InicioBlog › Checklist de preparación SOC 2: cómo prepararse para la auditoría y superarla a la primera

Checklist de preparación SOC 2: cómo prepararse para la auditoría y superarla a la primera

Publicado 2026-06-20 · 7 min de lectura · BALTUM

La preparación para SOC 2 es el trabajo que se realiza antes de que un auditor llegue a examinar sus sistemas. Es frecuente llamar al resultado "certificación SOC 2", pero técnicamente SOC 2 es un informe de atestación emitido por una firma de CPA estadounidense independiente y autorizada: nadie le "certifica", y ningún consultor puede emitir el informe. Lo que hace el equipo de consultoría de BALTUM es dejar a la empresa lista: alcance, análisis de brechas, políticas, controles, evidencias y acompañamiento durante la auditoría. El informe lo emite después la firma de CPA del grupo BALTUM, registrada en Estados Unidos, un equipo separado que trabaja conforme a las normas de independencia de la profesión. Este artículo describe el proceso de preparación que seguimos y termina con un checklist que puede utilizar internamente.

Paso 1. Decida por qué necesita SOC 2 y qué tipo de informe

Empiece por el cliente o cliente potencial que lo solicita. Si necesita "un informe SOC 2" con rapidez, un informe SOC 2 Type 1, que evalúa el diseño de los controles en un momento concreto, es la vía más rápida. Si su equipo de compras o de seguridad exige pruebas de que los controles operaron con eficacia a lo largo del tiempo, necesita un SOC 2 Type 2, con un periodo de observación que suele durar de 3 a 12 meses.

Este es también el momento de plantearse combinar SOC 2 con ISO 27001. Ambos marcos se solapan en gran medida en políticas y controles, y prepararse para los dos a la vez es considerablemente más barato que hacerlo de forma sucesiva; es una elección habitual en empresas europeas cuyos clientes locales esperan ISO 27001 y cuyos clientes estadounidenses esperan SOC 2. Consulte nuestro paquete SOC 2 + ISO 27001 para saber cómo funciona.

Paso 2. Defina el alcance y los Trust Services Criteria

SOC 2 se basa en los Trust Services Criteria (TSC) del AICPA. Solo Seguridad (los Common Criteria) es obligatorio. Disponibilidad, Confidencialidad, Integridad del procesamiento y Privacidad se añaden en función de lo que promete a sus clientes. Una empresa SaaS típica elige Seguridad más Disponibilidad y, en ocasiones, Confidencialidad.

El alcance condiciona todo lo que viene después: qué sistemas, equipos, cuentas cloud y subencargados examinará el auditor. Un error frecuente es incluir toda la empresa cuando a los clientes solo les interesa un producto. Un alcance acotado y claramente descrito significa menos controles, menos evidencias y unos honorarios de auditoría más bajos.

Paso 3. Realice un análisis de brechas

El análisis de brechas responde a una sola pregunta: ¿dónde estamos hoy respecto a los TSC? Recorremos cada criterio y clasificamos el resultado:

  • el control existe y está documentado: basta con recopilar evidencias;
  • el control existe en la práctica pero no está formalizado: hay que redactar la política y el procedimiento;
  • el control no existe: hay que diseñarlo e implantarlo.

El resultado es una hoja de ruta priorizada con responsables y plazos. Es además la única base honesta para estimar coste y calendario.

Paso 4. Redacte políticas que realmente vaya a cumplir

Un conjunto de políticas SOC 2 suele contener entre 15 y 25 documentos: seguridad de la información, control de accesos, gestión de cambios, respuesta a incidentes, continuidad del negocio, gestión de proveedores, uso aceptable, gestión de riesgos, desarrollo seguro, etc. La regla de oro: una política debe describir cómo opera realmente. Los auditores comprueban la correspondencia entre el documento y la práctica, y una discrepancia es la fuente más habitual de excepciones en un informe.

