Hace unos años, "¿tienen SOC 2?" era una pregunta que las empresas europeas de software solo oían de las mayores corporaciones estadounidenses. Hoy aparece en casi todos los cuestionarios de seguridad que envía un comprador estadounidense serio, y cada vez más en los de empresas globales con sede en otros lugares que han adoptado las prácticas de compras de Estados Unidos. Para productos SaaS, proveedores de servicios de TI, fintechs y estudios de desarrollo de la UE, el Reino Unido, Suiza y la región en general, SOC 2 ha pasado de ser un "extra deseable" a una condición para entrar en la lista de candidatos. Esto es lo que significa en la práctica para una empresa que opera desde Europa.
Por qué SOC 2 y no solo ISO 27001
La mayoría de las empresas europeas que se toman en serio la seguridad ya cuentan con ISO 27001 o trabajan para obtenerla. Por eso la primera reacción ante una solicitud de SOC 2 suele ser: "estamos certificados, ¿no es suficiente?". Normalmente no lo es. El mercado estadounidense está construido en torno a SOC 2, un marco del American Institute of Certified Public Accountants (AICPA). Cuando una gran empresa estadounidense le da acceso a sus datos o a su infraestructura, su equipo de riesgo de proveedores quiere un informe que sepa leer: una descripción del sistema, una lista de controles y los resultados de las pruebas del auditor, con las excepciones detalladas. Un certificado ISO 27001 también se acepta, pero normalmente como complemento y no como sustituto.
Para las empresas europeas que venden tanto en su mercado local como en Estados Unidos, la vía más racional es combinar SOC 2 e ISO 27001 en un único proyecto: aproximadamente el 70–80 % de las políticas y los controles se solapan, y las evidencias se recopilan una sola vez para ambos fines. Si ya dispone de ISO 27001, la mayor parte del trabajo de preparación para SOC 2 ya está hecho; lo que queda es la descripción del sistema, los controles específicos de cada criterio y la disciplina de evidencias que exige el Type 2. Consulte SOC 2 frente a ISO 27001 para la comparación detallada.
Quién necesita realmente SOC 2 en Europa
- Productos SaaS B2B. En cuanto vende a compradores estadounidenses del mercado medio y enterprise, SOC 2 Type 2 se convierte en un requisito estándar de compras, a menudo recogido en el MSA.
- Proveedores de servicios de TI, desarrollo de software y servicios gestionados. Los clientes de sectores regulados (fintech, sanidad, seguros) están obligados a evaluar a sus proveedores, y SOC 2 es la forma más sencilla de superar esa evaluación.
- Empresas fintech y de pagos. Los bancos y socios de pago estadounidenses esperan SOC 2 junto con PCI DSS, y a menudo piden el criterio de Integridad del procesamiento.
- Empresas que procesan datos personales de clientes de EE. UU. y la UE. Aquí SOC 2 suele ir acompañado del cumplimiento del GDPR; consulte SOC 2 y GDPR juntos.
- Start-ups que captan capital o se preparan para una adquisición. Los inversores y compradores estadounidenses consideran la madurez de los procesos de seguridad parte de la due diligence.
Qué tiene de particular SOC 2 para una empresa europea
Equipos distribuidos y en remoto
Las empresas tecnológicas europeas suelen tener ingenieros repartidos por varios países, con una mezcla de empleados y colaboradores externos. Esto no es un obstáculo para SOC 2, pero exige controles explícitos: gestión de dispositivos, acceso por VPN o zero trust, cifrado completo de disco en los portátiles, una política de teletrabajo. El auditor no exige una oficina; exige evidencias de que el acceso a los datos de los clientes está controlado con independencia de la ubicación.
Colaboradores externos y freelancers
Trabajar con desarrolladores a través de sus propias empresas o como freelancers es habitual en toda Europa, pero para un auditor son contratistas, no empleados. Necesita contratos con cláusulas de confidencialidad, confirmaciones firmadas de lectura de políticas, verificación de antecedentes proporcional al puesto y los mismos procedimientos de concesión y revocación de accesos que para el personal propio.
Residencia de datos y organizaciones de subservicio
Muchos productos europeos se alojan en regiones de la UE de AWS, Azure o Google Cloud por motivos de GDPR. SOC 2 no tiene ningún problema con ello: el proveedor cloud se convierte en una organización de subservicio, y su propio informe SOC 2 cubre los controles físicos y de infraestructura mediante el método "carve-out". Lo que usted debe describir es qué controles son suyos y en cuáles se apoya en el proveedor.
Marcos europeos existentes
ISO 27001, GDPR, NIS2, DORA para entidades financieras y Cyber Essentials para contratos en el Reino Unido pueden compartir una base de controles con SOC 2. El riesgo es mantener cinco conjuntos de documentación en paralelo; la solución es un único marco de controles mapeado a cada requisito.
