SOC 2
Un cliente de EE. UU. quiere SOC 2 antes de renovar. Así es como se llega.
Trust Services Criteria asignados a sus controles, políticas redactadas, evidencias recopiladas y brechas corregidas, para equipos de 10 a 300 personas, en la plataforma que sigue recopilando evidencias durante el periodo de observación.
36 criterios, cada uno con un control, un responsable y evidencias
- CC1 a CC5
- Entorno de control, comunicación, riesgos, supervisión, actividades de control
- 17 / 17
- CC6 a CC9
- Acceso, operaciones, cambios, mitigación de riesgos
- 16 / 16
- A1 Disponibilidad
- Capacidad, recuperación, copias de seguridad
- 3 / 3
- Evidencias recopiladas automáticamente
- Desde AWS, GitHub y el proveedor de identidad
- 68%
Para quién es
Equipos cuyos clientes estadounidenses piden el informe antes de firmar.
Encaja
- Una empresa SaaS de 10 a 300 personas cuyo cliente potencial empresarial estadounidense exige un informe SOC 2 Tipo II como condición del contrato o de la renovación.
- Una startup tras una ronda de financiación cuyos inversores o clientes esperan un informe SOC 2 en el plazo de un año.
- Un equipo en AWS, Google Cloud o Azure con GitHub y un proveedor de identidad, donde la mayoría de las evidencias se pueden recopilar automáticamente.
También encaja
- Una empresa que ya tiene ISO 27001 y quiere reutilizar ese trabajo para clientes estadounidenses; la preparación es entonces principalmente mapeo y la descripción del sistema.
- Una empresa cuyo primer intento produjo una carpeta de políticas y ninguna evidencia.
- Un equipo que quiere SOC 2 e ISO 27001 a partir de un único conjunto de controles.
No encaja
- Organizaciones que necesitan el propio examen SOC 2. Nosotros le preparamos; una firma CPA autorizada contratada por usted realiza el examen y emite el informe.
- Empresas con centros de datos propios. Los criterios físicos y ambientales requieren un socio presencial, que nombraríamos en el presupuesto.
- Equipos que quieren el informe sin operar los controles. Un Tipo II cubre la operación durante meses, y la firma CPA la comprueba.
Con qué se queda
Controles que la firma CPA puede comprobar y su equipo puede seguir operando.
Cada entregable es editable y suyo, dentro de la plataforma o exportado en DOCX, CSV y PDF.
Preparación SOC 2
11 entregables, 8 a 10 semanasAlcance y descripción del sistema
Servicios, infraestructura, personas, datos, como exige el informe
- DOCX
Matriz de controles de los Trust Services Criteria
Criterio, control, responsable, frecuencia, evidencias
- CSV
Conjunto de políticas que cubre los Common Criteria
Acceso, cambios, incidentes, proveedores, uso aceptable, continuidad de negocio y el resto que necesiten sus categorías
- DOCX
Análisis de riesgos
Riesgos, responsables, tratamiento, valoración residual
- CSV
Inventario de proveedores con valoración de riesgo
Subencargados, informes disponibles, fecha de revisión
- CSV
Procedimientos de revisión de accesos, gestión de cambios, respuesta a incidentes y revisión de proveedores
Redactados según cómo trabaja realmente su equipo
- Procedimiento
Registro de corrección de brechas
Cada brecha, la corrección, el responsable, la fecha de cierre
- CSV
Paquete de evidencias asignado a cada criterio
Recopiladas desde los sistemas de nube, código e identidad conectados; subidas cuando no
- Plataforma
Plan del periodo de observación
Qué se muestrea, con qué frecuencia, por quién, para la ventana del Tipo II
- DOCX
Lista corta de firmas CPA y plan del examen
Tipo I o Tipo II, categorías, fechas en torno a su plazo
- DOCX
Entrega grabada y firma de conformidad
Con quien vaya a ser responsable de los controles después
- Vídeo
Cómo funciona
Diez semanas hasta la entrega. Después el periodo de observación, y después el informe.
