Todo informe SOC 2 evalúa los controles de una empresa frente a los Trust Services Criteria (TSC) desarrollados por el AICPA. Definen exactamente qué probará el auditor y qué atestiguará el informe. Este artículo explica los cinco criterios de SOC 2 (Seguridad, Disponibilidad, Integridad del procesamiento, Confidencialidad y Privacidad) y le ayuda a decidir cuáles incluir en el alcance.
Qué son los Trust Services Criteria
Los TSC son un conjunto de criterios que una firma de CPA utiliza para evaluar el sistema de controles de una organización de servicios. La edición vigente es la TSC 2017, con los puntos de enfoque revisados en 2022. Los criterios no prescriben tecnologías concretas; describen el resultado que la empresa debe alcanzar, y usted elige cómo alcanzarlo. El auditor evalúa si sus controles son adecuados para el criterio y, en el caso del Type 2, si operaron durante todo el periodo.
Hay cinco criterios. Seguridad es obligatorio en todo informe SOC 2; los otros cuatro se incluyen según las necesidades.
| Criterio | Qué cubre | ¿Obligatorio? | Quién suele necesitarlo |
|---|---|---|---|
| Seguridad | Protección frente a accesos y divulgaciones no autorizados | Obligatorio | Todos |
| Disponibilidad | El sistema está disponible según lo comprometido | Opcional | SaaS con SLA, hosting, servicios gestionados |
| Integridad del procesamiento | El procesamiento es completo, exacto, puntual y autorizado | Opcional | Fintech, pagos, nóminas, analítica |
| Confidencialidad | La información confidencial se protege durante todo su ciclo de vida | Opcional | B2B con datos sensibles de clientes, outsourcing |
| Privacidad | Los datos personales se tratan conforme al aviso y los compromisos | Opcional | Productos que procesan directamente datos de particulares |
1. Seguridad: los Common Criteria
El criterio de Seguridad sustenta todo el informe, por lo que también se le denomina Common Criteria (CC). Consta de nueve grupos, de CC1 a CC9:
- CC1 Entorno de control: responsabilidad de la dirección, estructura organizativa, competencia del personal, código de conducta.
- CC2 Comunicación e información: políticas comunicadas al personal, clientes informados de los compromisos, canales para notificar incidentes.
- CC3 Evaluación de riesgos: identificación y análisis de riesgos, incluidos el riesgo de fraude y el riesgo derivado de los cambios.
- CC4 Actividades de supervisión: revisiones internas, escaneo de vulnerabilidades, evaluación de la eficacia de los controles.
- CC5 Actividades de control: selección y despliegue de controles, incluidos los tecnológicos, mediante políticas y procedimientos.
- CC6 Acceso lógico y físico: el grupo más amplio: gestión de cuentas, MFA, mínimo privilegio, revocación de accesos, cifrado, seguridad física.
- CC7 Operaciones del sistema: detección de anomalías, respuesta a incidentes, recuperación.
- CC8 Gestión de cambios: los cambios en infraestructura y código se autorizan, prueban y documentan.
- CC9 Mitigación de riesgos: continuidad del negocio y gestión del riesgo de proveedores.
Controles típicos: MFA en todos los sistemas corporativos, revisiones trimestrales de accesos, baja de empleados con revocación de accesos el mismo día, revisión de código antes del despliegue, registro centralizado de eventos, un plan de respuesta a incidentes, formación anual en seguridad, evaluación de los proveedores críticos.
2. Disponibilidad
Este criterio comprueba si el sistema está disponible para su operación y uso según lo comprometido con los clientes. No se trata de un "100 % de tiempo de actividad", sino de su capacidad para ofrecer el nivel de servicio prometido y recuperarse cuando algo falla.
Controles típicos: monitorización de rendimiento y capacidad, redundancia de la infraestructura, copias de seguridad periódicas con pruebas de restauración, un plan de recuperación ante desastres probado anualmente, procedimientos de respuesta ante caídas. Incluya este criterio si sus contratos contienen SLA o si sus clientes dependen de su sistema en tiempo real.
