajas de usuarios, con la aprobación correspondiente.
  • Revisiones periódicas de permisos, con fecha y con quién las hizo.
  • Tickets de cambios con su aprobación y su despliegue.
  • Informes de vulnerabilidades y la constancia de que se corrigieron.
  • Pruebas del plan de continuidad y de la restauración de copias.

La cuarta es la que nos toca. Un informe de pentesting con hallazgos fechados y un retest posterior que demuestra la corrección cubre justo lo que el auditor busca cuando pregunta por gestión de vulnerabilidades durante el periodo.

Errores que retrasan el informe

Dos, y los dos son de calendario. Empezar el periodo de observación antes de tener los controles funcionando, con lo que las primeras semanas generan excepciones que salen en el informe. Y dejar el pentest para el final, cuando ya no queda margen para corregir lo que aparezca y verificarlo dentro del periodo.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
  • Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
  • Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.

Preguntas frecuentes

El Tipo 2, salvo que tengas una venta cerrándose y no llegues a tiempo. El Tipo 1 solo dice que los controles estaban bien diseñados un día concreto; el Tipo 2 dice que funcionaron durante meses, y es el que un comprador con criterio va a pedir en la renovación.

No. SOC 2 es un informe de auditoría que se entrega a un cliente, con los criterios del AICPA y sin sello público; ISO 27001 es una certificación de un sistema de gestión, emitida por una entidad acreditada. En mercados anglosajones piden SOC 2; en Europa, ISO 27001.

El auditor no ataca tus sistemas: comprueba que tienes controles y que se ejecutan. Uno de los que casi siempre pide es una prueba de intrusión periódica con los hallazgos remediados, y esa evidencia la aportas tú. Nuestro informe y su retest encajan ahí sin traducción: lo que lleva dentro está detallado en qué debe incluir un informe de pentesting.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés