InicioBlog › SOC 2 Type 1 vs Type 2: ¿cuál es la diferencia y cuál necesita usted?

SOC 2 Type 1 vs Type 2: ¿cuál es la diferencia y cuál necesita usted?

Publicado 2026-07-23 · 6 min de lectura · BALTUM

"¿SOC 2 Type 1 o Type 2?" es la primera pregunta que se hace toda empresa cuando un cliente le pide SOC 2. Ambos informes los emite una firma de CPA independiente y ambos se basan en los mismos criterios, pero responden a preguntas distintas. Este artículo explica la diferencia entre Type 1 y Type 2, compara plazos y costes y ofrece una recomendación práctica sobre por dónde empezar.

La respuesta breve

SOC 2 Type 1 responde a la pregunta: "¿Están los controles de la empresa adecuadamente diseñados a una fecha concreta?". El auditor verifica que existen políticas, que los controles están implantados y que son capaces de cumplir los criterios aplicables.

SOC 2 Type 2 responde a una pregunta más exigente: "¿Operaron esos controles con eficacia durante todo un periodo?". El auditor toma muestras de evidencias a lo largo de todo el periodo de observación (normalmente 3, 6 o 12 meses) y comprueba si los procedimientos se siguieron realmente: ¿se eliminaron las cuentas de los empleados que se marcharon?, ¿se probaron las copias de seguridad?, ¿pasaron los cambios por revisión?

Dicho de forma sencilla: el Type 1 es una fotografía; el Type 2, una grabación de vídeo.

Comparación lado a lado

AspectoSOC 2 Type 1SOC 2 Type 2
Objeto de la auditoríaDiseño de los controlesDiseño + eficacia operativa
Cobertura temporalUna fecha concreta ("a fecha de")Un periodo de 3–12 meses
Pruebas del auditorRevisión documental, entrevistas, comprobación de configuracionesLo mismo, más muestreo de evidencias a lo largo del periodo
Tiempo hasta el informe desde cero2–4 meses6–12 meses
Honorarios de auditoría habituales (pyme)8–20 mil USD15–40 mil USD
Cómo lo interpretan los clientes"Han empezado el camino""Han demostrado que los procesos funcionan"
FrecuenciaNormalmente una sola vezAnual

Qué prueba realmente el auditor

Type 1

A la fecha del informe, el auditor evalúa cada control con el criterio de "existe y es adecuado". Para un control como "el acceso a producción se concede solo tras aprobación", basta con mostrar la política, el flujo de aprobación en el sistema de tickets y la lista actual de usuarios con evidencia de que cada uno cuenta con una solicitud aprobada.

Type 2

Para ese mismo control, el auditor solicitará la lista de todos los accesos concedidos durante el periodo, digamos seis meses, seleccionará una muestra aleatoria y verificará en cada caso que existió una solicitud, que la aprobó una persona autorizada y que el acceso se concedió después de la aprobación y no antes. Si en uno de los 25 casos muestreados falta la aprobación, se trata de una excepción y se recoge en el informe.

Por eso el Type 2 exige disciplina: los controles deben operar cada día y las evidencias deben recopilarse de forma continua, no la semana anterior a la auditoría.

Cuándo basta con el Type 1

  • Un cliente exige "cualquier SOC 2" en un plazo corto, por ejemplo antes de firmar el contrato dentro de tres meses.
  • Acaba de implantar los controles y no dispone de historial operativo; el Type 2 es físicamente imposible sin un periodo de observación.
  • Una start-up en fase inicial necesita demostrar a inversores y primeros clientes que se toma la seguridad en serio.
  • Se avecinan cambios importantes en la infraestructura, lo que hace poco práctico fijar ahora un periodo de observación.

Cuándo necesita el Type 2

  • Clientes corporativos, bancos, aseguradoras, empresas sanitarias. Sus procedimientos de riesgo de proveedores suelen exigir un Type 2 con un periodo mínimo de seis meses.
  • Ya dispone de un Type 1; los clientes esperarán un Type 2 en el plazo del año siguiente.
  • SOC 2 forma parte de su estrategia comercial y no es un requisito puntual. El Type 2 se renueva anualmente, y una cadena ininterrumpida de informes sin huecos de cobertura es un gran activo en la negociación.
  • Procesa datos sensibles a gran escala y quiere una prueba real de la madurez de sus propios procesos.

La estrategia habitual: primero Type 1, después Type 2

El camino más común y de menor riesgo es el siguiente:

  1. Análisis de brechas e implantación de controles (1–3 meses). Se define el alcance y los criterios TSC y se cierran las carencias.
  2. Auditoría Type 1. Recibe un primer informe que ya puede compartir con sus clientes.
  3. Periodo de observación (normalmente seis meses para el primer Type 2 y doce a partir de entonces). Los controles operan y las evidencias se acumulan.
  4. Auditoría Type 2. Recibe un informe que cubre todo el periodo.
  5. Renovación anual del Type 2 sin huecos de cobertura.

Puede saltarse el Type 1 e ir directamente al Type 2. En conjunto resulta más barato, pero su primer informe llega solo al cabo de 8–12 meses. Si hay operaciones comerciales esperando, un Type 1 intermedio se amortiza por sí solo.

Qué es una bridge letter y por qué importa

Un informe Type 2 cubre un periodo pasado. Si un cliente le pide el informe en febrero y su último periodo terminó en septiembre, existe un hueco. Para estos casos la empresa emite una bridge letter (también llamada gap letter): una declaración de la dirección de que no se han producido cambios sustanciales en los controles desde el final del periodo. No sustituye al informe, pero cubre el intervalo hasta la siguiente auditoría.

Errores frecuentes al elegir

  • Prometer a un cliente un Type 2 "en tres meses". Sin periodo de observación es imposible, y ningún auditor serio lo aceptará.
  • Elegir el periodo más corto (tres meses) para el primer Type 2 cuando el cliente espera claramente seis o doce.
  • Cambiar el alcance o los criterios a mitad del periodo sin acordarlo con el auditor.
  • No planificar el siguiente periodo inmediatamente después de recibir el informe y acabar con un hueco de cobertura.

Cómo le ayuda BALTUM

Nuestro equipo de consultoría realiza el análisis de brechas, redacta las políticas y ayuda a implantar los controles de modo que estén listos para el Type 2 desde el primer día, y no solo para el Type 1. Configuramos la recopilación de evidencias para que el periodo de observación no depare sorpresas y coordinamos el calendario con la firma de CPA estadounidense del grupo BALTUM, cuyo equipo de auditoría independiente emite el informe. Si sus clientes europeos también le piden ISO 27001, consulte el paquete SOC 2 + ISO 27001; la mayoría de los controles son comunes y el certificado lo emite el organismo de certificación acreditado del grupo. Para los detalles presupuestarios lea cuánto cuesta SOC 2 y, para los fundamentos, qué es SOC 2.

¿No sabe qué tipo de informe se ajusta a su situación? Envíenos una breve descripción de su producto y del requisito de su cliente y le recomendaremos la secuencia y el calendario óptimos. Solicite una consulta.