De ISO 27001 a SOC 2

¿Ya tiene ISO 27001? Obtenga el informe SOC 2 que le piden sus clientes de Estados Unidos

Su sistema de gestión de seguridad de la información (SGSI) ya está certificado y un cliente estadounidense le pide «el SOC 2». Auditsuisse, firma CPA estadounidense y suiza, emite el informe SOC 2 Tipo I o Tipo II que su comprador espera y reutiliza la evidencia que usted ya mantiene para ISO 27001 allí donde responde a los criterios SOC 2. Honorarios publicados desde 3000 USD, trabajo de campo remoto y encargos en español.

Los compradores de Estados Unidos piden SOC 2 por su nombre

La escena es conocida: su empresa lleva años certificada en ISO 27001 y, al cerrar un contrato con un cliente corporativo de Estados Unidos, su equipo de seguridad o de compras responde que necesita un informe SOC 2. El certificado ISO no cierra la conversación.

No es una formalidad. Los compradores estadounidenses piden SOC 2 por su nombre porque es el marco que su debida diligencia de proveedores sabe leer: un informe emitido por una firma CPA con licencia, con la opinión del auditor, la descripción del sistema y el resultado de las pruebas de cada control. Un certificado ISO 27001 acredita que su SGSI cumple la norma, pero no contiene esas secciones, por lo que no lo sustituye: ISO 27001 pesa más en los contratos europeos y SOC 2 en los estadounidenses.

Una precisión de vocabulario: SOC 2 no es una certificación, sino un atestiguamiento. Nadie está «certificado SOC 2»; la fórmula correcta es «hemos completado una auditoría SOC 2 Tipo II». La diferencia cambia quién emite el documento, qué contiene y cómo se renueva. Lo que no cambia es que usted no empieza de cero.

Dos modelos de aseguramiento

Certificación ISO 27001 frente a atestiguamiento SOC 2

Quién lo emite

ISO 27001: un organismo de certificación acreditado, que evalúa su SGSI frente a la norma.
SOC 2: únicamente una firma CPA con licencia, conforme a las normas de atestiguamiento del AICPA (SSAE 18).

Qué recibe

ISO 27001: un certificado que declara que cumple la norma.
SOC 2: un informe con la opinión del auditor, la descripción del sistema, los controles probados y los resultados de las pruebas.

Cómo se expresa el resultado

ISO 27001: binario: cumple o no cumple.
SOC 2: una opinión sin salvedades, con salvedades o adversa, acompañada de los hallazgos detallados.

Vigencia y difusión

ISO 27001: normalmente tres años, con auditorías de seguimiento anuales; certificado público y verificable en registros.
SOC 2: informe renovado por lo general cada año, confidencial y compartido bajo acuerdo de confidencialidad (NDA); el informe SOC 3 es la versión pública.

Qué se reutiliza de su ISO 27001

SOC 2 no publica una lista de controles: el AICPA define criterios, los criterios de servicios de confianza (Trust Services Criteria, TSC), y cada organización diseña los controles con los que los cumple. Por eso la documentación y la evidencia que mantiene para ISO 27001 pueden reutilizarse allí donde responden a un criterio TSC:

  • Políticas y procedimientos del SGSI, incluida la declaración de aplicabilidad: criterios de entorno de control, comunicación y actividades de control (CC1, CC2 y CC5).
  • Análisis de riesgos: registro de riesgos y metodología de evaluación para los criterios de evaluación de riesgos (CC3) y de mitigación de riesgos (CC9), incluida la gestión de riesgos de proveedores.
  • Revisiones de acceso, altas y bajas de usuarios y autenticación multifactor: criterios de acceso lógico y físico (CC6), el área más probada en cualquier auditoría SOC 2.
  • Gestión de cambios: registros de autorización, prueba y aprobación de cambios en infraestructura y software (CC8).
  • Operaciones de seguridad: análisis de vulnerabilidades, supervisión de eventos y registros de incidentes (CC7).

