Recurso gratuito

La checklist de cumplimiento SOC 2

Todo lo que un equipo primerizo necesita para pasar de definir el alcance a un informe SOC 2 impecable, en una sola checklist que puedes trabajar con tu equipo. Cada casilla que no puedas marcar forma parte de tu lista de brechas.

Descargar la checklist

¿Qué incluye una checklist de cumplimiento SOC 2?

Una checklist de cumplimiento SOC 2 cubre todo el recorrido hasta tu primer informe: decidir entre Tipo I y Tipo II, seleccionar qué Criterios de Servicios de Confianza entran en el alcance, redactar las políticas de seguridad requeridas, cumplir los nueve Criterios Comunes (CC1 a CC9), recopilar evidencias durante el periodo de observación y completar la auditoría con una firma auditora (CPA) autorizada. Esta checklist gratuita de Qalea desglosa cada fase en elementos concretos para que puedas convertirla en una lista de brechas y un plan.

Qué incluye

SOC 2 es un informe de atestación emitido por una firma auditora (CPA) autorizada, no un certificado. Consigues el cumplimiento de SOC 2 y dispones de un informe. Esta checklist traza lo que eso implica realmente, en el orden en que lo abordarás.

Está pensada para equipos que buscan su primer informe SOC 2, así que prioriza el lenguaje claro frente a la jerga y explica las decisiones que definen el alcance, el coste y los plazos antes de empezar cualquier trabajo sobre los controles.

1

Alcance y decisiones

Tipo I o Tipo II, qué Criterios de Servicios de Confianza aplican, el límite del sistema, el periodo de observación y quién es responsable del programa.

2

Gobernanza y políticas

El conjunto completo de políticas escritas que espera un auditor, desde seguridad de la información hasta gestión de cambios y respuesta a incidentes.

3

Los controles, por Criterios Comunes

Una evaluación de brechas práctica en los nueve grupos de Criterios Comunes (CC1 a CC9), la parte que el auditor realmente comprueba.

4

Criterios opcionales

Disponibilidad, Confidencialidad, Integridad del Procesamiento y Privacidad, incluida la alineación con el RGPD para equipos europeos.

5

Evidencias y el periodo de observación

Cómo mantener un registro continuo para que el Tipo II se sostenga, en lugar de reunir las evidencias la semana previa al trabajo de campo.

6

Auditoría e informe

Evaluación de preparación, trabajo de campo, el informe y la planificación del siguiente periodo anual.

Para quién es: fundadores, CTO y responsables técnicos cuyos clientes han empezado a pedir SOC 2 y que quieren entender el proceso antes de comprometerse.

Preguntas frecuentes

¿SOC 2 es una certificación?

No. SOC 2 es un informe de atestación elaborado por una firma auditora (CPA) autorizada. No existe ningún certificado. Puedes decir que cumples con SOC 2 y compartir tu informe bajo acuerdo de confidencialidad (NDA), pero afirmar estar «certificado en SOC 2» transmite inexperiencia al equipo de seguridad que te evalúa.

¿Cuál es la diferencia entre SOC 2 Tipo I y Tipo II?

El Tipo I acredita que tus controles están diseñados correctamente en un momento concreto. El Tipo II acredita que han funcionado de forma efectiva durante un periodo, normalmente de tres a doce meses. La mayoría de los compradores piden el Tipo II.

¿Qué son los Criterios de Servicios de Confianza?

Son cinco: Seguridad, Disponibilidad, Confidencialidad, Integridad del Procesamiento y Privacidad. La Seguridad, conocida como los Criterios Comunes, siempre es obligatoria. Los demás se añaden solo cuando asumes esos compromisos con tus clientes.

¿Qué controles cubre una auditoría SOC 2?

Los criterios de Seguridad se organizan en nueve grupos de Criterios Comunes, de CC1 a CC9, que abarcan el entorno de control, la comunicación, la evaluación de riesgos, la monitorización, las actividades de control, el acceso lógico y físico, las operaciones del sistema, la gestión de cambios y la mitigación de riesgos. La checklist enumera los elementos que un auditor suele examinar en cada uno.

¿Cuánto se tarda en conseguir SOC 2?

Depende de cuánto trabajo previo ya exista. El principal factor del plazo es el periodo de observación del Tipo II, durante el cual tus controles deben operar y generar evidencias. La checklist te ayuda a ver cuánto de ese trabajo previo ya está en marcha.

¿No sabes en qué punto estás? Una evaluación de riesgos gratuita de Qalea revisa tus brechas, tu superficie de ataque y tu postura, y te entrega un plan priorizado.