InicioBlog › ¿Qué es SOC 2? Guía en lenguaje claro para empresas de TI y SaaS

¿Qué es SOC 2? Guía en lenguaje claro para empresas de TI y SaaS

Publicado 2026-07-15 · 7 min de lectura · BALTUM

Si vende software o servicios de TI a clientes en Estados Unidos, o a grandes compradores corporativos en cualquier parte del mundo, tarde o temprano alguien le preguntará: "¿Tienen SOC 2?". Este artículo explica qué es SOC 2, qué contiene realmente un informe SOC 2, quién lo emite y por qué es importante para una empresa europea de software, SaaS o servicios de TI.

SOC 2 es un informe, no un certificado

Es habitual oír "certificación SOC 2" o "certificado SOC 2". En rigor, no es correcto. SOC 2 (System and Organization Controls 2) es un informe de atestación elaborado por una firma independiente y autorizada de CPA (Certified Public Accountant) en Estados Unidos, conforme a las normas del AICPA, el American Institute of Certified Public Accountants.

La diferencia importa. Un certificado, como el de ISO 27001, confirma la conformidad con una norma y tiene fecha de caducidad. Un informe SOC 2 es la opinión profesional del auditor sobre si los controles de seguridad de una empresa están adecuadamente diseñados (y, en el caso del Type 2, si operaron con eficacia) durante un periodo definido. No existe un registro público de "empresas certificadas SOC 2": el informe se comparte directamente con clientes y socios, normalmente bajo un acuerdo de confidencialidad.

Qué atestigua un informe SOC 2

El informe evalúa el sistema de controles de la empresa frente a los Trust Services Criteria (TSC). Son cinco:

  • Seguridad: el criterio obligatorio; todo informe SOC 2 lo incluye. Protección frente a accesos no autorizados, gestión de accesos, monitorización, respuesta a incidentes.
  • Disponibilidad: el sistema está disponible según lo comprometido con los clientes (SLA, redundancia, recuperación ante desastres).
  • Integridad del procesamiento: el procesamiento es completo, exacto, puntual y autorizado.
  • Confidencialidad: la información confidencial está protegida durante todo su ciclo de vida.
  • Privacidad: los datos personales se recogen, utilizan, conservan y eliminan conforme al aviso de privacidad y a los compromisos asumidos.

La empresa decide qué criterios incluye en el alcance. La mayoría de las empresas SaaS empiezan por Seguridad y suelen añadir Disponibilidad y Confidencialidad.

Qué contiene el informe

Un informe SOC 2 típico consta de cuatro secciones:

  1. Opinión del auditor de servicios independiente: la conclusión formal de la firma de CPA.
  2. Aserción de la dirección: la declaración de la empresa de que la descripción del sistema es fiel y de que los controles están adecuadamente diseñados.
  3. Descripción del sistema: infraestructura, software, personas, procedimientos, datos, límites del sistema y organizaciones de subservicio.
  4. Controles y resultados de las pruebas: para cada criterio, qué controles existen, cómo los probó el auditor y qué excepciones se detectaron.

La cuarta sección es la que los equipos de seguridad de sus clientes leen con más atención: muestra si hubo excepciones y cuán relevantes son.

Type 1 y Type 2: la diferencia

Existen dos tipos de informe. SOC 2 Type 1 evalúa el diseño de los controles en un momento concreto: ¿existen las políticas y los mecanismos adecuados y son capaces de cumplir los criterios? SOC 2 Type 2 comprueba además si esos controles operaron realmente durante un periodo de observación, normalmente de 3 a 12 meses.

Type 1Type 2
Qué se evalúaDiseño de los controlesDiseño y eficacia operativa
PeriodoUna fecha concreta3–12 meses
Confianza del clienteBásicaAlta
Objetivo habitualCumplir rápidamente un requisito contractualTrabajo continuado con clientes corporativos

Para una comparación completa, consulte SOC 2 Type 1 frente a Type 2.

