Volver al blog

Cómo entender un informe SOC 2: criterios de confianza y diferencias con ISO 27001

La seguridad suele ser la capacidad más difícil de verificar al elegir un proveedor. Esta guía explica los cinco criterios de servicios de confianza de SOC 2, la diferencia temporal entre Type I y Type II y qué revisar en el informe para evaluar su propio riesgo.

Al contratar un servicio en la nube o una herramienta, la seguridad suele ser uno de los aspectos más difíciles de comprobar. Las funciones se pueden probar y los precios se pueden comparar, pero una demostración no permite ver cómo una empresa gestiona internamente los permisos, responde a incidentes o distribuye el almacenamiento de los datos.

El informe SOC 2 existe precisamente para eso. No evalúa si un producto es fácil de usar, sino una cuestión más profunda: si la organización de servicios aplica realmente los controles de seguridad tal como afirma hacerlo.

SOC 2 报告解读:信任原则与 ISO 27001 的区别的关键步骤与判断维度示意图

Audita a la organización, no al producto

SOC 2 (System and Organization Controls 2) es un estándar de auditoría para organizaciones de servicios desarrollado por el American Institute of Certified Public Accountants. El informe lo emite una firma contable independiente e incluye una opinión de auditoría. Una Unqualified Opinion indica que el sistema de controles funcionó de manera efectiva durante todo el periodo auditado y representa la conclusión más sólida en este tipo de auditoría.

La auditoría se articula en torno a cinco criterios de servicios de confianza. Seguridad es obligatorio y los otros cuatro se seleccionan según la naturaleza del negocio:

CriterioQué evalúa
SeguridadPrevención de accesos no autorizados e intrusiones
DisponibilidadFuncionamiento estable del servicio según lo prometido
Integridad del procesamientoProcesamiento de datos correcto, completo y oportuno
ConfidencialidadCifrado de información confidencial y limitación de su acceso
PrivacidadRecopilación, uso y disposición final de información personal

Type I y Type II se diferencian por el tiempo

Es una de las diferencias que más fácilmente se confunden y una de las que más afecta al valor del informe.

Type I revisa el diseño de los controles en un momento determinado; en términos simples, si las políticas y los controles están razonablemente diseñados. Type II revisa el funcionamiento de esos controles durante un periodo, normalmente de 6 a 12 meses, y durante ese tiempo rastrea operaciones diarias, cambios de código, cambios de personal y muestras de evidencia.

Uno responde si la organización documentó un marco de control; el otro, si lo siguió día tras día durante los últimos meses. Por eso, cuando alguien afirma haber “superado SOC 2”, conviene preguntar primero si se trata de Type I o Type II.

Relación con ISO 27001

Ambos nombres suelen aparecer juntos, pero cumplen funciones distintas. SOC 2 lo emite una firma contable y se centra en un informe de confianza orientado al cliente que contiene descripciones de controles y resultados de pruebas. Es habitual en la diligencia debida de compras B2B de clientes norteamericanos. ISO 27001 la certifica un organismo de certificación y se centra en el sistema de gestión de seguridad de la información de una organización; el resultado principal es un certificado con mayor reconocimiento internacional.

Muchos proveedores cuentan con ambos y no hay contradicción. ISO 27001 muestra que se ha establecido un sistema de gestión completo, mientras que SOC 2 Type II muestra que los controles realmente se ejecutan. Para valorar el riesgo, este último suele ofrecer más detalle.

Qué revisar después de recibir el informe

Los proveedores suelen entregar el informe bajo un acuerdo de confidencialidad. Hay varias secciones que no conviene omitir.

Empiece por el alcance de la auditoría. ¿Qué producto, centro de datos y línea de negocio están incluidos? ¿Coinciden con lo que usted realmente va a usar? El informe no demuestra nada sobre aquello que queda fuera del alcance.

Después, revise el periodo cubierto. ¿Es continuo y contiene el ciclo completo más reciente? Un informe de hace dos años no describe necesariamente la situación actual.

Luego examine las excepciones (Exceptions), que suelen concentrar la información más útil. Allí se detalla qué controles no funcionaron de forma efectiva, cuál fue el impacto y si existe un plan de corrección. Una excepción no significa automáticamente que el servicio no pueda utilizarse. Lo importante es si afecta a su exposición al riesgo y si la corrección está claramente definida y se está siguiendo.

Por último, vuelva a sus propias necesidades. Si le preocupa la disponibilidad de los datos pero el informe solo cubre seguridad, entonces no responde a la pregunta que usted necesita resolver. Esto se pasa por alto con frecuencia: que un informe tenga cientos de páginas no significa que cada una sea relevante para su caso.

Lo que una certificación no puede sustituir

Una certificación de seguridad demuestra el nivel de gestión del proveedor, pero no demuestra que su forma de utilizar el servicio sea conforme.

Pensemos en la gestión de cuentas. Aunque el sistema de seguridad del proveedor supere una auditoría, la forma en que usted asigna permisos, configura entornos y opera en distintas plataformas debe seguir cumpliendo las reglas de cada plataforma. La certificación responde si sus datos reciben un tratamiento adecuado por parte del proveedor, pero no si sus propias operaciones son conformes.

La separación de entornos y unos límites de acceso claros son temas recurrentes en este tipo de auditorías. Convertir cada entorno en una unidad independiente y evitar que las sesiones o los datos se mezclen entre cuentas responde al mismo principio; la diferencia es que la implementación está en sus manos. PurpleMark proporciona este tipo de capacidad en la capa de aislamiento de entornos.

Este artículo solo explica estándares de auditoría. El contenido y el alcance aplicables dependen del informe oficial proporcionado por el proveedor.