SOC 2: diferencias entre el informe Tipo 1 y el Tipo 2
SOC 2 es un informe de auditoría emitido por un auditor externo sobre los controles de una empresa de servicios, según los criterios de confianza del AICPA. No es una certificación ni un sello: es un informe que se entrega a un cliente que lo pide, casi siempre en una compra de software.
¿Qué diferencia hay entre el Tipo 1 y el Tipo 2?
El Tipo 1 mira una fecha concreta y responde si los controles están bien diseñados ese día. El Tipo 2 mira un periodo, normalmente de tres a doce meses, y responde si además funcionaron durante todo ese tiempo. Por eso un cliente serio pide el Tipo 2.
| Tipo 1 | Tipo 2 | |
|---|---|---|
| Qué evalúa | El diseño de los controles | El diseño y su funcionamiento |
| Cuándo | Una fecha concreta | Un periodo, de 3 a 12 meses |
| Evidencia | Documentación y configuración | Registros de todo el periodo |
| Para qué suele servir | Cerrar una venta con prisa | Renovar y mantener contratos |
Los cinco criterios de confianza
Solo uno es obligatorio, seguridad. Los otros cuatro se incluyen si aplican al servicio:
- › Seguridad: protección frente a accesos no autorizados. Siempre entra.
- › Disponibilidad: el sistema está operativo según lo comprometido.
- › Integridad del procesamiento: los datos se procesan de forma completa y a tiempo.
- › Confidencialidad: la información marcada como confidencial se protege.
- › Privacidad: los datos personales se tratan conforme a lo declarado.
Dónde entra el pentesting
El auditor de SOC 2 no ataca tus sistemas. Comprueba que tienes controles y que se ejecutan, y uno de los que casi siempre pide es una prueba de intrusión periódica con sus hallazgos remediados. Esa evidencia se la das tú.
Nuestro informe encaja ahí sin traducción: cada vulnerabilidad con su criticidad, su evidencia y los pasos para reproducirla, más el retest a los seis meses que demuestra que se corrigió. Es justo lo que el auditor busca cuando pregunta si el control funcionó durante el periodo.
Qué mira el auditor en cada criterio
Los criterios de confianza se descomponen en criterios comunes, y los de seguridad son los que aplican siempre. Cubren nueve áreas: entorno de control, comunicación, evaluación de riesgos, supervisión, actividades de control, controles de acceso lógico y físico, operaciones del sistema, gestión del cambio y mitigación de riesgos.
El periodo de observación y cómo se elige
Para un Tipo 2 hay que fijar un periodo, y la elección tiene consecuencias. Tres meses es lo mínimo aceptable y sirve para el primer informe; seis o doce es lo que un cliente exigente espera en la renovación. Durante todo ese tiempo hay que generar y conservar las evidencias, porque el auditor las va a muestrear.
Qué evidencias hay que ir guardando
- › Registros de altas y bajas de usuarios, con la aprobación correspondiente.
- › Revisiones periódicas de permisos, con fecha y con quién las hizo.
- › Tickets de cambios con su aprobación y su despliegue.
- › Informes de vulnerabilidades y la constancia de que se corrigieron.
- › Pruebas del plan de continuidad y de la restauración de copias.
La cuarta es la que nos toca. Un informe de pentesting con hallazgos fechados y un retest posterior que demuestra la corrección cubre justo lo que el auditor busca cuando pregunta por gestión de vulnerabilidades durante el periodo.
Errores que retrasan el informe
Dos, y los dos son de calendario. Empezar el periodo de observación antes de tener los controles funcionando, con lo que las primeras semanas generan excepciones que salen en el informe. Y dejar el pentest para el final, cuando ya no queda margen para corregir lo que aparezca y verificarlo dentro del periodo.
Fuentes
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
- ›Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
- ›Auditoría de infraestructura interna · Pentesting desde dentro de tu red, como quien ya ha entrado: movimiento lateral, escalada de privilegios y hasta dónde se llega en el dominio.