Evaluación ISO 27001 gratuita

SOC 2

Un cliente de EE. UU. quiere SOC 2 antes de renovar. Así es como se llega.

Trust Services Criteria asignados a sus controles, políticas redactadas, evidencias recopiladas y brechas corregidas, para equipos de 10 a 300 personas, en la plataforma que sigue recopilando evidencias durante el periodo de observación.

Trust Services CriteriaEjemplo, Seguridad y Disponibilidad

36 criterios, cada uno con un control, un responsable y evidencias

CC1 a CC5
Entorno de control, comunicación, riesgos, supervisión, actividades de control
17 / 17
CC6 a CC9
Acceso, operaciones, cambios, mitigación de riesgos
16 / 16
A1 Disponibilidad
Capacidad, recuperación, copias de seguridad
3 / 3
Evidencias recopiladas automáticamente
Desde AWS, GitHub y el proveedor de identidad
68%
Listo para la firma CPA, semana 10Exportar · CSV, PDF

Para quién es

Equipos cuyos clientes estadounidenses piden el informe antes de firmar.

  • Encaja

    • Una empresa SaaS de 10 a 300 personas cuyo cliente potencial empresarial estadounidense exige un informe SOC 2 Tipo II como condición del contrato o de la renovación.
    • Una startup tras una ronda de financiación cuyos inversores o clientes esperan un informe SOC 2 en el plazo de un año.
    • Un equipo en AWS, Google Cloud o Azure con GitHub y un proveedor de identidad, donde la mayoría de las evidencias se pueden recopilar automáticamente.
  • También encaja

    • Una empresa que ya tiene ISO 27001 y quiere reutilizar ese trabajo para clientes estadounidenses; la preparación es entonces principalmente mapeo y la descripción del sistema.
    • Una empresa cuyo primer intento produjo una carpeta de políticas y ninguna evidencia.
    • Un equipo que quiere SOC 2 e ISO 27001 a partir de un único conjunto de controles.
  • No encaja

    • Organizaciones que necesitan el propio examen SOC 2. Nosotros le preparamos; una firma CPA autorizada contratada por usted realiza el examen y emite el informe.
    • Empresas con centros de datos propios. Los criterios físicos y ambientales requieren un socio presencial, que nombraríamos en el presupuesto.
    • Equipos que quieren el informe sin operar los controles. Un Tipo II cubre la operación durante meses, y la firma CPA la comprueba.

Con qué se queda

Controles que la firma CPA puede comprobar y su equipo puede seguir operando.

Cada entregable es editable y suyo, dentro de la plataforma o exportado en DOCX, CSV y PDF.

Preparación SOC 2

11 entregables, 8 a 10 semanas
  • Alcance y descripción del sistema

    Servicios, infraestructura, personas, datos, como exige el informe

    • DOCX
    • PDF
  • Matriz de controles de los Trust Services Criteria

    Criterio, control, responsable, frecuencia, evidencias

    • CSV
    • PDF
  • Conjunto de políticas que cubre los Common Criteria

    Acceso, cambios, incidentes, proveedores, uso aceptable, continuidad de negocio y el resto que necesiten sus categorías

    • DOCX
    • PDF
  • Análisis de riesgos

    Riesgos, responsables, tratamiento, valoración residual

    • CSV
    • PDF
  • Inventario de proveedores con valoración de riesgo

    Subencargados, informes disponibles, fecha de revisión

    • CSV
  • Procedimientos de revisión de accesos, gestión de cambios, respuesta a incidentes y revisión de proveedores

    Redactados según cómo trabaja realmente su equipo

    • Procedimiento
  • Registro de corrección de brechas

    Cada brecha, la corrección, el responsable, la fecha de cierre

    • CSV
  • Paquete de evidencias asignado a cada criterio

    Recopiladas desde los sistemas de nube, código e identidad conectados; subidas cuando no

    • Plataforma
  • Plan del periodo de observación

    Qué se muestrea, con qué frecuencia, por quién, para la ventana del Tipo II

    • DOCX
  • Lista corta de firmas CPA y plan del examen

    Tipo I o Tipo II, categorías, fechas en torno a su plazo

    • DOCX
  • Entrega grabada y firma de conformidad

    Con quien vaya a ser responsable de los controles después

    • Vídeo
    • PDF

Cómo funciona

Diez semanas hasta la entrega. Después el periodo de observación, y después el informe.

