SOC 2 es una de las garantías más pedidas en una venta B2B y una de las peor entendidas. No es un certificado que se aprueba o se suspende, y no tienes que cubrir los cinco criterios. Acertar con el alcance empieza por saber cuáles son los cinco criterios de servicios de confianza y cuáles te aplican de verdad.
Los cinco criterios de un vistazo
Los criterios de servicios de confianza, definidos por la AICPA, son la vara con la que se mide un informe SOC 2:
- Seguridad — protección de los sistemas y datos frente a accesos, usos o modificaciones no autorizados.
- Disponibilidad — el sistema está disponible para su operación y uso según lo comprometido.
- Integridad del Procesamiento — el procesamiento es completo, válido, exacto, oportuno y autorizado.
- Confidencialidad — la información designada como confidencial se protege según lo comprometido.
- Privacidad — la información personal se recoge, usa, conserva y elimina conforme a los compromisos.
Seguridad es el único criterio obligatorio
Todo informe SOC 2 incluye Seguridad, por eso se le llama también Common Criteria. Es la base sobre la que se apoyan los demás y un informe no puede omitirla. Cuando se habla de "los cinco principios de SOC 2", este es el que nunca es opcional.
Los cuatro criterios opcionales y cuándo los necesitas
Los otros cuatro se eligen según los compromisos reales de tu servicio, no se añaden por defecto:
- Añade Disponibilidad si prometes disponibilidad o gestionas infraestructura de la que dependen tus clientes.
- Añade Integridad del Procesamiento si procesas transacciones o datos donde la exactitud y la integridad son el producto (pagos, analítica).
- Añade Confidencialidad si tus clientes te confían datos de negocio confidenciales bajo compromisos tipo NDA.
- Añade Privacidad si tratas información personal y adquieres compromisos de privacidad con las personas.
Meter en el alcance un criterio que no necesitas añade coste y superficie de auditoría sin beneficio. Dejar fuera uno que a tus clientes les importa debilita el informe. El conjunto correcto es el que refleja tus compromisos.
Tipo I frente a Tipo II
Los criterios definen qué se evalúa; el tipo de informe define cómo:
- El Tipo I evalúa si los controles están adecuadamente diseñados en un momento concreto.
- El Tipo II evalúa si esos controles funcionaron de forma efectiva durante un periodo, normalmente de tres a doce meses.
El Tipo I responde a "¿el diseño es correcto hoy?"; el Tipo II, a "¿funcionó de verdad a lo largo del tiempo?". La mayoría de los compradores enterprise acaban pidiendo el Tipo II, porque la efectividad operativa durante un periodo es lo que da valor de garantía al informe. No son intercambiables, y esa misma distinción entre un momento y un periodo es la que examina qué comprueba realmente una auditoría de certificación.
SOC 2 es una atestación, no una certificación
Esta distinción importa y a menudo se dice mal. No existe un "certificado SOC 2" ni un estado de "certificado en SOC 2". SOC 2 es un encargo de atestación: una firma CPA con licencia examina tus controles frente a los criterios elegidos y emite un informe con su opinión. El informe se comparte, bajo NDA, con los clientes que lo piden; no se exhibe un certificado. Describir SOC 2 como una certificación es un error pequeño que un comprador técnico detecta al instante.
¿Qué criterios debes incluir en el alcance?
Empieza por Seguridad y añade solo los criterios que reflejen lo que prometes a tus clientes. Esa decisión —junto con elegir Tipo I o Tipo II y el periodo de observación— es el trabajo de alcance que determina el coste, el plazo y la utilidad del informe en tu ciclo de venta. Debajo de un SOC 2 está la misma disciplina de gobierno que un SGSI: Qalea opera la función de seguridad que el informe atestigua y mantiene las evidencias durante el periodo del Tipo II, para que el informe describa algo que funciona de verdad, no una foto montada para el auditor.








