Volver al glosario

SOC 2

2 min de lectura

En gobierno de la seguridad, SOC 2 es una atestación estadounidense, basada en los Trust Services Criteria, que informa sobre los controles que opera una organización de servicios. Es lo que un cliente estadounidense le pide a una empresa española de software, y suele llegar como pregunta junto a ISO 27001, lo que convierte a las dos en una comparación natural.

29 de julio de 2026
Compartir:

Cómo funciona

SOC 2 es un examen que realiza un auditor independiente, que informa de si los controles de una organización de servicios cumplen los Trust Services Criteria: seguridad y, de forma opcional, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. Viene en dos formas: un informe de tipo I valora si los controles están adecuadamente diseñados en un momento dado, mientras que uno de tipo II valora si de verdad operaron con eficacia durante un periodo, normalmente de varios meses, que es la versión que los clientes suelen querer. A diferencia de una certificación contra una norma fija, SOC 2 informa contra unos criterios y describe los controles que la organización eligió, así que no hay dos informes iguales. Es la respuesta a la pregunta de diligencia debida de un cliente, no un distintivo.

Qué sale mal

La confusión está en la comparación con ISO 27001. ISO 27001 certifica un sistema de gestión, un SGSI, contra una norma definida; SOC 2 atestigua la operación de unos controles frente a unos criterios, está orientada al mercado estadounidense y se presenta como un informe para clientes y no como un certificado. Muchas organizaciones necesitan las dos cosas porque distintos clientes piden distintas cosas, y los controles de fondo se solapan mucho aunque los formatos difieran. El modo de fallo es el de cualquier atestación: un informe de tipo II puede describir controles que operaron durante el periodo y dejar aun así un sistema explotable, porque el examen confirmó que el control se ejecutaba, no que resista un ataque.

Dónde aparece esto en una auditoría

Varios de los Trust Services Criteria esperan evidencia de que los controles de seguridad funcionan, y las pruebas técnicas la aportan: un pentesting demuestra si los controles que el informe describe resisten de verdad un ataque, lo que refuerza la evidencia que hay detrás de la atestación. Como esos mismos controles sirven con frecuencia a un SGSI de ISO 27001 y pueden tocar obligaciones como NIS2, una sola evaluación puede sostener varios marcos a la vez. Enunciamos los hallazgos de forma que se correspondan con el criterio y con el control descrito en el informe. Esto forma parte de cómo las pruebas producen evidencia para un informe SOC 2.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.