El examen lo contrata usted con una firma CPA autorizada; nosotros lo reservamos en torno a su fecha y participamos en las llamadas.

  • GRCTrail
  • Entrega
  • Sin nosotros
  1. Semana 0

    Llamada de alcance

    Tipo I o Tipo II, categorías, huella en la nube, qué existe. Precio cerrado por escrito en 3 días laborables.

  2. Semanas 1 a 2

    Evaluación

    Análisis de brechas frente a los criterios que necesita. Categorías acordadas. Precio de implementación confirmado.

  3. Semanas 3 a 9

    Implementación

    Matriz de controles, políticas, análisis de riesgos, inventario de proveedores, recopilación de evidencias, corrección de brechas. Dos sesiones de revisión con su equipo.

  4. Semana 10

    Entrega

    Plan del periodo de observación, firma CPA reservada, entrega grabada, firma de conformidad.

  5. 3 a 12 meses

    Periodo de observación

    Los controles operan y las evidencias se recopilan. El Tipo I puede emitirse al inicio; el Tipo II, al final. Participamos en las llamadas con la firma CPA y corregimos los hallazgos sobre nuestro trabajo.

  6. Cada año

    Siguiente informe

    Un nuevo periodo de observación, los mismos controles. Las evidencias se siguen recopilando en GRCTrail o en su exportación.

Cómo fijamos el precio

Qué mueve el precio

Tres cosas que preguntamos en la llamada.

  • Qué categorías.

    Solo Seguridad es el caso base; Disponibilidad, Confidencialidad, Integridad del procesamiento y Privacidad añaden cada una criterios que evidenciar.

  • Qué parte de la infraestructura está en la nube.

    Los controles en AWS, GitHub y el proveedor de identidad se evidencian automáticamente; el hardware propio no.

  • Lo que ya existe.

    Un certificado ISO 27001 o un programa de seguridad en funcionamiento acorta considerablemente el trabajo.

Nunca incluido en nuestro precio, nombrado en el presupuesto para que pueda planificarlo

  • El propio examen SOC 2, realizado por una firma CPA autorizada que usted contrata directamente y que emite el informe
  • Pruebas de penetración
  • Dictámenes jurídicos formales
  • Actuar como su responsable de seguridad durante el periodo de observación

Preguntas antes de la llamada

¿Quién emite el informe SOC 2?

Una firma CPA autorizada, tras su examen. Nosotros preparamos sus controles y evidencias, le ayudamos a elegir una firma y reservamos las fechas en torno a su plazo. No realizamos exámenes ni emitimos informes, y la firma no puede haber diseñado los controles que comprueba.

Tipo I o Tipo II: ¿cuál necesitamos?

Pregunte al cliente. La mayoría de los compradores empresariales quieren un Tipo II. Un Tipo I es más rápido y suele aceptarse como primer paso mientras transcurre el periodo de observación del Tipo II, de 3 a 12 meses.

¿Podemos reutilizar el trabajo de ISO 27001 para SOC 2?

Sí. La mayoría de los controles del Anexo A de ISO 27001 se corresponden con los Common Criteria. Si tiene ISO 27001, la preparación es principalmente mapeo, la descripción del sistema y el formateo de evidencias.

¿Recopila GRCTrail las evidencias de SOC 2 automáticamente?

Donde existe una integración, sí: sistemas de nube, código e identidad. Las evidencias que viven en otros sitios se suben y se controlan en la misma biblioteca, de modo que la firma CPA ve un único conjunto de evidencias.

¿Y si la firma CPA detecta una excepción?

Si afecta al trabajo que entregamos, la corregimos sin coste adicional; consta en el presupuesto. Si se refiere a algo fuera del alcance acordado, le decimos qué haría falta y usted decide.

Díganos su fecha, qué informe necesita y lo que existe hoy.

Sale de la llamada con un alcance y un rango orientativo. El precio cerrado por escrito llega en 3 días laborables.