El mapeo se hace en la definición del alcance: a partir de su alcance ISO 27001, su declaración de aplicabilidad y su análisis de riesgos identificamos qué evidencia ya existe, qué debe adaptarse (por ejemplo, evidencia fechada y con muestras suficientes para el período de observación de un tipo II) y qué controles hay que diseñar o documentar. No fijamos de antemano un porcentaje de solapamiento: depende de cada SGSI y se confirma en la carta de encargo. La ventaja está en el esfuerzo, no en el precio: el honorario es el de la tabla publicada; partir de ISO 27001 acorta la preparación y reduce las solicitudes de evidencia, pero no es un descuento.

Qué añade el informe SOC 2 a su certificado

Aunque la evidencia se comparta, el informe SOC 2 contiene secciones que su certificado no tiene:

  • La opinión del auditor sobre los criterios TSC de Seguridad. La categoría Seguridad (criterios comunes, CC1 a CC9) es obligatoria; Disponibilidad, Confidencialidad, Integridad del procesamiento y Privacidad se añaden según lo que exijan sus clientes y se presupuestan por separado.
  • Tipo I o Tipo II. El tipo I opina sobre el diseño de los controles a una fecha determinada; el tipo II, sobre el diseño y la eficacia operativa durante un período de observación de 3 a 12 meses, con muestras de evidencia fechada. La mayoría de los compradores corporativos acaba exigiendo un tipo II.
  • La descripción del sistema y la aserción de la dirección. Infraestructura, software, personas, procesos y datos dentro del alcance, descritos por su empresa y respaldados por una declaración formal de la dirección.
  • Los controles probados y sus resultados. Cada control, la prueba realizada y su resultado, además de los controles complementarios de la entidad usuaria (CUEC) que su cliente debe operar.

Cuánto cuesta y cuánto tarda

Publicamos nuestros honorarios estándar. Una auditoría SOC 2 sobre la categoría Seguridad cuesta, según el número de empleados (de 1 a 999), entre 3000 y 10 000 USD para un informe de tipo I, entre 5000 y 15 000 USD para uno de tipo II y entre 7000 y 20 000 USD para un encargo combinado de tipo I + tipo II, que entrega primero el tipo I y después el tipo II sobre el primer período de observación. A partir de 1000 empleados, propuesta a medida. Honorarios en dólares estadounidenses (USD), impuestos no incluidos; la tabla completa está en la página de precios de SOC 2.

Son precios base para encargos estándar, confirmados en la definición del alcance y en la carta de encargo; pueden ser superiores en productos o descripciones del sistema complejos, entornos cloud complejos o multicloud e infraestructura local (on-premise). El honorario es el mismo con Vanta, Drata, Secureframe, Sprinto, otra plataforma GRC o sin plataforma.

En plazos, un tipo I requiere unas 4 a 8 semanas de trabajo de campo y elaboración del informe, y de 3 a 6 meses en total con la preparación. Un tipo II tarda de 6 a 15 meses en total, con un período de observación de 3 a 12 meses durante el cual los controles deben operar y generar evidencia fechada. Un SGSI operativo suele acortar la preparación; el período de observación no se acorta, porque la evidencia de un tipo II no puede crearse de forma retroactiva.

Cómo empezar

Una llamada de alcance de 30 minutos confirma el alcance, el tipo de informe, el calendario y el honorario. Como firma CPA con licencia, todo encargo requiere una aprobación individual y la confirmación de la independencia del auditor antes de emitir la carta de encargo. Tenga a mano:

  • el certificado ISO 27001 vigente y la declaración de alcance de su SGSI;
  • la declaración de aplicabilidad y el último análisis de riesgos;
  • los sistemas, entornos cloud y proveedores dentro del alcance del servicio que contratan sus clientes de Estados Unidos;
  • el número de empleados y la fecha en la que su cliente necesita el informe.

