Las empresas que atienden a clientes estadounidenses y europeos acaban enfrentándose a dos solicitudes a la vez: "envíenos su informe SOC 2" y "confirmen el cumplimiento del GDPR". A menudo se tratan como intercambiables, y no lo son. SOC 2 es una atestación de seguridad voluntaria conforme a las normas del AICPA; el GDPR es legislación vinculante de protección de datos de la UE. Sin embargo, una gran parte del trabajo puede hacerse una sola vez y reutilizarse para ambos. Le explicamos cómo.
SOC 2 y GDPR en un párrafo cada uno
SOC 2 es un informe de una firma de CPA independiente que declara que los controles de una organización de servicios cumplen los Trust Services Criteria (TSC): Seguridad, Disponibilidad, Confidencialidad, Integridad del procesamiento y Privacidad. Es voluntario y lo exigen los clientes, no los reguladores. No es un certificado: es un informe de atestación.
El GDPR (Reglamento General de Protección de Datos) es legislación de la UE que se aplica a cualquiera que procese datos personales de residentes de la UE, con independencia de dónde esté la empresa. Una empresa de software que desarrolla un producto para un cliente alemán y accede a datos de usuarios es un encargado del tratamiento según el GDPR, esté constituida donde esté; una empresa con sede en la UE está sujeta a él en todo lo que hace. El incumplimiento acarrea multas, no solo operaciones perdidas.
Diferencias clave
| Aspecto | SOC 2 | GDPR |
|---|---|---|
| Naturaleza | Atestación voluntaria | Legislación obligatoria de la UE |
| Objeto | Controles de seguridad y operativos | Derechos de los interesados y licitud del tratamiento |
| Quién comprueba | Firma de CPA independiente | Autoridades de control de la UE, clientes, DPO |
| Resultado | Informe Type 1 / Type 2 | Cumplimiento; sin certificado oficial |
| Geografía | Principalmente EE. UU. | UE / EEE, con alcance extraterritorial |
| Consecuencia del incumplimiento | Pérdida de clientes | Multas de hasta el 4 % de la facturación global |
¿Sustituye SOC 2 al cumplimiento del GDPR?
No. Un informe SOC 2 demuestra que protege bien los datos, pero no dice nada sobre si dispone de una base jurídica para tratarlos, si se informó a los interesados, si existe un acuerdo de encargo de tratamiento (DPA) o si se atienden las solicitudes de supresión. A la inversa, el cumplimiento del GDPR no prueba que sus controles técnicos operaron durante un año; eso es exactamente lo que demuestra un SOC 2 Type 2.
En la práctica, un cliente de la UE puede aceptar SOC 2 como evidencia de "medidas técnicas y organizativas apropiadas" conforme al artículo 32 del GDPR, pero seguirá exigiendo un DPA, un registro de actividades de tratamiento y otros artefactos jurídicos.
Dónde se solapan SOC 2 y GDPR
La buena noticia es que el solapamiento es considerable. El artículo 32 del GDPR exige medidas técnicas y organizativas apropiadas, y eso es precisamente lo que describe SOC 2. Entre los elementos comunes figuran:
- Control de accesos: mínimo privilegio, MFA, revisiones de accesos.
- Cifrado en reposo y en tránsito.
- Gestión de incidentes: un control en SOC 2, una obligación de notificación en 72 horas en el GDPR.
- Gestión de proveedores: revisión de subencargados en ambos marcos.
- Evaluación de riesgos: general en SOC 2, una EIPD (DPIA) para tratamientos de alto riesgo en el GDPR.
- Formación del personal y políticas de uso aceptable.
- Copias de seguridad y continuidad: los criterios de Disponibilidad y el requisito de resiliencia del artículo 32.
- Conservación y supresión: los criterios de Confidencialidad/Privacidad y el principio de limitación del plazo de conservación.
Qué exige el GDPR más allá de SOC 2
Incluso con un informe SOC 2 impecable, necesitará además:
- Un registro de las actividades de tratamiento (artículo 30).
- Bases jurídicas y avisos de privacidad para los interesados.
- Acuerdos de encargo de tratamiento con clientes y subencargados.
