Doble informe

Una sola auditoría, dos informes: SOC 1 para sus clientes de Estados Unidos, ISAE 3402 para sus clientes europeos

Los auditores de sus clientes estadounidenses le piden un informe SOC 1 (SSAE 18); los de sus clientes europeos, un informe ISAE 3402. Auditsuisse, firma CPA con licencia en Estados Unidos y auditor experto autorizado en Suiza, realiza un único encargo que produce ambos informes.

La situación

Su empresa procesa nóminas, pagos, reclamaciones o datos contables para sus clientes, o aloja sus aplicaciones financieras, y vende a ambos lados del Atlántico. El auditor de un cliente de Estados Unidos le pide un informe SOC 1; un cliente europeo, un informe ISAE 3402 sobre los mismos controles.

Ambas peticiones tratan de lo mismo: los controles de una organización de servicios relevantes para la información financiera de sus clientes. SOC 1 sigue la norma SSAE 18 del AICPA y se utiliza principalmente en Estados Unidos; la ISAE 3402 es su equivalente internacional, la norma del IAASB que prefieren los auditores de Europa, España y América Latina. Dos auditorías separadas duplican el alcance, la descripción del sistema, las peticiones de evidencia y el calendario de renovación; un único encargo produce ambos informes.

Qué entregamos

Un informe SOC 1 de tipo I o de tipo II, emitido conforme a la norma SSAE 18 por nuestra firma CPA estadounidense con licencia, con la opción de informe dual bajo ISAE 3402, contratado como un solo encargo: lo mismo que describen nuestras páginas de SOC 1 e ISAE 3402.

  • Informe SOC 1 (SSAE 18): de tipo I, sobre el diseño de los controles a una fecha determinada, o de tipo II, sobre su diseño y eficacia operativa a lo largo de un período.
  • Informe ISAE 3402: de tipo I o de tipo II, sobre los mismos objetivos de control y el mismo período, conforme a la norma del IAASB.
  • Descripción del sistema y aserción de la dirección: orientación para cumplir a la vez los requisitos del AICPA y los de la ISAE 3402.
  • Controles complementarios de la entidad usuaria (CUEC), documentados para los auditores de sus clientes.
  • Organizaciones de servicios subcontratadas: método inclusivo o método carve-out (exclusión), aplicado de forma coherente en ambos informes.
  • Carta a la dirección y recomendaciones para mantener el cumplimiento.

Solo una firma CPA con licencia puede emitir un informe SOC 1: el suyo lo emite Auditsuisse Assurance NA PC, firma CPA con licencia en Estados Unidos inscrita en el programa de revisión por pares (Peer Review) del AICPA.

Dónde encaja SOC 2

SOC 1 e ISAE 3402 responden al auditor financiero de su cliente. SOC 2 responde a sus equipos de seguridad y de compras: evalúa sus controles frente a los criterios de servicios de confianza (Trust Services Criteria, TSC) del AICPA y suele pedirse en la debida diligencia de proveedores.

Si sus clientes también lo exigen, emitimos el informe SOC 2 por separado, con la misma firma CPA estadounidense; los compradores corporativos de Estados Unidos y de Europa lo aceptan. No forma parte del doble informe SOC 1 / ISAE 3402: usa otros criterios y lleva su propia opinión. Si necesita SOC 1 y SOC 2 a la vez, alineamos alcances y períodos para probar una sola vez los controles generales de TI compartidos; vea la guía cuándo se necesitan SOC 1 y SOC 2 a la vez (en inglés).

La ISAE 3000, la norma internacional más amplia para el aseguramiento de información no financiera, es un encargo distinto que se define por separado.

Qué cambia

Un solo trabajo de campo, dos informes

Cambia el esfuerzo que se pide a su equipo, no el rigor: un alcance, una descripción del sistema, unos objetivos de control, un período y una sola ronda de peticiones de evidencia para los dos informes.

1. Definición del alcance

Objetivos de control, sistemas y procesos incluidos, tipo de informe y período cubierto, definidos una vez para ambos informes. Aquí se fijan también el calendario y el honorario.

2. Preparación

Revisión de la descripción del sistema y del diseño de los controles frente a la SSAE 18 y la ISAE 3402; las brechas se remedian antes del trabajo de campo.

3. Examen

Pruebas de los controles por indagación, observación, inspección y reejecución, presenciales o remotas, con la plataforma GRC que ya utilice (Vanta, Drata, Secureframe, Sprinto u otra) o sin plataforma.

4. Emisión de los informes

El informe SOC 1 y el informe ISAE 3402, cada uno con nuestra opinión conforme a su norma, más la carta a la dirección. No son certificados: se renuevan, normalmente cada año, con un mismo calendario.