3. Integridad del procesamiento
Este criterio se refiere a si el procesamiento del sistema es completo, exacto, puntual y autorizado. Es relevante para sistemas en los que un error de cálculo tiene consecuencias financieras o legales directas: plataformas de pago, facturación, nóminas, informes, analítica de apoyo a la decisión.
Controles típicos: validación de entradas, sumas de comprobación y conciliaciones, gestión de errores y colas, registros de procesamiento, controles de calidad de datos, procedimientos de corrección. Para la mayoría de los productos SaaS "corrientes" este criterio es innecesario, e incluirlo "por si acaso" solo encarece la auditoría.
4. Confidencialidad
Este criterio comprueba si la información designada como confidencial se protege desde su recepción hasta su destrucción. Por información confidencial se entienden los datos cuyo uso está restringido por contrato o por ley: secretos comerciales de los clientes, código fuente, datos financieros, condiciones de acuerdos.
Controles típicos: clasificación de datos, cifrado en reposo y en tránsito, acuerdos de confidencialidad con el personal y los proveedores, restricciones de acceso según necesidad de conocer, políticas de conservación y eliminación segura. El criterio es relevante para empresas de outsourcing que trabajan con código y datos de clientes, y para productos B2B que manejan información sensible.
5. Privacidad
El criterio opcional más extenso. Se refiere a la información personal (datos sobre personas físicas) y evalúa todo el ciclo de vida: aviso, elección y consentimiento, recogida, uso, conservación, acceso de los interesados, comunicación a terceros, calidad de los datos, supervisión. Estructuralmente se aproxima a los requisitos del GDPR, aunque no es idéntico.
Es importante distinguir: Confidencialidad protege cualquier dato restringido; Privacidad cubre específicamente los datos personales de las personas físicas y sus derechos. Incluya el criterio de Privacidad cuando sea usted quien determina cómo se tratan los datos personales (por ejemplo, un producto B2C) y no cuando se limita a procesarlos siguiendo las instrucciones de un cliente. En escenarios B2B suele sustituirse por el criterio de Confidencialidad más un cumplimiento del GDPR por separado.
Cómo elegir los criterios de su informe
- Revise los contratos y cuestionarios de sus clientes. Si los clientes preguntan por SLA y recuperación, incluya Disponibilidad. Si le confían código y datos comerciales, incluya Confidencialidad.
- Tenga en cuenta la naturaleza del producto. Pagos, facturación y cálculos apuntan a Integridad del procesamiento. Los datos personales que usted controla apuntan a Privacidad.
- No amplíe el alcance en exceso. Cada criterio supone controles, evidencias y horas de auditor adicionales. El conjunto más habitual en SaaS es Seguridad + Disponibilidad, a menudo con Confidencialidad.
- Planifique la ampliación. Un primer informe puede cubrir solo Seguridad, y añadir más criterios al año siguiente si el mercado lo exige.
Puntos de enfoque: cómo leer los criterios
Para cada criterio, el AICPA proporciona "puntos de enfoque" (points of focus): ejemplos de lo que conviene considerar al diseñar los controles. No son requisitos obligatorios; el auditor no penaliza cada punto no abordado, sino que los utiliza como guía. Un consejo práctico: durante el análisis de brechas, recorra los puntos de enfoque. Es la forma más rápida de entender qué espera el auditor.
Relación con otros marcos
La mayoría de los controles de Seguridad se solapan con el Anexo A de ISO 27001, por lo que las empresas europeas que atienden tanto a su mercado local como al estadounidense suelen prepararse para ambos a la vez; consulte la comparativa SOC 2 frente a ISO 27001 y el paquete SOC 2 + ISO 27001. Si es nuevo en la materia, empiece por qué es SOC 2, y para la diferencia entre tipos de informe lea Type 1 frente a Type 2.
¿No sabe qué criterios deben formar parte de su alcance de SOC 2? Nuestro equipo de consultoría realizará un análisis de brechas frente a los puntos de enfoque de los TSC, le recomendará el conjunto óptimo de criterios y preparará a su empresa para la auditoría de la firma de CPA estadounidense del grupo BALTUM, cuyos auditores CPA autorizados trabajan con independencia de los consultores. Solicite una consulta.