SOC 2 · CONFIANZA Y EVIDENCIA PARA SERVICIOS DIGITALES

SOC 2: convierta sus controles en evidencia de confianza para servicios digitales

SOC 2 permite evaluar cómo una organización diseña y opera controles relacionados con seguridad, disponibilidad, confidencialidad, integridad del procesamiento y privacidad, según los criterios aplicables a su servicio.

C&A Systems acompaña la revisión del entorno, controles y evidencias para identificar brechas y fortalecer la preparación antes de un proceso de evaluación SOC 2.

✓ Preparación para SOC 2
✓ Revisión de controles y evidencias
✓ SOC 2 Type I y Type II
✓ Trust Services Criteria
CONTROLES · EVIDENCIA · CONFIANZA · PREPARACIÓN
FUNDAMENTO DE SOC 2

¿Qué es SOC 2 y qué evalúa realmente?

SOC 2 es un marco de evaluación enfocado en los controles que una organización diseña y opera para proteger los servicios y la información que procesa.

NO ES UNA HERRAMIENTA DE SEGURIDAD

SOC 2 evalúa controles y evidencia, no solo tecnología.

La evaluación busca determinar si los controles definidos por la organización están diseñados de forma adecuada y, según el tipo de informe, si operan de manera consistente durante un periodo determinado.

Esto puede involucrar políticas, procesos, responsabilidades, evidencias, configuraciones, registros y otros elementos que permitan demostrar cómo se gestionan los riesgos relevantes para el servicio.

✓
La evidencia es tan importante como el control. Tener un proceso definido no es suficiente si la organización no puede demostrar cómo se ejecuta y mantiene.
TRUST SERVICES CRITERIA SOC 2 se estructura alrededor de cinco categorías de confianza.
01
Seguridad Protección frente a accesos no autorizados y otros riesgos relevantes para los sistemas y la información.
02
Disponibilidad Capacidad del servicio para estar disponible de acuerdo con los compromisos y necesidades aplicables.
03
Integridad del procesamiento Procesamiento completo, válido, preciso, oportuno y autorizado según los objetivos definidos.
04
Confidencialidad Protección de la información designada como confidencial durante su ciclo de vida.
05
Privacidad Tratamiento de información personal de acuerdo con los compromisos y criterios aplicables.
i
Seguridad es la categoría base. Las demás categorías se incorporan cuando resultan relevantes para el alcance y los compromisos del servicio evaluado.
SIGUIENTE PREGUNTA ¿Por qué una organización necesita demostrar sus controles y no solo decir que los tiene?
Ver por qué SOC 2 importa →
DE LA DECLARACIÓN A LA EVIDENCIA

¿Por qué SOC 2 es relevante para servicios digitales?

Cuando clientes y socios dependen de un servicio digital, conocer que existen controles es solo una parte. También necesitan evidencia que permita evaluar cómo están diseñados y, cuando corresponda, cómo operan.

01
EXPECTATIVA

El cliente necesita confianza

Un servicio puede procesar información o soportar procesos relevantes para terceros, generando preguntas sobre cómo se gestionan los controles asociados.

02
CONTROL

La organización define cómo responde

Políticas, procesos, responsabilidades y controles establecen cómo la organización gestiona los riesgos relevantes dentro del alcance evaluado.

03
EVIDENCIA

El control necesita demostrarse

La documentación y las evidencias permiten respaldar que los controles descritos existen y pueden ser evaluados dentro del proceso SOC 2.

04
EVALUACIÓN

SOC 2 aporta una evaluación independiente

El informe resultante comunica información sobre los controles incluidos en el alcance y sobre el trabajo realizado por el auditor independiente.

✓
La diferencia está entre declarar un control y poder demostrarlo. SOC 2 crea un marco para que los controles relevantes puedan ser descritos, respaldados con evidencia y evaluados por un profesional independiente.
EN TÉRMINOS PRÁCTICOS La conversación cambia de “tenemos controles” a “podemos aportar evidencia sobre cómo están implementados”.
EL ALCANCE IMPORTA Los Trust Services Criteria permiten determinar qué dimensiones deben considerarse dentro de la evaluación.
Explorar los criterios →
TRUST SERVICES CRITERIA

Los cinco criterios que estructuran una evaluación SOC 2

Los Trust Services Criteria permiten relacionar los controles de una organización con los compromisos, riesgos y características del servicio que será evaluado.