El examen lo contrata usted con una firma CPA autorizada; nosotros lo reservamos en torno a su fecha y participamos en las llamadas.
- GRCTrail
- Entrega
- Sin nosotros
Semana 0
Llamada de alcance
Tipo I o Tipo II, categorías, huella en la nube, qué existe. Precio cerrado por escrito en 3 días laborables.
Semanas 1 a 2
Evaluación
Análisis de brechas frente a los criterios que necesita. Categorías acordadas. Precio de implementación confirmado.
Semanas 3 a 9
Implementación
Matriz de controles, políticas, análisis de riesgos, inventario de proveedores, recopilación de evidencias, corrección de brechas. Dos sesiones de revisión con su equipo.
Semana 10
Entrega
Plan del periodo de observación, firma CPA reservada, entrega grabada, firma de conformidad.
3 a 12 meses
Periodo de observación
Los controles operan y las evidencias se recopilan. El Tipo I puede emitirse al inicio; el Tipo II, al final. Participamos en las llamadas con la firma CPA y corregimos los hallazgos sobre nuestro trabajo.
Cada año
Siguiente informe
Un nuevo periodo de observación, los mismos controles. Las evidencias se siguen recopilando en GRCTrail o en su exportación.
Cómo fijamos el precio
Qué mueve el precio
Tres cosas que preguntamos en la llamada.
Qué categorías.
Solo Seguridad es el caso base; Disponibilidad, Confidencialidad, Integridad del procesamiento y Privacidad añaden cada una criterios que evidenciar.
Qué parte de la infraestructura está en la nube.
Los controles en AWS, GitHub y el proveedor de identidad se evidencian automáticamente; el hardware propio no.
Lo que ya existe.
Un certificado ISO 27001 o un programa de seguridad en funcionamiento acorta considerablemente el trabajo.
Nunca incluido en nuestro precio, nombrado en el presupuesto para que pueda planificarlo
- El propio examen SOC 2, realizado por una firma CPA autorizada que usted contrata directamente y que emite el informe
- Pruebas de penetración
- Dictámenes jurídicos formales
- Actuar como su responsable de seguridad durante el periodo de observación
Preguntas antes de la llamada
¿Quién emite el informe SOC 2?
Una firma CPA autorizada, tras su examen. Nosotros preparamos sus controles y evidencias, le ayudamos a elegir una firma y reservamos las fechas en torno a su plazo. No realizamos exámenes ni emitimos informes, y la firma no puede haber diseñado los controles que comprueba.
Tipo I o Tipo II: ¿cuál necesitamos?
Pregunte al cliente. La mayoría de los compradores empresariales quieren un Tipo II. Un Tipo I es más rápido y suele aceptarse como primer paso mientras transcurre el periodo de observación del Tipo II, de 3 a 12 meses.
¿Podemos reutilizar el trabajo de ISO 27001 para SOC 2?
Sí. La mayoría de los controles del Anexo A de ISO 27001 se corresponden con los Common Criteria. Si tiene ISO 27001, la preparación es principalmente mapeo, la descripción del sistema y el formateo de evidencias.
¿Recopila GRCTrail las evidencias de SOC 2 automáticamente?
Donde existe una integración, sí: sistemas de nube, código e identidad. Las evidencias que viven en otros sitios se suben y se controlan en la misma biblioteca, de modo que la firma CPA ve un único conjunto de evidencias.
¿Y si la firma CPA detecta una excepción?
Si afecta al trabajo que entregamos, la corregimos sin coste adicional; consta en el presupuesto. Si se refiere a algo fuera del alcance acordado, le decimos qué haría falta y usted decide.
Relacionado
Última revisión: octubre de 2026
Díganos su fecha, qué informe necesita y lo que existe hoy.
Sale de la llamada con un alcance y un rango orientativo. El precio cerrado por escrito llega en 3 días laborables.