SOC 2 · ISO 27001 · GDPR · Cyber Essentials · NIS2

SOC 2 para empresas tecnológicas europeas: de la preparación al informe

Preparamos productos SaaS, empresas de outsourcing y fintechs para SOC 2 Type 1 y Type 2, y emitimos el informe a través de la firma CPA del grupo BALTUM registrada en EE. UU. Opcionalmente junto con ISO 27001, GDPR, Cyber Essentials y NIS2 en un solo proyecto, o cada servicio por separado.

  • Firma CPA propia en EE. UU. y auditores CPA licenciados
  • Organismo de certificación ISO 27001 acreditado y organismo de certificación Cyber Essentials
  • Un único conjunto de controles para todas las normas, sin trabajo duplicado
  • Equipo con sede en la UE, contrato con una empresa de la UE (Baltum Büroo OÜ)
CPAfirma registrada en EE. UU.
ISO 27001organismo de certificación acreditado
CEorganismo de certificación Cyber Essentials
3–6meses habituales hasta el Type 1
Nuestras acreditaciones y licencias
CPA

Firma CPA de EE. UU.

Firma CPA del grupo BALTUM registrada en EE. UU. con auditores CPA licenciados. Emite informes SOC 1, SOC 2 y SOC 3 conforme a las normas del AICPA (SSAE 18).

ISO

Organismo de certificación ISO/IEC 27001

Organismo de certificación acreditado para sistemas de gestión de seguridad de la información. Certificados con reconocimiento internacional.

CE

Organismo de certificación Cyber Essentials

Evaluamos y emitimos certificados Cyber Essentials y Cyber Essentials Plus conforme al esquema del NCSC del Reino Unido.

EU

Consultoría de cumplimiento

Equipo de consultoría con sede en la UE: preparación SOC 2, implementación de ISO 27001, GDPR y NIS2. Separado de los auditores para preservar la independencia de la evaluación.

SOC 2

Qué es SOC 2 y por qué lo necesita una empresa europea

SOC 2 (System and Organization Controls 2) es un informe de un auditor independiente sobre cómo una empresa protege los datos de sus clientes. Lo desarrolló el American Institute of CPAs (AICPA) y es lo que los compradores de EE. UU. y Canadá exigen a proveedores SaaS, servicios en la nube, outsourcing de software y proveedores de procesamiento de datos.

Para una empresa de software europea, SOC 2 es la llave de acceso a los clientes enterprise: sin informe, el equipo de seguridad del comprador suele bloquear la operación durante la due diligence. El informe demuestra que sus controles operan conforme a los cinco Trust Services Criteria: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad.

Un detalle importante: SOC 2 no es un certificado que se pueda comprar. Solo una firma CPA licenciada puede firmar el informe. El grupo BALTUM incluye una firma CPA registrada en EE. UU. con auditores CPA licenciados, de modo que obtiene la preparación y el informe en un mismo lugar, con un precio fijo antes de empezar. La preparación y la auditoría las realizan equipos distintos, como exigen las reglas de independencia del AICPA.

Quién necesita SOC 2

  • Productos SaaS y en la nube que venden en EE. UU. y Canadá
  • Empresas de desarrollo de software y servicios de TI con acceso a datos de clientes
  • Fintech, healthtech, HR-tech y plataformas que tratan datos personales
  • Start-ups y scale-ups que suben de segmento o preparan una ronda de financiación
  • Centros de datos, MSP y proveedores de servicios gestionados

Más información: qué es SOC 2 →

Paquetes de servicios

Cuatro paquetes para distintos requisitos de sus clientes

Todos los paquetes incluyen la preparación SOC 2 y la auditoría por la firma CPA del grupo BALTUM. Elija según los mercados en los que vende. Cada servicio también puede contratarse por separado.