01
CRITERIO COMÚN

Seguridad

Se enfoca en la protección de los sistemas y la información frente a accesos no autorizados y otros eventos que puedan afectar el cumplimiento de los compromisos del servicio.

Es el criterio común en un examen SOC 2. Los demás criterios se incorporan cuando resultan aplicables al servicio y al alcance definido.

PUNTO DE PARTIDA El alcance debe responder a los compromisos y características reales del servicio.
02

Disponibilidad

Considera si los sistemas y servicios están disponibles para su operación y uso conforme a los compromisos y objetivos aplicables.

03

Integridad del procesamiento

Considera si el procesamiento realizado por los sistemas es completo, válido, preciso, oportuno y autorizado de acuerdo con sus objetivos.

04

Confidencialidad

Considera la protección de la información identificada como confidencial conforme a los compromisos establecidos para su uso y tratamiento.

05

Privacidad

Considera cómo se recopila, utiliza, conserva, divulga y elimina la información personal conforme a los compromisos y criterios aplicables.

NO SE TRATA DE MARCAR CINCO CASILLAS El alcance de SOC 2 debe reflejar el servicio que realmente se está evaluando.

La selección de criterios adicionales a Seguridad depende de los compromisos, características y riesgos relevantes del servicio incluido en el examen.

PRINCIPIO Primero se entiende el servicio; después se determina el alcance aplicable.
SIGUIENTE DECISIÓN Una vez definido el alcance, aparece otra pregunta: ¿SOC 2 Type I o SOC 2 Type II?
Comparar Type I y Type II →
SOC 2 TYPE I VS TYPE II

SOC 2 Type I y Type II: la diferencia está en qué se evalúa y cuándo

Ambos informes evalúan controles dentro de un alcance SOC 2, pero responden a preguntas diferentes sobre su diseño y operación.

TYPE I Diseño de controles en una fecha específica
I

Un informe SOC 2 Type I evalúa si la descripción del sistema y el diseño de los controles incluidos en el alcance son adecuados en una fecha determinada.

01
Evalúa el diseño de los controles dentro del alcance definido.
02
La evaluación se refiere a una fecha específica.
03
Puede servir como punto de referencia para entender si la estructura de controles está preparada para una evaluación más amplia.
TYPE II Diseño y operación de controles durante un periodo
II

Un informe SOC 2 Type II evalúa el diseño de los controles y su operación durante un periodo determinado dentro del alcance establecido.

01
Evalúa el diseño de los controles incluidos en el alcance.
02
Considera cómo operaron los controles durante el periodo evaluado.
03
Requiere evidencia suficiente para respaldar la operación de los controles durante el periodo sujeto a evaluación.
DIFERENCIA ESENCIAL Type I observa el diseño en una fecha. Type II incorpora también la operación durante un periodo. La elección del tipo de informe depende del objetivo, nivel de preparación y requerimientos asociados al proceso de evaluación.
i
SOC 2 Type I y Type II no son niveles de certificación. Son tipos de informes que responden a alcances y periodos de evaluación diferentes.
MARCOS DIFERENTES SOC 2 también suele compararse con ISO/IEC 27001, pero no son equivalentes.
Ver SOC 2 vs ISO 27001 →
SOC 2 VS ISO/IEC 27001

SOC 2 e ISO/IEC 27001: dos enfoques distintos para demostrar confianza

Ambos pueden formar parte de una estrategia de confianza y seguridad, pero no son equivalentes ni responden exactamente al mismo objetivo.

