Si tu empresa está en proceso de obtener un SOC 2 o apenas está evaluando si lo necesita, en algún momento alguien va a mencionar los Trust Services Criteria. Y si nadie te los explica bien, vas a asentir como si entendieras y seguir adelante con una pieza fundamental del proceso sin realmente comprenderla.
Este artículo existe para que eso no ocurra.
El punto de partida: qué evalúa un SOC 2
Un reporte SOC 2 es una auditoría independiente que evalúa si tu organización tiene los controles adecuados para proteger la información de tus clientes. Lo emite un auditor certificado (CPA) y lo solicitan clientes enterprise, inversionistas y socios comerciales que necesitan evidencia objetiva de que tus prácticas de seguridad son reales, no solo declaraciones.
Pero una auditoría necesita un marco de referencia. Necesita criterios concretos contra los cuales evaluar si tus controles son suficientes o no. Ese marco son los Trust Services Criteria (TSC), definidos por el American Institute of Certified Public Accountants (AICPA).
En términos simples: el TSC es la lista de requisitos que tu empresa debe cumplir para obtener un SOC 2. Todo lo que tu auditor va a revisar está estructurado alrededor de estos criterios.
Las 5 categorías del Trust Services Criteria
El TSC se divide en 5 categorías. La primera es obligatoria para cualquier SOC 2. Las otras cuatro son opcionales y se incluyen según el alcance que definas para tu auditoría.
1. Seguridad (Security) — obligatoria
Es el núcleo de cualquier SOC 2. Evalúa si tu organización tiene controles para proteger sus sistemas contra accesos no autorizados, tanto externos como internos.
Dentro de esta categoría se encuentran los Common Criteria (CC), que son los controles base que aplican a todas las demás categorías. Incluyen aspectos como gestión de accesos, monitoreo de sistemas, respuesta a incidentes, gestión de riesgos y comunicación organizacional.
Si solo vas a incluir una categoría en tu SOC 2, es esta. No hay SOC 2 sin Seguridad.
2. Disponibilidad (Availability) — opcional
Evalúa si tus sistemas están disponibles para operar según los compromisos que tienes con tus clientes. Es especialmente relevante para empresas de software (SaaS) que tienen acuerdos de nivel de servicio (SLAs) con tiempos de disponibilidad garantizados.
Si tu contrato con clientes incluye compromisos de uptime, esta categoría probablemente debe estar en tu alcance.
3. Integridad del procesamiento (Processing Integrity) — opcional
Evalúa si tus sistemas procesan información de forma completa, precisa, oportuna y autorizada. Es la categoría más relevante para empresas que procesan transacciones financieras, datos de nómina o cualquier proceso donde un error de cálculo o una omisión tiene consecuencias directas para el cliente.
4. Confidencialidad (Confidentiality) — opcional
Evalúa si tu organización protege la información que ha sido designada como confidencial, desde el momento en que la recopila hasta que la elimina. Incluye controles sobre cómo se clasifica la información, cómo se almacena, quién tiene acceso y cómo se destruye cuando ya no es necesaria.
5. Privacidad (Privacy) — opcional
Evalúa cómo tu organización recopila, usa, retiene, divulga y elimina información personal. Es la categoría más relacionada con regulaciones como la Ley Federal de Protección de Datos Personales en México o el GDPR en Europa.
Cómo se usan los TSC en la auditoría
Los Common Criteria de la categoría de Seguridad están organizados en 9 grupos, identificados con el prefijo CC:
- CC1: Entorno de control (valores, gobierno, estructura organizacional)
- CC2: Comunicación e información
- CC3: Evaluación de riesgos
- CC4: Actividades de monitoreo
- CC5: Actividades de control
- CC6: Controles de acceso lógico y físico
- CC7: Operaciones del sistema
- CC8: Gestión de cambios
- CC9: Gestión de riesgos con terceros
Tu auditor va a revisar cada uno de estos grupos y evaluar si los controles que tienes implementados son suficientes para cumplir con los criterios. No basta con tener una política escrita: necesitas evidencia de que esa política se aplica en la práctica, de forma consistente y documentada.
Por qué el alcance lo cambia todo
Una de las decisiones más importantes en un proceso SOC 2 es definir qué categorías incluir en el alcance de la auditoría. Esta decisión tiene tres implicaciones directas:
Costo y tiempo: cada categoría adicional agrega controles que debes implementar, documentar y demostrar. Un SOC 2 con solo Seguridad es significativamente menos complejo que uno con las 5 categorías.
Relevancia para tus clientes: incluir categorías que no son relevantes para tu modelo de negocio no agrega valor. Un cliente que te pide SOC 2 porque maneja datos en tu plataforma no necesariamente requiere que incluyas Integridad del Procesamiento si no procesas transacciones financieras.
Credibilidad del reporte: un SOC 2 bien delimitado con controles sólidos en las categorías correctas es más valioso que uno amplio con controles débiles en categorías que no aplican a tu negocio.
La definición del alcance es una conversación estratégica, no técnica. Un buen asesor de SOC 2 empieza aquí, antes de hablar de cualquier control específico.
El error más común: confundir cumplimiento con seguridad
Los Trust Services Criteria definen un estándar mínimo de controles. Cumplir con ese estándar significa que un auditor independiente considera que tus controles son suficientes para proteger la información de tus clientes de acuerdo con tus compromisos.
No significa que tu empresa es invulnerable. No significa que no puedes ser hackeada. Significa que tienes los procesos y controles que una organización responsable debe tener.
Esa distinción importa porque empresas que obtienen el SOC 2 y lo usan como argumento de venta a veces bajan la guardia operativa después de la auditoría. El TSC no es un destino. Es un piso mínimo desde el cual construir.
El siguiente paso
Si estás evaluando si tu empresa necesita un SOC 2 o si ya decidiste obtenerlo y quieres entender por dónde empezar, la conversación sobre el alcance y las categorías del TSC que aplican a tu negocio es el primer paso real.
En OCD Tech acompañamos a empresas medianas a través de todo el proceso SOC 2, desde la definición del alcance hasta la auditoría formal. Si quieres entender qué implicaría para tu organización, agenda una consulta gratuita con nuestro equipo.
