Saltar al contenido
deveca GRC
Cumplimiento y normas9 min de lectura

Qué son SOC 1, SOC 2 y SOC 3 — y en qué se diferencian el tipo 1 y el tipo 2

SOC 2 no es una certificación. Es un informe de examen. Aquí está la diferencia entre SOC 1, 2 y 3 y entre tipo 1 y tipo 2.

  • SOC 2
  • SOC 1
  • SOC 3
  • Auditoría

Los clientes, sobre todo en EE. UU., piden a los proveedores un informe SOC. Los nombres se confunden. SOC 2 es un informe de examen de un auditor del AICPA, no un certificado para la pared.

Qué es un informe SOC

Un informe SOC es la opinión de un auditor independiente sobre los controles de una organización de servicios. Describe el sistema, los criterios, las pruebas y las excepciones. No sustituye ISO 27001.

SOC 1, SOC 2 y SOC 3

  • SOC 1 cubre controles relevantes para la información financiera del cliente.
  • SOC 2 cubre los Trust Services Criteria: seguridad y, de forma opcional, disponibilidad, integridad del procesamiento, confidencialidad y privacidad.
  • SOC 3 es un resumen público breve de un examen SOC 2. Compras suele querer igualmente el SOC 2.

Tipo 1 frente a tipo 2

El tipo 1 pregunta si los controles están diseñados de forma adecuada en una fecha. El tipo 2 pregunta si operaron con eficacia durante un periodo, a menudo de seis a doce meses.

Qué informe necesita

Si la pregunta es sobre los libros del cliente, empiece por SOC 1. Si es sobre la seguridad de un servicio en la nube, empiece por SOC 2 y los criterios del contrato.

SOC 2 e ISO 27001

No son alternativas. ISO 27001 es un certificado de sistema. SOC 2 es una atestación sobre criterios concretos. Las mismas evidencias sirven a ambos si el mapeo es explícito.

Estar listo para la auditoría

  • Describa el sistema en el lenguaje del servicio que vende.
  • Elija los criterios y mapee los controles.
  • Recoja evidencias del periodo, no una captura de la semana previa al auditor.
  • Siga las excepciones con un dueño y una fecha.

Cómo ayuda deveca GRC

Controles y evidencias viven junto al trabajo de ISO 27001, así que una petición SOC no abre un segundo proyecto documental.

Preguntas frecuentes

SOC 2 no es una certificación. Un informe de un sistema no cubre automáticamente un segundo producto. Lea el párrafo de alcance antes de fiarse del PDF de un proveedor.

Conclusión

Pregunte qué informe quiere el cliente, qué criterios y qué periodo. Guarde las evidencias donde ya vive el resto del trabajo de controles.

Mantener controles y evidencias de ISO 27001 y SOC en deveca GRC

GRC en la práctica

Mira cómo deveca apoya tu SGSI y tu programa de cumplimiento.