España · Auditoría SOC 2

Certificación SOC 2 en España: obtenga el informe que exigen sus clientes de Estados Unidos y de la UE

Una empresa española puede obtener su informe SOC 2 de una firma CPA con licencia en Estados Unidos, auditada de forma remota y en español, con honorarios publicados: de tipo I desde 3000 USD, de tipo II desde 5000 USD.

Qué es realmente la «certificación SOC 2» y quién puede emitirla

Si un cliente corporativo de Estados Unidos o de la Unión Europea le ha pedido «la certificación SOC 2» en su debida diligencia de proveedores, en un cuestionario de seguridad o en una licitación, le está pidiendo un documento muy concreto. En sentido estricto, SOC 2 no es una certificación, sino un atestiguamiento. Una certificación, como ISO 27001, la emite un organismo acreditado que declara que su empresa cumple una norma. Un informe SOC 2 lo emite una firma CPA con licencia y contiene la opinión del auditor, la descripción del sistema y los controles probados: eso es lo que recibirá su cliente, como informe SOC 2 Tipo I o Tipo II.

Solo una firma CPA con licencia puede emitir un informe SOC 1 o SOC 2, conforme a las normas de atestiguamiento del AICPA (SSAE 18). Auditsuisse Assurance NA PC es una firma CPA con licencia en Estados Unidos, inscrita en el programa de revisión por pares (Peer Review) del AICPA, y audita a empresas españolas a distancia.

En España su empresa ya aplica el RGPD junto con la LOPDGDD bajo la supervisión de la AEPD, y el Esquema Nacional de Seguridad (ENS) es el marco de referencia para vender al sector público; ninguno de los dos sustituye al informe SOC 2 que pide un comprador estadounidense. Si sus clientes europeos le piden además un informe ISAE 3402, el equivalente internacional de SOC 1, un mismo encargo puede producir ambos informes: vea informe SOC e ISAE 3402.

Cuánto cuesta: honorarios fijos publicados en USD

Publicamos nuestros honorarios estándar para que sepa cuánto cuesta antes de la primera llamada. Los importes corresponden a exámenes SOC 2 de tipo I y de tipo II con alcance en la categoría Seguridad de los criterios de servicios de confianza (Trust Services Criteria, TSC) y dependen del número de empleados de su empresa.

Honorarios fijos estándar de Auditsuisse para la auditoría SOC 2, en dólares estadounidenses (USD), impuestos no incluidos, categoría Seguridad de los criterios TSC. Última actualización: 27 de julio de 2026.
Número de empleadosSOC 2 Tipo ISOC 2 Tipo IITipo I + Tipo II combinados
1 a 50 empleados3000 USD5000 USD7000 USD
51 a 100 empleados5000 USD7500 USD10 000 USD
101 a 200 empleados7000 USD10 000 USD15 000 USD
201 a 400 empleados9000 USD12 000 USD18 000 USD
401 a 999 empleados10 000 USD15 000 USD20 000 USD
1000 empleados o másPresupuesto a medidaPresupuesto a medidaPresupuesto a medida

Esta tabla muestra nuestros precios base para encargos estándar. Los honorarios pueden ser superiores para productos o descripciones del sistema complejos, entornos cloud complejos o multicloud e infraestructura local (on-premise), y cada encargo puede quedar por encima o por debajo de la tabla según lo confirmado al definir el alcance y en la carta de encargo. El encargo combinado entrega primero el informe de tipo I y después el de tipo II, que cubre su primer período de observación. Consulte la tabla completa de precios de SOC 2 y sus condiciones.

Cuánto se tarda: tipo I, tipo II y qué preparar

Un informe SOC 2 Tipo I evalúa el diseño de sus controles a una fecha determinada: unas 4 a 8 semanas de trabajo de campo y emisión del informe, y entre 3 y 6 meses en total si se incluye la preparación. Un informe SOC 2 Tipo II evalúa además la eficacia operativa de los controles durante un período de observación de 3 a 12 meses (6 meses es lo habitual) y requiere entre 6 y 15 meses en total. Ese período no se acorta con herramientas ni con preparación: la evidencia no puede reconstruirse después.

Antes de la llamada de alcance, tenga listos:

  • El alcance y la descripción del sistema: productos y servicios incluidos, límites del sistema, categorías de los criterios TSC que piden sus clientes (Seguridad es obligatoria) y controles complementarios de la entidad usuaria (CUEC).
  • Controles en funcionamiento y evidencia con fecha: políticas aprobadas, revisiones de accesos, gestión de cambios, gestión de incidentes, evaluación de riesgos y análisis de vulnerabilidades, con un responsable por control y, para un tipo II, operando desde antes del primer día del período de observación.

Cómo se desarrolla la auditoría remota desde España

Ejecutamos los encargos en español (también en inglés y portugués), con un auditor sénior asignado desde el primer día. El trabajo de campo es remoto o presencial: recopilación de evidencia, pruebas de recorrido (walkthroughs) y pruebas de controles con sus equipos de ingeniería y seguridad. Nuestra sede de Zúrich trabaja en el mismo huso horario que Madrid.