Quién necesita SOC 2

SOC 2 no es una obligación legal. En la práctica, sin embargo, se ha convertido en el estándar de mercado para cualquier empresa que procese datos de clientes estadounidenses. SOC 2 lo necesitan con mayor frecuencia:

  • Productos SaaS que venden a clientes corporativos: la solicitud aparece ya en la fase del cuestionario de seguridad.
  • Empresas de outsourcing y outstaffing con acceso al código, la infraestructura o los datos de un cliente.
  • Start-ups de fintech, healthtech y HR-tech, donde la sensibilidad de los datos es especialmente alta.
  • Proveedores de servicios cloud y gestionados (hosting, DevOps, soporte).

Para las empresas europeas que venden en Estados Unidos, SOC 2 suele ser la vía más rápida para superar a un equipo de riesgo de proveedores que no sabe interpretar un certificado ISO 27001 ni una declaración de cumplimiento del GDPR. El informe habla el idioma que el departamento de compras estadounidense ya entiende y demuestra que los riesgos de seguridad se gestionan de forma sistemática, con independencia de dónde tenga su sede la empresa.

Qué aporta SOC 2 al negocio

  • Ciclos de venta más cortos. En lugar de responder cientos de preguntas de cuestionario para cada cliente potencial, envía el informe.
  • Acceso al segmento enterprise. Los grandes clientes, bancos y aseguradoras a menudo no inician negociaciones sin SOC 2.
  • Madurez real de los procesos. La preparación le obliga a poner orden en la gestión de accesos, la gestión de cambios, las copias de seguridad y la respuesta a incidentes.
  • Sinergia con otros marcos. Muchos controles se solapan con los requisitos de ISO 27001 y del GDPR; consulte SOC 2 frente a ISO 27001 para saber cómo elegir.

El camino hacia un informe SOC 2

El recorrido tiene dos partes: la preparación y la auditoría propiamente dicha.

  1. Definición del alcance. Qué sistemas, productos, equipos y criterios TSC entran dentro del perímetro de la auditoría.
  2. Análisis de brechas. Comparar la situación actual con los criterios y enumerar las carencias.
  3. Implantación de controles. Políticas, procedimientos, configuración técnica (MFA, registro de eventos, cifrado, copias de seguridad), formación del personal.
  4. Recopilación de evidencias. Pruebas documentales de que los controles operan: registros, capturas de pantalla, tickets, informes.
  5. La auditoría del CPA. El auditor independiente prueba los controles y emite el informe.

De los cuatro primeros pasos se encarga un consultor de preparación. El equipo de consultoría de BALTUM, con sede en la UE, realiza el análisis de brechas, redacta las políticas, ayuda a configurar los controles y a recopilar evidencias, y le acompaña durante la auditoría. El informe en sí lo emite la firma de CPA del grupo BALTUM, registrada en Estados Unidos, cuyos auditores CPA autorizados trabajan como un equipo separado de los consultores; la independencia del auditor es un requisito obligatorio de la norma.

Cuánto tiempo lleva y cuánto cuesta

La preparación para un Type 1 en una empresa pequeña suele llevar de 2 a 4 meses; el Type 2 requiere de 6 a 12 meses, incluido el periodo de observación. Los honorarios de la auditoría del CPA para una pyme rondan los 8–20 mil USD para el Type 1 y los 15–40 mil USD para el Type 2; el coste de la preparación depende del alcance y de la madurez de los procesos existentes. Consulte el desglose detallado en Cuánto cuesta SOC 2.

Errores frecuentes

  • Comprar un "paquete de plantillas de políticas" y confiar en que sea suficiente. El auditor comprueba si los controles operan, no si existen documentos.
  • Incluir toda la empresa en el alcance cuando al cliente solo le interesa un producto.
  • Iniciar un periodo de observación de Type 2 sin análisis de brechas y descubrir las carencias a mitad de camino.
  • Tratar SOC 2 como un proyecto puntual. Un informe Type 2 debe renovarse cada año.

¿Está planificando SOC 2 para su empresa? Envíenos una solicitud y evaluaremos su alcance, le recomendaremos con qué tipo de informe empezar y le daremos plazos realistas y un presupuesto de preparación. Solicite una consulta y un presupuesto.