SOC 2
Type 1 o Type 2
  • Definición del alcance y presupuesto de auditoría fijo de la firma CPA
  • Análisis de brechas frente a los TSC seleccionados
  • Conjunto de políticas y procedimientos
  • Configuración de controles técnicos en la nube
  • Matriz de controles y evidencias, System Description (descripción del sistema)
Precio bajo solicitud
Type 1: 3–5 meses · Type 2: 6–15 meses
Elegir paquete →
Más popular
SOC 2 + ISO 27001
dos mercados, un proyecto
  • Todo lo incluido en el paquete SOC 2
  • Alcance del SGSI, evaluación y tratamiento de riesgos
  • Declaración de Aplicabilidad sobre los 93 controles de ISO 27001:2022
  • Matriz única de mapeo TSC ↔ Anexo A
  • Auditoría interna y revisión por la dirección
Precio bajo solicitud
5–8 meses hasta ambos documentos (Type 2 según su periodo de observación)
Elegir paquete →
SOC 2 + ISO 27001 + GDPR + Cyber Essentials
cobertura completa EE. UU. · UE · Reino Unido
  • Todo lo incluido en SOC 2 + ISO 27001
  • Registro de actividades de tratamiento, DPA/SCC, políticas y procedimientos GDPR
  • Procedimientos de derechos de los interesados y respuesta a brechas
  • Inventario de dispositivos y adecuación a los 5 controles de Cyber Essentials
  • Autoevaluación y soporte en la verificación Cyber Essentials (Plus si es necesario)
Precio bajo solicitud
6–9 meses hasta el conjunto completo
Elegir paquete →
SOC 2 + ISO 27001 + GDPR + Cyber Essentials + NIS2
máximo: EE. UU. · UE · Reino Unido · infraestructura crítica
  • Todo lo incluido en SOC 2 + ISO 27001 + GDPR + Cyber Essentials
  • Evaluación de la aplicabilidad de NIS2 y del papel en la cadena de suministro
  • Mapeo de las 10 medidas del art. 21 de NIS2 a los controles de ISO 27001 / SOC 2
  • Procedimientos de notificación de incidentes (24 h / 72 h / 1 mes)
  • Seguridad de la cadena de suministro y evaluación de proveedores
Precio bajo solicitud
7–10 meses hasta el conjunto completo
Elegir paquete →

Cada servicio también está disponible por separado

Cómo se desarrolla el proyecto

Cómo se desarrolla un proyecto SOC 2 con BALTUM

Alcance y presupuesto

Definimos el sistema, las categorías TSC y el tipo de informe. Nuestros auditores CPA fijan el honorario de auditoría a partir de cinco datos.

Análisis de brechas

Comparamos los procesos actuales con los TSC y elaboramos un plan de remediación con responsables y plazos.

Implementación de controles

Políticas, procedimientos, configuración de la nube, gestión de accesos, registro de eventos, gestión de incidentes y de proveedores.

Recopilación de evidencias

Organizamos la recopilación de evidencias (manual o mediante una plataforma de automatización) y realizamos una revisión interna de preparación.

Auditoría CPA

El equipo de auditoría independiente de la firma CPA estadounidense del grupo realiza el examen; los consultores ayudan con la System Description (descripción del sistema) y las solicitudes del auditor.

Informe y soporte

Recibe el informe SOC 2. Para el Type 2 mantenemos los controles durante el periodo de observación y preparamos la bridge letter (carta puente).

BALTUM

Por qué BALTUM

No vendemos un «certificado»: construimos un sistema

Trabajamos conforme a los TSC del AICPA e ISO 27001. Los controles se diseñan para operar realmente en su infraestructura, no solo sobre el papel.

Firma CPA propia en EE. UU.

Los informes SOC 2 los emite la firma CPA del grupo BALTUM registrada en EE. UU. con auditores CPA licenciados. Sin intermediarios: conoce el honorario de auditoría antes de firmar y el informe se acepta en EE. UU. y Canadá.

Un sistema, varias normas

SOC 2, ISO 27001, GDPR y Cyber Essentials comparten un núcleo común de controles. Mapeamos los requisitos entre sí para que su equipo nunca haga el mismo trabajo dos veces.

Organismo de certificación acreditado

El grupo incluye un organismo de certificación ISO/IEC 27001 con acreditación internacional y un organismo de certificación Cyber Essentials. Certificados aceptados en Europa y el Reino Unido, desde una única fuente.