SOC 2 Informe sobre controles dentro de un alcance definido
S2
01
Se estructura alrededor de los Trust Services Criteria aplicables al servicio.
02
El resultado es un informe emitido por un profesional independiente habilitado para realizar el examen.
03
Permite comunicar información sobre el diseño y, en Type II, la operación de controles durante un periodo.
ISO/IEC 27001 Sistema de gestión de seguridad de la información
ISO
01
Se enfoca en establecer, mantener y mejorar un sistema de gestión de seguridad de la información.
02
Puede dar lugar a una certificación cuando una organización cumple con los requisitos aplicables de la norma.
03
Su alcance y requisitos responden a la gestión de riesgos de seguridad de la información dentro del SGSI.
NO NECESARIAMENTE ES UNO U OTRO SOC 2 e ISO/IEC 27001 pueden coexistir dentro de una estrategia de confianza y seguridad. Una organización puede utilizar capacidades, procesos y evidencias ya existentes como parte de su preparación, pero cada marco tiene requisitos, alcance y procesos de evaluación propios.
i
Esta comparación no sustituye una evaluación específica de ISO/IEC 27001. Aquí el objetivo es entender su relación con SOC 2 y evitar tratarlos como si fueran equivalentes.
PASAR DE LA TEORÍA A LA PREPARACIÓN Antes de una evaluación SOC 2, la organización necesita conocer sus brechas, controles y evidencias.
Ver preparación para SOC 2 →
PREPARACIÓN ANTES DE LA EVALUACIÓN

Prepararse para SOC 2 significa convertir controles en evidencia verificable

Antes de una evaluación SOC 2 conviene revisar el alcance, los controles existentes, las brechas y la evidencia disponible para reducir incertidumbre durante el proceso.

01
ALCANCE

Definir qué se evaluará

Se revisan el servicio, los compromisos relevantes, los sistemas involucrados y los criterios que deben formar parte del alcance.

02
CONTROLES

Revisar el diseño actual

Se identifican los controles existentes y se revisa cómo responden a los criterios y compromisos incluidos en el alcance.

03
BRECHAS

Identificar lo que falta

Se detectan controles insuficientes, inconsistencias documentales o evidencia que todavía no permite respaldar adecuadamente la operación.

04
EVIDENCIA

Preparar trazabilidad

Se organiza la evidencia que permita demostrar cómo están implementados y, cuando aplica, cómo operan los controles.

05
PREPARACIÓN

Llegar con mayor claridad

El objetivo es reducir brechas conocidas y llegar al proceso de evaluación con controles y evidencia mejor estructurados.

ACOMPAÑAMIENTO DE PREPARACIÓN C&A Systems puede ayudar a estructurar la preparación antes del examen SOC 2.

El acompañamiento puede enfocarse en revisar el entorno, mapear controles, identificar brechas, organizar evidencias y definir acciones de preparación de acuerdo con el alcance requerido.

IMPORTANTE Preparar no significa emitir el informe SOC 2.

El examen y la emisión del informe corresponden al profesional independiente habilitado para realizar el trabajo de aseguramiento. La preparación se enfoca en llegar al proceso con mayor claridad sobre controles y evidencia.

PUNTO DE PARTIDA ¿Sabe qué controles y evidencias ya tiene listos para SOC 2? Una revisión inicial puede ayudar a identificar el punto de partida antes de definir acciones de preparación.
Evaluar preparación para SOC 2 →
CONTROLES + EVIDENCIA

¿Qué tipo de controles y evidencias suelen revisarse en SOC 2?

La evidencia depende del alcance y de los controles definidos por cada organización. El objetivo es demostrar que existen y, cuando corresponde, que se operan de forma consistente.

01

Políticas y procedimientos

Documentos que describen cómo la organización define responsabilidades, criterios y procesos relacionados con los controles incluidos en el alcance.

02

Gestión de accesos

Evidencia relacionada con altas, bajas, cambios de permisos y revisión de accesos de acuerdo con las responsabilidades definidas.

03

Gestión de cambios

Registros que permitan demostrar cómo se solicitan, revisan, aprueban y documentan cambios relevantes dentro del alcance evaluado.

04

Continuidad y disponibilidad

Evidencia relacionada con los procesos definidos para mantener o recuperar servicios cuando la disponibilidad forma parte de los compromisos evaluados.

05

Riesgos y responsabilidades

Evidencias que respalden cómo se identifican riesgos, se asignan responsabilidades y se da seguimiento a las acciones definidas.

06

Evidencia de operación

Registros, aprobaciones, revisiones y otras evidencias que permitan demostrar cómo se ejecutan los controles durante el periodo evaluado.

NO EXISTE UNA CARPETA UNIVERSAL La evidencia debe corresponder al control y al alcance real.

Dos organizaciones pueden utilizar evidencias diferentes para demostrar controles similares. Lo importante es que exista trazabilidad entre el compromiso, el control definido y la evidencia presentada.