- Un mecanismo de transferencia para los datos que salen del EEE: Cláusulas Contractuales Tipo (SCC) o, para destinatarios en EE. UU., el Marco de Privacidad de Datos UE-EE. UU.; para datos del Reino Unido y Suiza, los instrumentos locales correspondientes.
- Procedimientos para los derechos de los interesados: acceso, rectificación, supresión, portabilidad.
- Un Delegado de Protección de Datos cuando sea obligatorio, y un representante en la UE conforme al artículo 27 si la empresa no tiene establecimiento en la UE.
- Evaluaciones de impacto en la protección de datos para tratamientos de alto riesgo.
¿Debería añadir la categoría de Privacidad a SOC 2?
SOC 2 tiene una categoría específica de Privacidad cercana en espíritu al GDPR: aviso, elección y consentimiento, recogida, uso, conservación, comunicación, calidad. Añádala solo si trata datos personales como responsable o si los clientes lo piden expresamente. Para la mayoría de las empresas SaaS B2B y de outsourcing, Seguridad más Confidencialidad es suficiente para la auditoría, y el GDPR se gestiona con un paquete jurídico aparte. Resulta más barato que ampliar el alcance de la auditoría.
Cómo ejecutar un proyecto combinado SOC 2 + GDPR
Nuestro enfoque es un único sistema de gestión con dos conjuntos de resultados:
- Análisis de brechas conjunto frente a los TSC y a los artículos 5, 25, 28, 30 y 32–36 del GDPR.
- Un único conjunto de políticas en el que los requisitos del GDPR se integran en las políticas de seguridad, conservación, incidentes y proveedores.
- Una evaluación de riesgos compartida que alimenta tanto los controles de SOC 2 como la EIPD.
- El bloque jurídico del GDPR: registro de actividades de tratamiento, DPA, SCC, avisos de privacidad, procedimientos para los derechos de los interesados.
- La auditoría SOC 2 por una firma de CPA independiente; el cumplimiento del GDPR se respalda con documentación interna y, si es necesario, una revisión externa.
Así está estructurado nuestro paquete combinado SOC 2 + ISO 27001 + GDPR + Cyber Essentials para empresas que atienden a EE. UU., la UE y el Reino Unido. Para el plan de preparación en sí, consulte nuestro checklist de preparación SOC 2; para los requisitos del Reino Unido, vea Cyber Essentials explicado.
Ejemplo: una empresa de software con clientes en EE. UU. y Alemania
Consideremos un caso típico: un equipo de 80 ingenieros con sede en Polonia y Portugal desarrolla y mantiene productos para un cliente fintech estadounidense y un minorista alemán. El cliente estadounidense exige SOC 2 Type 2 con los criterios de Seguridad y Disponibilidad. El cliente alemán exige un DPA firmado, Cláusulas Contractuales Tipo, un registro de actividades de tratamiento y la confirmación de las medidas técnicas conforme al artículo 32.
La respuesta racional es un único proyecto. Las políticas de control de accesos, cifrado, incidentes y proveedores se redactan una sola vez y satisfacen a ambas partes. La evaluación de riesgos sustenta tanto los controles de SOC 2 como la EIPD. Se prepara un bloque jurídico de GDPR aparte y, una vez concluida la auditoría, el informe SOC 2 se añade al dosier documental del cliente alemán como evidencia de medidas apropiadas. La empresa evita mantener dos sistemas de documentación en paralelo y nunca tiene que explicar versiones distintas del mismo proceso a auditores y abogados.
Errores frecuentes
- Dar por hecho que el informe SOC 2 "cubre" el GDPR y prescindir del DPA.
- Añadir la categoría de Privacidad al alcance de SOC 2 "por si acaso".
- Mantener conjuntos de políticas separados e incoherentes para SOC 2 y GDPR.
- Olvidar un mecanismo de transferencia cuando se accede a datos de clientes desde fuera del EEE, por ejemplo por personal de soporte en EE. UU. o colaboradores externos de fuera de la UE.
Si sus clientes exigen tanto SOC 2 como el cumplimiento del GDPR, solicite un presupuesto: diseñaremos un único sistema de controles, prepararemos el paquete jurídico del GDPR y le acompañaremos en su auditoría SOC 2 a cargo de la firma de CPA estadounidense del grupo BALTUM, cuyo equipo de auditoría es independiente de los consultores.