Certificación Service Organization Control 2, definida por el American Institute of CPAs (AICPA), que abarca los criterios de confianza de seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad.
Dernière mise à jour — 22 de agosto de 2026
Principalmente los proveedores de SaaS y prestadores de servicios cuyos clientes — en particular empresas norteamericanas o internacionales — exigen una garantía formal sobre la seguridad y fiabilidad de sus tratamientos en el marco de procesos de compra o de due diligence.
SOC 2 se apoya en los Trust Services Criteria de la AICPA: seguridad (criterio obligatorio) y, según el alcance elegido, disponibilidad, integridad del procesamiento, confidencialidad y protección de la privacidad. La organización debe demostrar, con evidencias de respaldo, la existencia de controles internos que cubran estos criterios durante un periodo determinado (informe de Tipo II) o en un momento dado (informe de Tipo I), ambos elaborados por una firma de auditoría CPA independiente.
Plazos
SOC 2 no es una obligación legal y no tiene plazo reglamentario; el calendario lo dictan las exigencias comerciales de los clientes (licitaciones, contratos), con una renovación generalmente anual del informe de Tipo II para que siga siendo probatorio.
Sanciones
No existe ninguna sanción legal vinculada a la ausencia de SOC 2. El riesgo es comercial: imposibilidad de responder a determinadas licitaciones, pérdida de confianza de prospectos o clientes que exigen esta certificación, o cláusulas contractuales que condicionan la relación comercial a su presentación.
Selección del alcance de Trust Services Criteria pertinente (seguridad obligatoria, otros criterios según las expectativas de los clientes)
Diagnóstico de brechas (readiness assessment)
Implementación y documentación de los controles internos
Periodo de observación de los controles (para un informe de Tipo II)
Auditoría por una firma CPA independiente y emisión del informe
| Marco | Cubierto |
|---|---|
| iso-27001 | ✓ |
Reciba la checklist por correo electrónico.
No, es un proceso voluntario que responde a una exigencia comercial de los clientes, principalmente dentro del ecosistema SaaS y de servicios digitales norteamericano e internacional.
El Tipo I evalúa el diseño de los controles en un momento dado, mientras que el Tipo II evalúa su eficacia operativa durante un periodo de observación (generalmente de 3 a 12 meses), lo que lo convierte en el informe más solicitado comercialmente.
No, son dos procesos complementarios. ISO 27001 es una certificación de sistema de gestión, SOC 2 es una certificación de auditoría sobre criterios de confianza; una organización que ya ha implementado un SGSI ISO 27001 dispone de una base de controles reutilizable para SOC 2.
Contando la preparación, el periodo de observación de los controles y la auditoría, un primer informe de Tipo II lleva generalmente varios meses, dependiendo la duración exacta de la madurez inicial y del periodo de observación elegido.