"¿SOC 2 o ISO 27001?" es una pregunta a la que se enfrenta toda empresa de TI cuando sale al mercado internacional. Ambos marcos tratan de la seguridad de la información, ambos los piden los clientes y ambos cuestan dinero y tiempo. Este artículo compara SOC 2 frente a ISO 27001 por naturaleza, geografía, estructura, coste y plazos, y explica cómo decidir.
La diferencia esencial en dos frases
ISO 27001 es una norma internacional para un sistema de gestión de la seguridad de la información (SGSI). La empresa construye el sistema, un organismo de certificación acreditado lo audita frente a la norma y emite un certificado válido durante tres años con auditorías de seguimiento anuales.
SOC 2 es un informe de atestación emitido por una firma de CPA independiente y autorizada en Estados Unidos conforme a las normas del AICPA. El auditor evalúa los controles de la empresa frente a los Trust Services Criteria (TSC) y expresa una opinión en un informe detallado. No hay certificado; hay un informe que comparte con sus clientes.
Comparación lado a lado
| Aspecto | SOC 2 | ISO 27001 |
|---|---|---|
| Naturaleza | Informe de atestación del auditor | Certificado de conformidad |
| Emitido por | Firma de CPA autorizada (EE. UU.) | Organismo de certificación acreditado |
| Mercado principal | EE. UU., Canadá; cada vez más el SaaS global | Europa, Reino Unido, Asia, sector público |
| Base | 5 criterios TSC; Seguridad es obligatorio | Cláusulas 4–10 más 93 controles del Anexo A |
| Flexibilidad | La empresa diseña sus propios controles para cumplir los criterios | Lista estructurada de controles, aplicabilidad justificada en la SoA |
| Entregable | Informe detallado (decenas de páginas) bajo NDA | Certificado de una página, público |
| Validez | Type 1: una fecha; Type 2: un periodo, renovado anualmente | 3 años con seguimiento anual |
| Tiempo hasta el resultado | Type 1: 2–4 meses; Type 2: 6–12 meses | Normalmente 4–8 meses |
| Honorarios de auditoría habituales (pyme) | Type 1: 8–20 mil USD; Type 2: 15–40 mil USD | Depende del organismo y del tamaño; normalmente por debajo de SOC 2 Type 2 |
Geografía: quién pide qué
La regla es sencilla. Si sus clientes son empresas estadounidenses, sobre todo grandes corporaciones, le pedirán SOC 2; verán ISO 27001 con buenos ojos, pero rara vez como sustituto. Si sus clientes son organizaciones europeas, británicas o del sector público, están acostumbradas a ISO 27001 y no siempre saben interpretar un informe SOC 2. El mercado británico también pide con frecuencia Cyber Essentials.
Para las empresas europeas de software y servicios de TI que venden en su mercado local y en Estados Unidos, necesitar ambos es la situación habitual. Por eso ofrecemos un paquete SOC 2 + ISO 27001 construido sobre una base común de controles: el informe SOC 2 lo emite la firma de CPA estadounidense del grupo BALTUM y el certificado ISO 27001, el organismo de certificación acreditado del grupo.
Estructura: criterios frente a sistema de gestión
SOC 2
El marco describe qué debe lograrse (por ejemplo, "la entidad restringe el acceso lógico al sistema a los usuarios autorizados"), pero no cómo. La empresa diseña sus propios controles y el auditor juzga si son adecuados y si operan. Esto ofrece flexibilidad, pero exige experiencia en el diseño de controles. Para más detalles, consulte los Trust Services Criteria explicados.
ISO 27001
La norma exige construir un sistema de gestión: contexto de la organización, liderazgo, evaluación de riesgos, objetivos, recursos, auditorías internas, revisión por la dirección, mejora continua. Además, el Anexo A con una lista de controles cuya aplicabilidad se justifica en la Declaración de Aplicabilidad (SoA, Statement of Applicability). Es una norma más orientada a procesos: comprueba si es capaz de gestionar la seguridad como un sistema, no solo si el MFA está activado.
