SOC 2 Tipo 1 y Tipo 2: qué cambia y cuál te van a pedir

La diferencia entre SOC 2 Tipo 1 y Tipo 2 es el tiempo. El Tipo 1 dice que tus controles estaban bien diseñados en una fecha; el Tipo 2, que además funcionaron durante un periodo de meses.
Un informe SOC 2 no es una certificación y no hay ningún sello que colgar en la web. Lo emite un auditor externo sobre los controles de tu empresa, con los criterios de confianza del AICPA, y se entrega bajo acuerdo al cliente que lo ha pedido. Casi siempre lo pide un comprador de software con sede en Estados Unidos, en mitad de una negociación que ya está en marcha.
SOC 2 Tipo 1 y Tipo 2: qué cambia entre uno y otro
Lo que cambia es el trozo de tiempo que examina el auditor. El Tipo 1 responde si los controles estaban bien diseñados en una fecha concreta. El Tipo 2 examina un periodo, normalmente de tres a doce meses, y responde si además se ejecutaron durante todo ese tiempo.
| Aspecto | Tipo 1 | Tipo 2 |
|---|---|---|
| Qué responde | Si los controles están bien diseñados | Si además funcionaron durante el periodo |
| Qué mira | Una fecha concreta | Un periodo de 3 a 12 meses |
| Qué evidencia pide | Documentación y configuración de ese día | Registros de todo el periodo, muestreados |
| Cuándo se encarga | Con una firma pendiente y una fecha encima | En la renovación y para mantener la cuenta |
| Si un control falla | Se corrige antes de la fecha y no se ve | Sale en el informe como excepción |
¿Cuál pido si tengo la venta encima?
Pide el Tipo 2, salvo que tengas una fecha de firma a la que no llegas. El Tipo 1 sirve para desbloquear una compra concreta y solo para eso: dice que el diseño estaba bien un día, no que el control se ejecutara al mes siguiente. En la renovación te van a pedir el otro.
Lo que no compensa es encargar un Tipo 1 porque toca. Si nadie te ha puesto una fecha delante, ese informe es una auditoría pagada que vas a repetir entera unos meses después. Arranca directamente el periodo de observación del Tipo 2 y ahórrate la primera factura.
Cuánto tarda, contando lo que hay que hacer antes
El periodo de observación es la parte visible del calendario y casi nunca la más larga. Antes hay que tener los controles funcionando y dejando registro, porque todo lo que ocurra dentro del periodo entra en el informe, incluido lo que falle las primeras semanas.

Ahí es donde se decide la fecha de arranque. Si no sabes si tus controles aguantan tres meses de muestreo, una auditoría SGSI (ISO 27001 / ENS) te lo dice antes de empezar: parte de 980 €, contrasta lo que está escrito con lo que se ejecuta de verdad y termina en un plan de acción priorizado. Sale más barato retrasar el arranque un mes que explicar seis excepciones en el informe final.
Los cinco criterios, y por qué casi nadie contrata los cinco
Seguridad entra siempre. Los otros cuatro solo si aplican al servicio que prestas, y el título de la guía SOC 2 del AICPA los nombra en orden: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad.
- › Seguridad: protección frente a accesos no autorizados. Entra siempre.
- › Disponibilidad: el sistema está operativo según lo comprometido con el cliente.
- › Integridad del procesamiento: los datos se procesan completos, a tiempo y como se declaró.
- › Confidencialidad: la información marcada como confidencial se protege durante todo su ciclo.
- › Privacidad: los datos personales se tratan conforme a lo que la empresa dice que hace con ellos.
Cada criterio que añades amplía el alcance, y el alcance es lo que pagas. Si tu cliente ha pedido seguridad y confidencialidad, no metas privacidad para que el informe parezca más completo: son controles nuevos que hay que sostener durante todo el periodo y que nadie te ha pedido.
La evidencia que te toca generar a ti
El auditor de SOC 2 no ataca tus sistemas. Comprueba que existen los controles, pide muestras de que se ejecutaron y contrasta fechas. La evidencia la aportas tú, y la que más veces llega tarde es la de gestión de vulnerabilidades.
- › Altas y bajas de usuarios, cada una con quién la aprobó.
- › Revisiones de permisos, con fecha y con nombre de quien las hizo.
- › Tickets de cambios, con su aprobación y su despliegue enlazados.
- › Informes de vulnerabilidades y la constancia fechada de que se corrigieron.
- › Pruebas del plan de continuidad y de la restauración de copias.
La cuarta es la nuestra. Un pentesting de aplicaciones web parte de 1.140 €, lleva de una a tres semanas y termina en un informe donde cada vulnerabilidad va con su criticidad, su evidencia y los pasos para reproducirla, más el retest a los seis meses incluido. Ese formato el auditor lo muestrea sin pedirte aclaraciones, y lo que lleva dentro está desglosado en qué debe incluir un informe de pentesting.
Hay un motivo para que esa prueba no la firme quien administra tus sistemas. Nadie audita bien lo que ha configurado. El auditor pregunta por la independencia de quien generó la evidencia, y un informe firmado por el mismo proveedor que mantiene la infraestructura es la primera fila del muestreo que se cae.

En qué mes del periodo conviene hacer el pentest
En el primer tercio. El auditor no busca un informe limpio: busca que el hallazgo, la corrección y la comprobación estén fechados dentro del periodo. Un pentest del último mes deja la corrección fuera y convierte un control que funciona en una excepción escrita.
Auditamos contra la OWASP Web Security Testing Guide, cuya versión estable 4.2 publicó la OWASP Foundation en diciembre de 2020, y el plan de auditoría se entrega por escrito antes de empezar, con fechas y pruebas previstas. Ese plan también es evidencia: enseña que la prueba estaba planificada y no improvisada la semana antes de la visita.
Un SOC 2 no te vale para vender al sector público español
Esta confusión sale cara. Un informe SOC 2 responde ante un cliente privado y no sustituye al Esquema Nacional de Seguridad. El Real Decreto 311/2022 se aplica también a las empresas privadas que prestan servicios al sector público en virtud de una relación contractual, según su artículo 2.3, y su artículo 31 exige auditoría ordinaria al menos cada dos años.
Con clientes europeos privados pasa algo parecido, aunque sin norma detrás. Lo que suelen pedir es ISO 27001, que es una certificación de un sistema de gestión emitida por una entidad acreditada, no un informe de auditoría entregado a un cliente. Los controles se solapan bastante y la evidencia técnica sirve para los dos, pero el papel final no se canjea.
Los dos errores de calendario que retrasan el informe
El primero es arrancar el periodo antes de tener los controles en marcha. Las primeras semanas generan excepciones que ya no se borran, porque el auditor muestrea el periodo entero y no la foto del último día.
El segundo es dejar la prueba de intrusión para el final. Cuando aparece un hallazgo crítico en el mes once no queda margen para corregirlo y verificarlo dentro del periodo, así que la corrección se cuenta en el informe siguiente y el actual sale con la excepción puesta.
Si el periodo de observación arranca este trimestre, encarga la prueba de intrusión en sus dos primeras semanas y guarda el informe fechado junto al plan de auditoría. Es la carpeta que el auditor abre primero. Si no tienes claro qué alcance necesitas, pásanos lo que tu cliente te ha pedido por escrito y te decimos qué control cubre cada prueba y cuál se queda fuera.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
- ›Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.