Inicio › FAQ
SOC 2: preguntas frecuentes
Respuestas sobre SOC 2 para empresas europeas: qué es, cuánto tarda, cuánto cuesta, quién emite el informe y en qué se diferencia de ISO 27001.
¿Cuánto dura un proyecto SOC 2?
El Type 1 suele llevar de 3 a 6 meses desde el inicio hasta el informe, según la madurez de los procesos. El Type 2 añade un periodo de observación de 3–12 meses (lo más habitual, 6) durante el cual los controles deben operar de forma continua.
¿Cuánto cuesta SOC 2?
Dos componentes: la preparación (BALTUM) y la auditoría (firma CPA). El honorario de auditoría se fija a partir de cinco datos: número de empleados, naturaleza del servicio, infraestructura, tipos de datos, tipo de informe y categorías TSC. Como orientación, una auditoría Type 1 para una empresa pequeña va desde unos pocos miles hasta ~20k USD; el Type 2 es más caro. Rellene el formulario para obtener una cifra exacta.
¿Quién emite el informe SOC 2?
Únicamente una firma CPA licenciada (EE. UU.). El grupo BALTUM cuenta con su propia firma CPA registrada en EE. UU. con auditores CPA licenciados: realiza el examen y firma el informe. La preparación la presta un equipo de consultoría independiente para preservar la independencia del auditor.
¿Podemos ir directamente al Type 2 y saltarnos el Type 1?
Sí. Si los controles llevan varios meses operando, puede ir directamente al Type 2. Muchas empresas obtienen primero el Type 1 para cerrar una operación y el Type 2 seis meses después.
¿Podemos contratar solo ISO 27001, GDPR o NIS2 sin SOC 2?
Sí. Todos los servicios están disponibles por separado: certificación ISO 27001 por el organismo acreditado, un paquete GDPR, Cyber Essentials o el cumplimiento de NIS2. Los paquetes simplemente ahorran tiempo y presupuesto gracias a los controles compartidos.
¿Necesitamos SOC 2 si ya tenemos ISO 27001?
Depende de sus clientes. Los compradores estadounidenses suelen pedir SOC 2; los europeos, ISO 27001. Las normas se solapan en un 70–80 % aproximadamente, por lo que la segunda resulta mucho más económica que la primera.
¿Con qué nubes trabajan?
AWS, Google Cloud, Azure, Hetzner, DigitalOcean, además de entornos híbridos y on-premise. Los controles heredados del proveedor de nube se reflejan en la matriz de responsabilidades.
¿En qué se diferencia SOC 2 de SOC 1 y SOC 3?
SOC 1 cubre los controles relevantes para la información financiera de un cliente (p. ej., procesadores de pagos). SOC 2 trata sobre la seguridad y la privacidad de los datos. SOC 3 es una versión pública resumida de SOC 2 sin los detalles de las pruebas.
¿Qué son los TSC?
Trust Services Criteria (criterios de servicios de confianza): cinco categorías del AICPA: seguridad (obligatoria), disponibilidad, integridad del procesamiento, confidencialidad y privacidad. La empresa elige cuáles incluir en el alcance.
¿Se acepta en EE. UU. un informe SOC 2 de BALTUM?
Sí. El informe lo emite la firma CPA del grupo BALTUM registrada en EE. UU. a través de auditores CPA licenciados conforme a las normas del AICPA (SSAE 18 / AT-C 205). Es el único requisito para su reconocimiento.
¿Tenemos que viajar a EE. UU. o recibir al auditor in situ?
No. La auditoría es remota: videollamadas, acceso de solo lectura a los sistemas y evidencias a través de un portal seguro.
¿En qué idioma están el informe y los documentos?
El informe SOC 2 está en inglés. Las políticas y los procedimientos pueden estar en inglés o en su idioma local (alemán, español, portugués, polaco y otros); para la auditoría se requiere una versión en inglés.
¿Trabajan con empresas de fuera de la UE?
Sí. La forma jurídica y el país de registro no afectan a SOC 2. Trabajamos con empresas de la UE, el Reino Unido, Suiza, los Balcanes occidentales, Ucrania y otros países; el contrato se firma con Baltum Büroo OÜ (Estonia).
¿Qué es una bridge letter?
Una bridge letter (carta puente) es una carta de la dirección que cubre el intervalo entre el final del periodo de un informe Type 2 y la fecha actual (normalmente hasta 3 meses) y confirma que no ha habido cambios significativos en los controles.
SOC 2
Solicite un presupuesto SOC 2 a precio fijo
Cinco campos: exactamente lo que nuestros auditores CPA necesitan para fijar el honorario de auditoría. Respondemos en un día hábil.
- Teléfono / WhatsApp+44 7700 184172
- Telegram@baltumbureau
- E-mailinfo@baltum.org