El encargo sigue cuatro fases, del inicio al informe final: diagnóstico (sistemas, servicios y categorías TSC dentro del alcance), preparación (análisis de brechas y remediación), trabajo de campo (pruebas de controles, evidencia y recorridos) y entrega (informe SOC 2 final, carta de recomendaciones a la dirección y apoyo continuo).

Somos independientes de la plataforma GRC: el honorario es el mismo con Vanta, Drata, Secureframe, Sprinto, otra plataforma o ninguna. Para empezar, reserve una llamada de alcance de 30 minutos, en la que confirmamos alcance, calendario y honorario. Todo encargo requiere aprobación individual y confirmación de la independencia del auditor antes de emitir la carta de encargo.

Por qué su cliente acepta el informe de una firma CPA estadounidense

El departamento de compras de un comprador estadounidense no mira en qué país está su empresa, sino quién firma el informe: una firma CPA con licencia, sujeta a las normas de atestiguamiento del AICPA y a su revisión por pares. Nuestras credenciales:

  • Auditsuisse Assurance NA PC: firma CPA con licencia en Estados Unidos (Kalispell, Montana), inscrita en el programa de revisión por pares (Peer Review) del AICPA.
  • Auditsuisse Assurance AG: auditor experto autorizado en Suiza (ASR), con sede en Zúrich. Oficinas administrativas en Nueva York, Boston y Richmond.
  • Sébastien Ruosch, director de auditorías: auditor experto autorizado en Suiza (Wirtschaftsprüfer, licencia RAB n.º 114662) y CPA en Estados Unidos (licencia n.º 034634), máster en Contabilidad, Control y Finanzas por la Universidad de Lausana, casi cinco años en una firma Big Four y especializado en SOC 2 y ciberseguridad.
Preguntas habituales

Preguntas frecuentes sobre la certificación SOC 2 en España

¿Puede una empresa española obtener un informe SOC 2?

Sí. SOC 2 se aplica a cualquier organización de servicios que almacene, procese o transmita datos de sus clientes, esté donde esté; solo exige que el examen lo realice una firma CPA con licencia. Auditsuisse audita a empresas españolas de forma remota y en español.

¿Quién puede emitir un informe SOC 2?

Solo una firma CPA con licencia, conforme a las normas de atestiguamiento del AICPA (SSAE 18). Una consultora, una plataforma de cumplimiento o un organismo de certificación pueden ayudarle a prepararse, pero no pueden emitir el informe.

¿Cuánto cuesta la certificación SOC 2 en España?

Los honorarios fijos estándar de Auditsuisse, en USD e impuestos no incluidos, van de 3000 a 10 000 USD para un informe de tipo I, de 5000 a 15 000 USD para uno de tipo II y de 7000 a 20 000 USD para un encargo combinado, según el número de empleados, con alcance en la categoría Seguridad de los criterios TSC. Son precios base que se confirman en la definición del alcance y en la carta de encargo.

¿Cuánto tiempo se tarda en obtener el informe SOC 2?

Un informe de tipo I requiere unas 4 a 8 semanas de trabajo de campo y emisión del informe, y entre 3 y 6 meses en total con la preparación. Un informe de tipo II requiere entre 6 y 15 meses en total, incluido un período de observación de 3 a 12 meses durante el cual los controles deben operar.

¿Conviene empezar por un informe de tipo I o ir directamente al de tipo II?

Si un contrato depende de ello a corto plazo o sus controles llevan menos de tres meses operando, empiece por el tipo I y arranque después el período de observación del tipo II. Si sus controles ya operan con evidencia desde hace meses, vaya directamente al tipo II, el informe que la mayoría de los compradores acaba exigiendo.

¿La auditoría es remota y en español?

Sí. Ejecutamos los encargos en español, además de en inglés y portugués, con un auditor sénior asignado desde el primer día. El trabajo de campo se realiza de forma remota con sus equipos, o de forma presencial si lo prefiere.

¿Necesitamos una plataforma como Vanta o Drata?

No. El honorario es el mismo con Vanta, Drata, Secureframe, Sprinto, otra plataforma GRC o ninguna. Sin plataforma, la auditoría se completa con hojas de cálculo y evidencia exportada de sus sistemas; el examen y el informe final son idénticos.

Ya tenemos ISO 27001: ¿es suficiente?

Ante un comprador estadounidense, normalmente no: ISO 27001 es una certificación de un organismo acreditado, y los compradores de Estados Unidos piden SOC 2 por su nombre. La documentación y la evidencia de ISO 27001 (políticas, evaluaciones de riesgos, revisiones de accesos, registros de gestión de cambios) pueden reutilizarse donde respondan a un criterio de los TSC; el solapamiento se mapea en la definición del alcance. Vea cómo pasar de ISO 27001 a SOC 2.

Comenzar

Confirme el alcance, el calendario y el honorario de su informe SOC 2

Una llamada de 30 minutos confirma su tramo de precios, el tipo de informe y las fechas. Honorarios fijos, auditor sénior y encargo en español.