Estructura jurídica
Si tiene entidades en varios países, el alcance del informe puede cubrir solo la parte que presta el servicio a los clientes estadounidenses. Esto simplifica la auditoría y reduce los honorarios.
Cómo es el proceso de SOC 2
- Análisis de brechas y definición del alcance. Qué sistemas, qué Trust Services Criteria, qué tipo de informe.
- Preparación. Políticas, controles, formación, configuración cloud, recopilación de evidencias. Todo el detalle en nuestro checklist de preparación SOC 2.
- Auditoría Type 1 (opcional): confirma el diseño de los controles en un momento concreto.
- Periodo de observación de 3–12 meses durante el cual los controles deben operar.
- Auditoría Type 2 por la firma de CPA independiente y emisión del informe.
- Mantenimiento: renovación anual y una bridge letter entre informes.
Qué preguntan los clientes estadounidenses en los cuestionarios de seguridad
Incluso antes de disponer de un informe, conviene entender qué busca un equipo de riesgo de proveedores. Un cuestionario típico (SIG, CAIQ o una hoja de cálculo propia) contiene entre 100 y 300 preguntas sobre control de accesos, cifrado, respuesta a incidentes, continuidad del negocio, verificación del personal y subencargados. Disponer de un informe SOC 2 le permite responder a la mayoría con una simple referencia al informe en lugar de rellenar un nuevo cuestionario para cada cliente potencial. Para empresas con decenas de clientes enterprise, solo el tiempo que ahorran los ingenieros de ventas y el personal de seguridad suele pagar el proyecto.
Recuerde también que un informe SOC 2 contiene una sección redactada por su empresa: la descripción del sistema. Ahí explica cómo funciona el producto, dónde se aloja la infraestructura, qué organizaciones de subservicio intervienen y cómo está organizado el soporte. Una descripción del sistema bien redactada funciona además como documento de marketing que leen los responsables técnicos de la decisión.
Quién emite el informe y qué hace el consultor
El reparto de roles es importante. SOC 2 no es un certificado: es un informe de atestación, y solo una firma de CPA estadounidense autorizada que trabaje conforme a las normas de atestación del AICPA puede emitirlo. Un consultor no puede "emitir SOC 2"; si alguien se lo promete, tómelo como una señal de alerta.
Dentro del grupo BALTUM los roles están repartidos en consecuencia. El equipo de consultoría, con sede en la UE, prepara a la empresa: análisis, documentación, implantación de controles, recopilación de evidencias y acompañamiento durante la auditoría. El informe lo emite la firma de CPA del grupo registrada en Estados Unidos, cuyos auditores CPA autorizados forman un equipo separado con salvaguardas de independencia y están acostumbrados a trabajar con empresas europeas en distintas zonas horarias, en inglés y con infraestructura alojada en la UE. Cuando ISO 27001 forma parte del mismo proyecto, el certificado lo emite el organismo de certificación acreditado del grupo.
Cuánto cuesta SOC 2 para una empresa europea
| Componente | Rango orientativo | Depende de |
|---|---|---|
| Preparación | según el alcance | número de brechas, tamaño del equipo, número de sistemas, ISO 27001 existente |
| Auditoría Type 1 (firma de CPA) | ≈ 8–20 mil USD | alcance, número de categorías TSC |
| Auditoría Type 2 (firma de CPA) | ≈ 15–40 mil USD | alcance, duración del periodo de observación |
| Herramientas (si son necesarias) | unos pocos miles al año | plataforma de automatización, escáneres, pentest |
Comparadas con el valor de un solo contrato enterprise estadounidense perdido, estas cifras suelen ser modestas. Encontrará el desglose completo en cuánto cuesta SOC 2.
Las preguntas más frecuentes de las empresas europeas
¿Necesitamos una entidad jurídica en EE. UU.?
No. SOC 2 no está vinculado a la jurisdicción de la organización de servicios. Una empresa alemana, polaca, española, estonia o suiza puede obtener un informe en las mismas condiciones que una estadounidense.
Ya tenemos ISO 27001. ¿Cuánto trabajo adicional supone SOC 2?
Normalmente unos meses de trabajo incremental: mapear los controles existentes a los TSC, redactar la descripción del sistema, añadir los controles específicos de cada criterio y establecer la recopilación continua de evidencias. Mucho menos que empezar de cero.
¿Podemos empezar poco a poco?
Sí. El camino habitual es un Type 1 que cubra Seguridad, para ampliar después al Type 2 y a criterios adicionales cuando los clientes los soliciten.
¿Satisfará SOC 2 a los clientes británicos?
En parte. En el Reino Unido, Cyber Essentials es un requisito habitual; puede añadirse al proyecto por separado; consulte la certificación Cyber Essentials explicada.
Si sus clientes estadounidenses ya le preguntan por SOC 2, o se prepara para entrar en el mercado de EE. UU., solicite un presupuesto. Evaluaremos su grado de preparación, le propondremos el alcance adecuado y le pondremos en contacto con el equipo de auditoría CPA estadounidense del grupo.