GlosarioSOC 2

SOC 2

Respuesta corta

SOC 2 es un informe de atestación, definido por el AICPA, en el que una firma CPA independiente evalúa los controles de una organización de servicios en materia de seguridad y, de forma opcional, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. Lo piden con frecuencia los clientes de empresas SaaS y tecnológicas.

Trust Services Criteria

Un informe SOC 2 evalúa los controles frente a los Trust Services Criteria del AICPA: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. La seguridad, cubierta por los Common Criteria, es obligatoria. Los otros cuatro se añaden según el servicio y lo que necesiten los clientes.

Tipo I frente a Tipo II

Un informe Tipo I comprueba si los controles están bien diseñados en un momento concreto. Un informe Tipo II comprueba si han funcionado de forma eficaz durante un periodo de observación, normalmente de entre tres y doce meses. Los clientes suelen esperar un Tipo II.

Un informe, no una certificación

SOC 2 es una atestación: una firma CPA con licencia emite una opinión sobre los controles de la organización. No existe un certificado SOC 2, y el informe se comparte normalmente con los clientes bajo un acuerdo de confidencialidad.

SOC 2 frente a ISO 27001

SOC 2 lo piden sobre todo clientes de Estados Unidos, mientras que ISO 27001 es más habitual en Europa. Ambos comparten muchos controles, por lo que las empresas que venden a nivel internacional suelen trabajar en los dos.

Términos relacionados

Sigue leyendo sobre este tema

Criterios de servicios de confianza SOC 2: Tipo I frente a Tipo II, recopilación de evidencias, diseño de controles y lo que suelen solicitar los clientes internacionales.

Ir a la guía del tema