Qué contiene el informe frente al certificado
Esta es una diferencia práctica importante para sus clientes. Un certificado ISO 27001 dice "el sistema es conforme a la norma". El equipo de seguridad del cliente ve una página y el alcance de la certificación. Un informe SOC 2 son 40–100 páginas de descripción del sistema, relación de controles y resultados de las pruebas de cada control. Los clientes estadounidenses valoran precisamente ese nivel de detalle: deciden por sí mismos si las eventuales excepciones son aceptables. Los clientes europeos suelen preferir la sencillez de un certificado.
Solapamiento: cuánto ayuda uno al otro
La buena noticia es que una gran parte de los controles es común a ambos. Gestión de accesos, criptografía, copias de seguridad, registro de eventos, gestión de cambios, respuesta a incidentes, seguridad del personal y gestión de proveedores son necesarios tanto para SOC 2 como para ISO 27001. Según nuestra experiencia, una empresa que se ha preparado bien para uno de los marcos cubre la mayor parte de los requisitos del otro.
Las diferencias se concentran sobre todo en la "superestructura":
- ISO 27001 exige además una metodología formal de evaluación de riesgos, auditorías internas, revisión por la dirección, una SoA y un programa de mejora continua.
- SOC 2 exige una descripción detallada del sistema, la aserción de la dirección, controles específicos por criterio (por ejemplo, monitorización de SLA para Disponibilidad) y, en el Type 2, recopilación continua de evidencias durante todo el periodo.
Cuándo elegir SOC 2
- Sus principales clientes están en Estados Unidos o Canadá.
- Es una empresa SaaS y SOC 2 ya aparece en cuestionarios de seguridad o contratos.
- Los clientes quieren ver el detalle de los controles, no solo el hecho de la certificación.
- Necesita un primer resultado rápido; el Type 1 puede conseguirse en 2–4 meses.
Cuándo elegir ISO 27001
- Sus principales clientes están en la UE, el Reino Unido, Suiza, Oriente Medio o Asia.
- Participa en licitaciones en las que ISO 27001 es un criterio formal de calificación.
- Necesita un certificado público que pueda mostrar en su sitio web.
- Quiere construir una gestión sistemática de riesgos y no solo un conjunto de controles.
- También procesa datos personales de residentes de la UE y trabaja en paralelo en el GDPR, o está sujeto a NIS2; el enfoque de sistema de gestión de ISO encaja bien con ambos.
Cuándo hacer ambos
Si atiende a ambos mercados, prepararse simultáneamente es la vía más eficiente. Diseña los controles una sola vez, redacta un único conjunto de políticas mapeado a ambos marcos, recopila las evidencias una vez y se somete a dos auditorías con emisores distintos: una firma de CPA autorizada para SOC 2 y un organismo de certificación acreditado para ISO 27001. Dentro del grupo BALTUM se trata de entidades separadas y de equipos distintos de los consultores que le prepararon. El coste total de la preparación resulta considerablemente inferior al de dos proyectos separados, y el equipo pasa por una sola implantación en lugar de dos.
La secuencia recomendada en ese caso: análisis de brechas frente a ambos marcos → implantación de los controles comunes → SOC 2 Type 1 y auditoría de certificación ISO 27001 aproximadamente al mismo tiempo → periodo de observación → SOC 2 Type 2.
Breve lista de comprobación para decidir
- ¿Dónde están sus clientes y qué requisitos aparecen ya en contratos y cuestionarios?
- ¿Necesita un certificado público o un informe detallado?
- ¿Cuál es el horizonte: un primer resultado en tres meses o un sistema para años?
- ¿Hay presupuesto para dos auditorías ahora, o es mejor empezar por una?
Para los fundamentos, consulte qué es SOC 2, y para la estructura de costes lea cuánto cuesta SOC 2.
¿Duda entre SOC 2 e ISO 27001, o planea ambos? Cuéntenos su mercado, sus clientes y su situación actual en materia de seguridad y le recomendaremos la vía óptima y definiremos el alcance del trabajo de preparación. Solicite una consulta.