Todos los artículosSOC 2

Los cinco criterios de servicios de confianza de SOC 2

Los cinco criterios de servicios de confianza de SOC 2

En resumen

  • Los cinco criterios de SOC 2 son Seguridad, Disponibilidad, Integridad del Procesamiento, Confidencialidad y Privacidad.
  • Solo Seguridad (el Common Criteria) es obligatorio; los otros cuatro se incluyen según los compromisos de tu servicio.
  • El Tipo I evalúa el diseño de los controles en un momento; el Tipo II, su efectividad operativa durante un periodo.
  • SOC 2 es un informe de atestación de una firma CPA, no una certificación: no existe el "certificado SOC 2".
  • El alcance correcto refleja lo que prometes; añadir criterios que no necesitas solo suma coste.

¿Cuáles son los cinco criterios de servicios de confianza de SOC 2?

SOC 2 se basa en cinco criterios de servicios de confianza: Seguridad, Disponibilidad, Integridad del Procesamiento, Confidencialidad y Privacidad. Solo Seguridad —el Common Criteria— es obligatorio; los otros cuatro se incluyen cuando coinciden con los compromisos que el servicio adquiere con sus clientes. SOC 2 no es una certificación: es un informe de atestación emitido por una firma CPA.

SOC 2 es una de las garantías más pedidas en una venta B2B y una de las peor entendidas. No es un certificado que se aprueba o se suspende, y no tienes que cubrir los cinco criterios. Acertar con el alcance empieza por saber cuáles son los cinco criterios de servicios de confianza y cuáles te aplican de verdad.

Los cinco criterios de un vistazo

Los criterios de servicios de confianza, definidos por la AICPA, son la vara con la que se mide un informe SOC 2:

  • Seguridad — protección de los sistemas y datos frente a accesos, usos o modificaciones no autorizados.
  • Disponibilidad — el sistema está disponible para su operación y uso según lo comprometido.
  • Integridad del Procesamiento — el procesamiento es completo, válido, exacto, oportuno y autorizado.
  • Confidencialidad — la información designada como confidencial se protege según lo comprometido.
  • Privacidad — la información personal se recoge, usa, conserva y elimina conforme a los compromisos.

Seguridad es el único criterio obligatorio

Todo informe SOC 2 incluye Seguridad, por eso se le llama también Common Criteria. Es la base sobre la que se apoyan los demás y un informe no puede omitirla. Cuando se habla de "los cinco principios de SOC 2", este es el que nunca es opcional.

Los cuatro criterios opcionales y cuándo los necesitas

Los otros cuatro se eligen según los compromisos reales de tu servicio, no se añaden por defecto:

  • Añade Disponibilidad si prometes disponibilidad o gestionas infraestructura de la que dependen tus clientes.
  • Añade Integridad del Procesamiento si procesas transacciones o datos donde la exactitud y la integridad son el producto (pagos, analítica).
  • Añade Confidencialidad si tus clientes te confían datos de negocio confidenciales bajo compromisos tipo NDA.
  • Añade Privacidad si tratas información personal y adquieres compromisos de privacidad con las personas.

Meter en el alcance un criterio que no necesitas añade coste y superficie de auditoría sin beneficio. Dejar fuera uno que a tus clientes les importa debilita el informe. El conjunto correcto es el que refleja tus compromisos.

Tipo I frente a Tipo II

Los criterios definen qué se evalúa; el tipo de informe define cómo:

  • El Tipo I evalúa si los controles están adecuadamente diseñados en un momento concreto.
  • El Tipo II evalúa si esos controles funcionaron de forma efectiva durante un periodo, normalmente de tres a doce meses.

El Tipo I responde a "¿el diseño es correcto hoy?"; el Tipo II, a "¿funcionó de verdad a lo largo del tiempo?". La mayoría de los compradores enterprise acaban pidiendo el Tipo II, porque la efectividad operativa durante un periodo es lo que da valor de garantía al informe. No son intercambiables, y esa misma distinción entre un momento y un periodo es la que examina qué comprueba realmente una auditoría de certificación.

SOC 2 es una atestación, no una certificación

Esta distinción importa y a menudo se dice mal. No existe un "certificado SOC 2" ni un estado de "certificado en SOC 2". SOC 2 es un encargo de atestación: una firma CPA con licencia examina tus controles frente a los criterios elegidos y emite un informe con su opinión. El informe se comparte, bajo NDA, con los clientes que lo piden; no se exhibe un certificado. Describir SOC 2 como una certificación es un error pequeño que un comprador técnico detecta al instante.

¿Qué criterios debes incluir en el alcance?

Empieza por Seguridad y añade solo los criterios que reflejen lo que prometes a tus clientes. Esa decisión —junto con elegir Tipo I o Tipo II y el periodo de observación— es el trabajo de alcance que determina el coste, el plazo y la utilidad del informe en tu ciclo de venta. Debajo de un SOC 2 está la misma disciplina de gobierno que un SGSI: Qalea opera la función de seguridad que el informe atestigua y mantiene las evidencias durante el periodo del Tipo II, para que el informe describa algo que funciona de verdad, no una foto montada para el auditor.

Preguntas frecuentes

No items found.

Más artículos

Todos los artículos