Después, el encargo sigue nuestras cuatro fases: diagnóstico (sistemas, servicios y categorías TSC dentro del alcance, cruzados con su SGSI), preparación (análisis de brechas y remediación de lo que ISO 27001 no cubre), trabajo de campo (pruebas de controles remotas o presenciales, evidencia y pruebas de recorrido con sus equipos) y entrega (informe SOC 2, carta de recomendaciones a la dirección y apoyo para el siguiente ciclo). Un auditor sénior lleva su encargo desde el primer día y el trabajo puede realizarse en español. Más detalles en nuestra página de auditoría SOC 2.

Preguntas habituales

Preguntas frecuentes sobre ISO 27001 y SOC 2

¿La ISO 27001 sustituye al SOC 2 ante clientes de Estados Unidos?

Por lo general, no. Los compradores de Estados Unidos piden SOC 2 por su nombre: un informe de atestiguamiento emitido por una firma CPA con licencia, con la opinión del auditor, la descripción del sistema y los resultados de las pruebas. Un certificado ISO 27001 lo emite un organismo de certificación acreditado y declara que su SGSI cumple la norma, pero no contiene esas secciones. Las dos credenciales se complementan: ISO 27001 pesa más en los contratos europeos y SOC 2 en los estadounidenses.

¿Podemos reutilizar nuestra evidencia ISO 27001?

Sí, allí donde responde a un criterio de servicios de confianza (TSC). Las políticas del SGSI, el análisis de riesgos, las revisiones de acceso, los registros de gestión de cambios y los análisis de vulnerabilidades que ya mantiene son evidencia válida para los criterios SOC 2 equivalentes. El mapeo se realiza en la definición del alcance y depende de cada SGSI, por lo que no fijamos de antemano un porcentaje de solapamiento.

¿Cuánto cuesta SOC 2 si ya tenemos ISO 27001?

Lo mismo que para cualquier empresa de su tamaño: los honorarios dependen del número de empleados, no del punto de partida. Un informe de tipo I sobre la categoría Seguridad cuesta entre 3000 y 10 000 USD; uno de tipo II, entre 5000 y 15 000 USD, y un encargo combinado de tipo I + tipo II, entre 7000 y 20 000 USD, de 1 a 999 empleados; a partir de 1000, propuesta a medida. Son precios base para encargos estándar, en dólares estadounidenses (USD) e impuestos no incluidos, confirmados en la definición del alcance y en la carta de encargo.

¿Cuánto tiempo se tarda?

Un informe de tipo I requiere unas 4 a 8 semanas de trabajo de campo y elaboración del informe, y de 3 a 6 meses en total con la preparación. Uno de tipo II tarda de 6 a 15 meses en total, porque incluye un período de observación de 3 a 12 meses durante el cual los controles deben operar y generar evidencia fechada. Un SGSI operativo suele acortar la preparación; el período de observación no se acorta, porque la evidencia de un tipo II no puede crearse de forma retroactiva.

¿Tipo I o Tipo II primero?

Depende de cuándo necesite el informe su cliente y de cuánto tiempo lleven operando sus controles. El tipo I no tiene período de observación y es la vía más rápida para desbloquear un contrato; la mayoría de los compradores corporativos acaba exigiendo un tipo II. Si sus controles ISO 27001 llevan más de tres meses operando con evidencia fechada, puede plantearse ir directamente al tipo II. El encargo combinado entrega primero el tipo I y después el tipo II sobre el primer período de observación.

¿Una sola firma puede encargarse de ISO 27001 y SOC 2?

No del mismo modo. Auditsuisse es una firma CPA con licencia y emite informes SOC 1, SOC 2 y SOC 3; los certificados ISO 27001 los emiten organismos de certificación acreditados, y Auditsuisse no lo es. Sí trabajamos en paralelo con su organismo de certificación: alineamos el calendario de la auditoría SOC 2 con el de sus auditorías de seguimiento ISO y partimos de la misma base de evidencia, para que su equipo mantenga un solo ritmo de recopilación.

Comenzar

Confirme qué parte de su ISO 27001 le sirve para SOC 2

Una llamada de alcance de 30 minutos confirma la evidencia reutilizable, el tipo de informe, el calendario y el honorario de su auditoría SOC 2.