Su idioma, su zona horaria

Equipo de proyecto en la UE, contrato con Baltum Büroo OÜ (Estonia). Reuniones en línea, documentación en inglés o en su idioma local.

Soporte después del informe

Un informe SOC 2 tiene una vigencia práctica de 12 meses. Mantenemos los controles en buen estado, preparamos el Type 2 anual y le ayudamos a responder los cuestionarios de seguridad de sus clientes.

Preguntas frecuentes

¿Cuánto dura un proyecto SOC 2?
El Type 1 suele llevar de 3 a 6 meses desde el inicio hasta el informe, según la madurez de los procesos. El Type 2 añade un periodo de observación de 3–12 meses (lo más habitual, 6) durante el cual los controles deben operar de forma continua.
¿Cuánto cuesta SOC 2?
Dos componentes: la preparación (BALTUM) y la auditoría (firma CPA). El honorario de auditoría se fija a partir de cinco datos: número de empleados, naturaleza del servicio, infraestructura, tipos de datos, tipo de informe y categorías TSC. Como orientación, una auditoría Type 1 para una empresa pequeña va desde unos pocos miles hasta ~20k USD; el Type 2 es más caro. Rellene el formulario para obtener una cifra exacta.
¿Quién emite el informe SOC 2?
Únicamente una firma CPA licenciada (EE. UU.). El grupo BALTUM cuenta con su propia firma CPA registrada en EE. UU. con auditores CPA licenciados: realiza el examen y firma el informe. La preparación la presta un equipo de consultoría independiente para preservar la independencia del auditor.
¿Podemos ir directamente al Type 2 y saltarnos el Type 1?
Sí. Si los controles llevan varios meses operando, puede ir directamente al Type 2. Muchas empresas obtienen primero el Type 1 para cerrar una operación y el Type 2 seis meses después.
¿Podemos contratar solo ISO 27001, GDPR o NIS2 sin SOC 2?
Sí. Todos los servicios están disponibles por separado: certificación ISO 27001 por el organismo acreditado, un paquete GDPR, Cyber Essentials o el cumplimiento de NIS2. Los paquetes simplemente ahorran tiempo y presupuesto gracias a los controles compartidos.
¿Necesitamos SOC 2 si ya tenemos ISO 27001?
Depende de sus clientes. Los compradores estadounidenses suelen pedir SOC 2; los europeos, ISO 27001. Las normas se solapan en un 70–80 % aproximadamente, por lo que la segunda resulta mucho más económica que la primera.
¿Con qué nubes trabajan?
AWS, Google Cloud, Azure, Hetzner, DigitalOcean, además de entornos híbridos y on-premise. Los controles heredados del proveedor de nube se reflejan en la matriz de responsabilidades.

Todas las preguntas →

Blog

Blog: SOC 2, ISO 27001 y cumplimiento para tecnológicas

2026-08-18

Trust Services Criteria de SOC 2 explicados: los cinco criterios y cómo definir su alcance

Los TSC son la base de todo informe SOC 2. Explicamos qué significa cada uno de los cinco criterios, qué controles hay detrás y cómo definir el alcance de su auditoría.

Leer más →
2026-08-14

NIS2 explicada: qué deben hacer los proveedores de software, SaaS y cloud

NIS2 somete a los proveedores cloud, de servicios gestionados y a muchos proveedores de software a la legislación vinculante de ciberseguridad de la UE. Explicamos el alcance, las diez medidas del artículo 21, la notificación en 24/72 horas, las multas y cómo ayudan ISO 27001 y SOC 2.

Leer más →
2026-08-10

Después del informe SOC 2: bridge letters, periodos de observación y cumplimiento continuo

Un informe SOC 2 tiene fecha de caducidad. Explicamos qué es una bridge letter, cómo planificar su próximo periodo de observación y qué hacer cada mes, trimestre y año para que la siguiente auditoría no depare sorpresas.

Leer más →

Todos los artículos →

SOC 2

Solicite un presupuesto SOC 2 a precio fijo

Cinco campos: exactamente lo que nuestros auditores CPA necesitan para fijar el honorario de auditoría. Respondemos en un día hábil.

Al enviar el formulario acepta nuestra política de privacidad.