¿Incidente en curso? Repórtelo de inmediato — atención en menos de 1 hora.Reportar un incidente

SOC 2

Certificación Service Organization Control 2, definida por el American Institute of CPAs (AICPA), que abarca los criterios de confianza de seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad.

Dernière mise à jour22 de agosto de 2026

A quién afecta

Principalmente los proveedores de SaaS y prestadores de servicios cuyos clientes — en particular empresas norteamericanas o internacionales — exigen una garantía formal sobre la seguridad y fiabilidad de sus tratamientos en el marco de procesos de compra o de due diligence.

Qué exige la norma

SOC 2 se apoya en los Trust Services Criteria de la AICPA: seguridad (criterio obligatorio) y, según el alcance elegido, disponibilidad, integridad del procesamiento, confidencialidad y protección de la privacidad. La organización debe demostrar, con evidencias de respaldo, la existencia de controles internos que cubran estos criterios durante un periodo determinado (informe de Tipo II) o en un momento dado (informe de Tipo I), ambos elaborados por una firma de auditoría CPA independiente.

Etapas de cumplimiento

01

Selección del alcance de Trust Services Criteria pertinente (seguridad obligatoria, otros criterios según las expectativas de los clientes)

02

Diagnóstico de brechas (readiness assessment)

03

Implementación y documentación de los controles internos

04

Periodo de observación de los controles (para un informe de Tipo II)

05

Auditoría por una firma CPA independiente y emisión del informe

Errores frecuentes

  • Apuntar directamente a un informe de Tipo II sin una evaluación de preparación previa (readiness assessment)
  • Subdimensionar la documentación cotidiana de los controles
  • Confundir SOC 2 con una certificación — es una certificación de auditoría, no un sello emitido por un organismo de certificación

Correspondencia con otros marcos (UCM)

MarcoCubierto
iso-27001

Recurso descargable

Reciba la checklist por correo electrónico.

Preguntas frecuentes

¿Es SOC 2 legalmente obligatorio?

No, es un proceso voluntario que responde a una exigencia comercial de los clientes, principalmente dentro del ecosistema SaaS y de servicios digitales norteamericano e internacional.

¿Cuál es la diferencia entre un informe SOC 2 de Tipo I y de Tipo II?

El Tipo I evalúa el diseño de los controles en un momento dado, mientras que el Tipo II evalúa su eficacia operativa durante un periodo de observación (generalmente de 3 a 12 meses), lo que lo convierte en el informe más solicitado comercialmente.

¿Reemplaza SOC 2 a ISO 27001?

No, son dos procesos complementarios. ISO 27001 es una certificación de sistema de gestión, SOC 2 es una certificación de auditoría sobre criterios de confianza; una organización que ya ha implementado un SGSI ISO 27001 dispone de una base de controles reutilizable para SOC 2.

¿Cuánto tiempo se necesita para obtener un primer informe SOC 2 de Tipo II?

Contando la preparación, el periodo de observación de los controles y la auditoría, un primer informe de Tipo II lleva generalmente varios meses, dependiendo la duración exacta de la madurez inicial y del periodo de observación elegido.