TRAZABILIDAD
Compromiso → Control → Evidencia
i
Los ejemplos anteriores son orientativos. La evidencia específica depende del sistema, el alcance, los controles, los criterios aplicables y el tipo de informe SOC 2.
¿PARA QUIÉN TIENE SENTIDO? No todas las organizaciones enfrentan las mismas exigencias de confianza por parte de clientes y socios.
Ver cuándo considerar SOC 2 →
CUÁNDO CONSIDERAR SOC 2

¿Para qué tipo de organizaciones puede tener sentido SOC 2?

SOC 2 suele adquirir relevancia cuando clientes, socios o procesos comerciales requieren mayor evidencia sobre cómo una organización gestiona controles relacionados con sus servicios digitales.

01

Sus clientes piden evidencia sobre controles

Cuestionarios de seguridad, revisiones de terceros o procesos de evaluación pueden generar la necesidad de demostrar cómo están diseñados y operan los controles.

02

Su servicio procesa información de terceros

Cuando una organización opera plataformas, aplicaciones o servicios que procesan información de clientes, la confianza en los controles adquiere mayor relevancia.

03

La confianza empieza a influir en procesos comerciales

SOC 2 puede ser relevante cuando la evidencia sobre controles forma parte de evaluaciones de proveedores, procesos de compra o decisiones de clientes empresariales.

04

La organización necesita ordenar controles y evidencia

El proceso de preparación puede ayudar a estructurar políticas, controles, responsabilidades y evidencia que actualmente se encuentran dispersos.

05

Existe un requerimiento concreto de negocio

Un requerimiento contractual, una oportunidad comercial o una exigencia específica de un cliente puede convertirse en el detonador para evaluar SOC 2.

ANTES DE DECIDIR La pregunta no debería ser únicamente “¿necesito SOC 2?”.

Primero conviene entender qué necesidad de negocio se busca resolver, qué servicio está involucrado y qué esperan realmente los clientes o socios.

01
¿Qué servicio necesita generar confianza?
02
¿Qué controles ya existen?
03
¿Qué evidencia puede respaldarlos?
El análisis del contexto permite evitar iniciar un proceso sin tener claridad sobre el alcance y el objetivo que se busca cubrir.
i
SOC 2 no debe presentarse como una obligación universal. Su relevancia depende de los requerimientos comerciales, contractuales, de confianza y del contexto del servicio que la organización presta.
ACOMPAÑAMIENTO Si SOC 2 responde a una necesidad real del negocio, el siguiente paso es definir cómo estructurar la preparación.
Ver acompañamiento C&A →
POR QUÉ C&A SYSTEMS

Prepararse para SOC 2 requiere entender controles, evidencia y entorno tecnológico

C&A Systems puede acompañar la preparación desde una visión integral del entorno, ayudando a relacionar controles, procesos y evidencias con el alcance que la organización necesita evaluar.

ENFOQUE DE PREPARACIÓN

El objetivo no es generar documentación aislada, sino construir trazabilidad.

La preparación para SOC 2 necesita conectar compromisos, procesos, controles, sistemas y evidencia de una forma coherente con el alcance que se busca evaluar.

El acompañamiento de C&A Systems puede ayudar a ordenar ese recorrido, identificar brechas y definir acciones para fortalecer la preparación antes de iniciar el proceso formal de evaluación.

✓
Primero claridad. Después preparación. Definir el alcance correctamente evita trabajar controles y evidencia que no responden a la necesidad real del servicio.
CAPACIDADES QUE APORTAN CONTEXTO La preparación puede involucrar más que documentación.
01
Seguridad de la información Revisión de controles y procesos relacionados con las necesidades de seguridad incluidas dentro del alcance.
02
Infraestructura y nube Contexto sobre los servicios y componentes tecnológicos que forman parte del sistema sujeto a evaluación.
03
Procesos y evidencia Organización de documentación, responsabilidades y evidencia para mejorar la trazabilidad de los controles.
04
Remediación de brechas Definición de acciones para fortalecer controles o evidencia cuando existen brechas identificadas durante la preparación.
i
Preparación y auditoría son funciones distintas. El acompañamiento de preparación ayuda a fortalecer controles y evidencia. La evaluación independiente y la emisión del informe SOC 2 corresponden al profesional autorizado para realizar el examen.
SIGUIENTE PASO El punto de partida es conocer qué tan preparada está hoy la organización.
Evaluar preparación SOC 2 →

 

EVALUACIÓN DE PREPARACIÓN SOC 2

¿Qué tan preparada está su organización para un proceso SOC 2?