Precio y plazos

Los honorarios de SOC 1 e ISAE 3402 no están publicados: dependen de los objetivos de control, de los sistemas incluidos, del tipo de informe y de sus organizaciones subcontratadas, y se fijan en la definición del alcance como honorario fijo, confirmado en la carta de encargo. Un solo encargo se presupuesta una vez, sobre un mismo alcance, lo que reduce el esfuerzo y los honorarios respecto a dos encargos separados.

Los honorarios de SOC 2 sí están publicados: de 3000 a 10 000 USD para un informe de tipo I, de 5000 a 15 000 USD para uno de tipo II y de 7000 a 20 000 USD para un encargo combinado, según el número de empleados (categoría Seguridad de los criterios TSC), en dólares estadounidenses (USD), impuestos no incluidos. Son precios base para encargos estándar, confirmados en la definición del alcance y en la carta de encargo; vea la tabla completa en precios de SOC 2.

Plazos. Un informe de tipo I se refiere a una fecha determinada; uno de tipo II cubre un período durante el cual los controles deben operar. Su duración y la fecha de emisión se acuerdan en la definición del alcance; si un cliente le ha dado una fecha límite, indíquelo en la llamada.

Cómo empezar

  • Llamada de definición del alcance de 30 minutos. Confirmamos el alcance, el calendario y el honorario de los dos informes.
  • Aprobación del encargo. Como firma CPA con licencia, todo encargo requiere una aprobación individual y la confirmación de la independencia del auditor antes de emitir la carta de encargo.
  • Inicio. Un auditor sénior dirige el encargo desde el primer día, de forma presencial o remota, en inglés, español o portugués; nuestro equipo domina también el alemán, el francés y el italiano.

Tenga a mano qué cliente le pide SOC 1 y cuál ISAE 3402, para qué fecha, y qué proveedores subcontratados intervienen en el servicio.

Preguntas habituales

Preguntas frecuentes sobre el doble informe SOC 1 e ISAE 3402

¿Una sola auditoría puede producir un informe SOC 1 y un informe ISAE 3402?

Sí. Auditsuisse puede realizar un único encargo de auditoría que produzca ambos informes de forma simultánea: el informe SOC 1 conforme a la SSAE 18 y el informe ISAE 3402 conforme a la norma del IAASB. El alcance, la descripción del sistema y el trabajo de campo se realizan una sola vez, lo que reduce el esfuerzo y los honorarios.

¿Qué informe necesitan los clientes de EE. UU. y cuál los europeos?

Los auditores establecidos en Estados Unidos exigen normalmente un informe SOC 1 (SSAE 18). Los auditores europeos, latinoamericanos y de otros mercados internacionales prefieren un informe ISAE 3402. Si su empresa atiende a clientes en ambos mercados, suele ser recomendable obtener ambos informes.

¿Qué diferencia hay entre SOC 1 e ISAE 3402?

Ambos tratan los controles de una organización de servicios relevantes para la información financiera de sus clientes, y ambos existen de tipo I y de tipo II. La diferencia está en la norma: SOC 1 sigue la SSAE 18 del AICPA y se utiliza principalmente en Estados Unidos; la ISAE 3402 sigue la norma del IAASB y está reconocida internacionalmente.

¿Necesitamos también SOC 2?

Solo si sus clientes lo piden. SOC 1 e ISAE 3402 responden a los auditores financieros de sus clientes; SOC 2, a sus equipos de seguridad y de compras. Si su servicio afecta a los estados financieros de sus clientes y además almacena o procesa sus datos, es habitual necesitar ambos. SOC 2 se emite como informe separado, por la misma firma CPA, con honorarios publicados desde 3000 USD.

¿Quién puede emitir estos informes?

Solo una firma CPA con licencia puede emitir un informe SOC 1. Auditsuisse Assurance NA PC es una firma CPA con licencia en Estados Unidos, inscrita en el programa de revisión por pares (Peer Review) del AICPA; Auditsuisse Assurance AG, en Zúrich, es auditor experto autorizado en Suiza (ASR). Dirige los encargos Sébastien Ruosch, CPA en Estados Unidos y auditor experto autorizado en Suiza.

¿Cómo empezamos?

Reserve una llamada de definición del alcance de 30 minutos: en ella confirmamos el alcance, el calendario y el honorario de los dos informes. Todo encargo requiere una aprobación individual y la confirmación de la independencia del auditor antes de emitir la carta de encargo. Trabajamos en inglés, español y portugués, de forma presencial o remota.

Comenzar

Confirme el alcance de sus dos informes en una sola llamada

Una llamada de definición del alcance de 30 minutos confirma los objetivos de control, el tipo de informe, el calendario y el honorario de su encargo SOC 1 e ISAE 3402.