Paso 5. Implante controles técnicos y organizativos

Para la mayoría de las empresas nativas cloud en AWS, Azure o Google Cloud, el conjunto básico de controles es el siguiente:

  1. Autenticación multifactor e inicio de sesión único para todos los sistemas críticos.
  2. Gestión centralizada de accesos con revisiones periódicas.
  3. Cifrado en reposo y en tránsito.
  4. Registro, monitorización y alertas de eventos de seguridad.
  5. Gestión de vulnerabilidades: escaneo, parcheo, pruebas de penetración periódicas.
  6. Un proceso formal de cambios: pull requests, revisión de código, entornos separados.
  7. Copias de seguridad con restauraciones probadas.
  8. Verificación de antecedentes, formación en concienciación sobre seguridad y un procedimiento de baja de empleados.
  9. Evaluación de riesgos y revisión de proveedores (subencargados).

La mayor parte puede lograrse con las funciones nativas de la nube y del proveedor de identidad. Las plataformas de automatización del cumplimiento ayudan con la recopilación de evidencias, pero no sustituyen a los controles en sí.

Paso 6. Recopile evidencias desde el primer día

Los auditores se basan en artefactos: capturas de configuración, exportaciones de registros, actas de revisión de accesos, tickets de cambio, confirmaciones firmadas de lectura de políticas. En un informe Type 2 las evidencias deben cubrir todo el periodo de observación, por lo que el proceso de recopilación debe estar en marcha antes de que empiece el periodo. Recomendamos una matriz sencilla de control, responsable, evidencia y frecuencia.

Paso 7. Elija la firma de CPA y pase la auditoría

Solo una firma de CPA que trabaje conforme a las normas del AICPA (SSAE 18 / AT-C 205) puede emitir un informe SOC 2. Acordamos el alcance y el calendario con el equipo de auditoría CPA del grupo BALTUM y, durante el trabajo de campo, respondemos a las solicitudes y explicamos los controles en su nombre. Honorarios de auditoría orientativos para pequeñas y medianas empresas: aproximadamente 8–20 mil USD para el Type 1 y 15–40 mil USD para el Type 2, según el alcance y la duración del periodo. El coste de la preparación depende de cuántas brechas detecte el análisis.

Calendario orientativo de preparación

FaseDuraciónEntregable
Definición del alcance y análisis de brechas2–3 semanasHoja de ruta
Políticas e implantación de controles6–12 semanasControles operativos
Auditoría Type 13–6 semanasInforme Type 1
Periodo de observación Type 23–12 mesesHistorial de evidencias
Auditoría Type 24–8 semanasInforme Type 2

Errores frecuentes en la preparación para SOC 2

  • Comprar políticas de plantilla y no adaptarlas nunca a los procesos reales.
  • Ampliar el alcance en exceso y acabar con muchos más controles de los que exigen los clientes.
  • Iniciar el periodo de observación antes de que los controles operen de verdad.
  • No designar un responsable para cada control.
  • Tratar el informe como algo permanente; consulte nuestro artículo sobre la bridge letter de SOC 2 y el cumplimiento continuo.

El checklist de preparación SOC 2

  • Tipo de informe, alcance y categorías TSC definidos.
  • Análisis de brechas realizado, hoja de ruta con plazos aprobada.
  • Políticas aprobadas y confirmadas por el personal.
  • MFA, cifrado, registro de eventos y copias de seguridad activados y documentados.
  • Evaluación de riesgos y revisión de proveedores completadas.
  • Recopilación de evidencias asignada a cada control.
  • Firma de CPA seleccionada y fechas de auditoría acordadas.

Si está planificando una auditoría SOC 2 y quiere una visión sincera de cuánto trabajo supondrá para su empresa, solicite un presupuesto: realizaremos una evaluación preliminar de preparación y le propondremos un plan y un presupuesto. También puede resultarle útil nuestra guía sobre SOC 2 para empresas europeas de software que venden en Estados Unidos.