Servicios de cumplimiento

Muestre sus credenciales de seguridad en su sitio web

Ha invertido en seguridad; ahora deje que el mundo lo vea. Un informe SOC 3 convierte su encargo SOC 2 en un sello de confianza que puede compartir públicamente: en su sitio web, en su pitch deck y ante cada cliente potencial que busca su empresa en Google antes de la primera llamada.

¿Qué es un informe SOC 3?

Un informe SOC 3 es un informe de confianza de distribución pública, basado en los mismos criterios de servicios de confianza (Trust Services Criteria, TSC) del AICPA que el SOC 2: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. A diferencia del informe SOC 2, de uso restringido, el informe SOC 3 está concebido para uso general y puede compartirse libremente en su sitio web, en materiales de marketing y con cualquier parte interesada, lo que lo convierte en el principal vehículo para demostrar su postura de seguridad ante una audiencia amplia.

Mientras que los informes SOC 2 contienen descripciones detalladas de los controles y los resultados de las pruebas, destinados a una audiencia limitada bajo acuerdo de confidencialidad (NDA), el informe SOC 3 ofrece una opinión de aseguramiento resumida sin revelar detalles sensibles de los controles: transmite confianza en sus prácticas de seguridad a las partes interesadas y, al mismo tiempo, protege su información confidencial.

Auditsuisse emite informes SOC 3 como firma CPA estadounidense inscrita en el programa de revisión por pares (Peer Review) del AICPA. Para los proveedores SaaS y cloud de España y América Latina que venden a compradores corporativos de Estados Unidos y la Unión Europea, esto significa un informe emitido con las mismas credenciales que esos compradores ya conocen y aceptan. La mayoría de nuestros clientes obtienen el SOC 2 y el SOC 3 a la vez: el mismo encargo produce ambos informes, con el detalle de uso restringido para los compradores corporativos y un sello de confianza público para todos los demás.

Qué incluye

Un encargo SOC 3 completo

Evaluación de preparación

Análisis de brechas previo a la auditoría para identificar deficiencias en los controles y prioridades de remediación antes de que comience el examen formal.

Evaluación según los criterios TSC

Evaluación rigurosa de sus controles frente a los criterios TSC del AICPA, las mismas normas en las que se basan los informes SOC 2.

Emisión del informe

Un informe SOC 3 de uso general con la opinión de nuestra firma CPA, apto para su distribución sin restricciones a cualquier audiencia.

SOC 2 + SOC 3 en un solo encargo

Un único encargo produce tanto su informe SOC 2 de uso restringido como su informe SOC 3 público, maximizando el valor de una sola auditoría.

Orientación sobre el sello de confianza

Asesoramiento sobre cómo mostrar el sello de confianza SOC 3 en su sitio web y en sus materiales de marketing conforme a las directrices del AICPA.

Cumplimiento continuo

Orientación sobre supervisión continua y planificación de la renovación para mantener su informe SOC 3 vigente y su sello de confianza válido durante todo el año.

Nuestro proceso

De la evaluación a la publicación

1

Descubrimiento

Mapeamos sus sistemas, identificamos los servicios incluidos en el alcance y definimos las categorías de servicios de confianza (Trust Services Categories) de su informe SOC 3.

2

Evaluación

Evaluación exhaustiva de sus controles mediante pruebas, recopilación de evidencia y recorridos (walkthroughs) con su equipo.

3

Emisión de los informes

Elaboramos tanto el informe SOC 2 detallado como el informe SOC 3 de uso general a partir de un único encargo coordinado.

4

Publicación

Su informe SOC 3 y su sello de confianza quedan listos para su sitio web, sus materiales de marketing y sus comunicaciones con las partes interesadas.

Preguntas habituales

Preguntas frecuentes

¿Qué es un informe SOC 3?

Un informe SOC 3 es un resumen de distribución pública de una auditoría SOC 2. Mientras que el informe SOC 2 es de uso restringido y suele compartirse bajo acuerdo de confidencialidad (NDA), el informe SOC 3 puede distribuirse libremente, publicarse en su sitio web o utilizarse en materiales de marketing. Proporciona un sello de aseguramiento sin revelar descripciones detalladas de los controles ni los resultados de las pruebas.

¿En qué se diferencia el SOC 3 del SOC 2?

Tanto el SOC 2 como el SOC 3 se basan en los mismos criterios de servicios de confianza (Trust Services Criteria) y en los mismos procedimientos de auditoría. La diferencia clave está en la distribución: los informes SOC 2 son documentos de uso restringido que se comparten con partes interesadas concretas, mientras que los informes SOC 3 son de uso general y pueden compartirse públicamente. Los informes SOC 3 no contienen las descripciones detalladas de los controles que sí incluyen los informes SOC 2.

¿Puedo obtener un informe SOC 3 sin una auditoría SOC 2?

No: el informe SOC 3 se deriva de una auditoría SOC 2 de tipo II. El mismo encargo de auditoría produce ambos informes. Muchas organizaciones optan por obtener los dos a la vez: el informe SOC 2 para ofrecer un aseguramiento detallado a las partes interesadas y el informe SOC 3 como señal pública de confianza y para fines de marketing.

Comenzar

¿Su empresa está lista para un informe SOC 3?

Permita que nuestro equipo de CPA con licencia en Estados Unidos y auditores suizos le ayude a obtener un informe de confianza que pueda compartir públicamente.