Una revisión inicial puede ayudar a identificar si el alcance está claro, qué controles ya existen, qué evidencia está disponible y dónde podrían existir brechas antes de iniciar una evaluación formal.

El objetivo es obtener una visión estructurada del punto de partida y definir prioridades de preparación alineadas con las necesidades reales del servicio.

✓ Alcance y servicio a evaluar ✓ Controles existentes ✓ Evidencia disponible ✓ Brechas de preparación
SIGUIENTE PASO Empiece por conocer su nivel de preparación. Revise con C&A Systems el alcance, controles y evidencia disponible antes de definir un plan de preparación para SOC 2. Solicitar evaluación de preparación → La preparación no sustituye la evaluación independiente ni la emisión del informe SOC 2.
PREGUNTAS FRECUENTES

Preguntas frecuentes sobre SOC 2

Respuestas a dudas comunes sobre SOC 2, Type I, Type II, Trust Services Criteria, controles, evidencias y preparación antes de una evaluación.

¿Qué es SOC 2? +
SOC 2 es un marco de evaluación enfocado en los controles que una organización diseña y opera para proteger los servicios y la información que procesa, de acuerdo con los Trust Services Criteria aplicables al alcance definido.
¿SOC 2 es una certificación? +
SOC 2 no debe tratarse como una certificación equivalente a ISO/IEC 27001. El resultado del proceso es un informe de aseguramiento emitido por un profesional independiente habilitado para realizar la evaluación.
¿Cuál es la diferencia entre SOC 2 Type I y Type II? +
SOC 2 Type I evalúa el diseño de los controles en una fecha específica. SOC 2 Type II también considera cómo operaron esos controles durante un periodo determinado dentro del alcance evaluado.
¿Cuáles son los Trust Services Criteria de SOC 2? +
Los cinco Trust Services Criteria son Seguridad, Disponibilidad, Integridad del procesamiento, Confidencialidad y Privacidad. Seguridad es el criterio común, mientras que los demás se incorporan cuando resultan aplicables al servicio y al alcance evaluado.
¿Qué tipo de evidencia puede revisarse en SOC 2? +
La evidencia depende de los controles y del alcance. Puede incluir políticas, procedimientos, aprobaciones, registros, revisiones, evidencia de accesos, gestión de cambios y otros elementos que permitan demostrar cómo están implementados y operan los controles.
¿SOC 2 e ISO/IEC 27001 son lo mismo? +
No. SOC 2 es un marco de evaluación que da lugar a un informe sobre controles dentro de un alcance definido. ISO/IEC 27001 establece requisitos para un sistema de gestión de seguridad de la información y puede dar lugar a una certificación. Pueden coexistir, pero no son equivalentes.
¿Qué empresas deberían considerar SOC 2? +
SOC 2 puede ser relevante para organizaciones que ofrecen servicios digitales, procesan información de terceros o necesitan demostrar controles ante clientes, socios, procesos comerciales o requerimientos contractuales. Su conveniencia depende del contexto y de la necesidad de negocio.
¿Cómo prepararse para una evaluación SOC 2? +
La preparación suele comenzar definiendo el alcance, revisando los controles existentes, identificando brechas y organizando la evidencia disponible. El objetivo es llegar al proceso formal con mayor claridad sobre el sistema, los controles y la trazabilidad necesaria.
¿C&A Systems emite el informe SOC 2? +
C&A Systems puede acompañar actividades de preparación, revisión de controles, identificación de brechas y organización de evidencia. La evaluación independiente y la emisión del informe corresponden al profesional habilitado para realizar el examen SOC 2.
PREPARACIÓN SOC 2 ¿Quiere saber qué tan preparada está hoy su organización? Revise alcance, controles, evidencia disponible y posibles brechas antes de iniciar un proceso formal de evaluación SOC 2.
Evaluar preparación SOC 2 →