• Servicios
    • Servicio de Reporte SOC
    • Managed services
    • Asesoría de TI
      • Asesoría en Vulnerabilidad TI
      • Pruebas de Penetración
      • Gestión de Acceso Privilegiado
      • Ingeniería Social
      • SHIELD: Para Pequeñas y Medianas Empresas
    • Servicios Financieros Auditoría
      • Servicio PCI DSS
    • Cumplimiento TI Con Gobierno
  • Industrias
    • Servicios Financieros
    • Concesionarias
    • Empresas
  • Acerca de Nosotros
    • Conozca al equipo
    • Trabaja con Nosotros
    • Aviso de Privacidad
  • Blog
  • Contacto
  • Learning

Llámanos hoy: +52 56 4001 5585

Encuéntranos
ecalvillo@ocd-tech.com.mx
OCD Tech MéxicoOCD Tech México
  • Servicios
    • Servicio de Reporte SOC
    • Managed services
    • Asesoría de TI
      • Asesoría en Vulnerabilidad TI
      • Pruebas de Penetración
      • Gestión de Acceso Privilegiado
      • Ingeniería Social
      • SHIELD: Para Pequeñas y Medianas Empresas
    • Servicios Financieros Auditoría
      • Servicio PCI DSS
    • Cumplimiento TI Con Gobierno
  • Industrias
    • Servicios Financieros
    • Concesionarias
    • Empresas
  • Acerca de Nosotros
    • Conozca al equipo
    • Trabaja con Nosotros
    • Aviso de Privacidad
  • Blog
  • Contacto
  • Learning

Qué es el Trust Services Criteria y por qué define todo tu SOC 2®

Inicio » Blog OCD Tech » Qué es el Trust Services Criteria y por qué define todo tu SOC 2®

Qué es el Trust Services Criteria y por qué define todo tu SOC 2®

Si tu empresa está en proceso de obtener un SOC 2 o apenas está evaluando si lo necesita, en algún momento alguien va a mencionar los Trust Services Criteria. Y si nadie te los explica bien, vas a asentir como si entendieras y seguir adelante con una pieza fundamental del proceso sin realmente comprenderla.

Este artículo existe para que eso no ocurra.

El punto de partida: qué evalúa un SOC 2

Un reporte SOC 2 es una auditoría independiente que evalúa si tu organización tiene los controles adecuados para proteger la información de tus clientes. Lo emite un auditor certificado (CPA) y lo solicitan clientes enterprise, inversionistas y socios comerciales que necesitan evidencia objetiva de que tus prácticas de seguridad son reales, no solo declaraciones.

Pero una auditoría necesita un marco de referencia. Necesita criterios concretos contra los cuales evaluar si tus controles son suficientes o no. Ese marco son los Trust Services Criteria (TSC), definidos por el American Institute of Certified Public Accountants (AICPA).

En términos simples: el TSC es la lista de requisitos que tu empresa debe cumplir para obtener un SOC 2. Todo lo que tu auditor va a revisar está estructurado alrededor de estos criterios.

Las 5 categorías del Trust Services Criteria

El TSC se divide en 5 categorías. La primera es obligatoria para cualquier SOC 2. Las otras cuatro son opcionales y se incluyen según el alcance que definas para tu auditoría.

1. Seguridad (Security) — obligatoria

Es el núcleo de cualquier SOC 2. Evalúa si tu organización tiene controles para proteger sus sistemas contra accesos no autorizados, tanto externos como internos.

Dentro de esta categoría se encuentran los Common Criteria (CC), que son los controles base que aplican a todas las demás categorías. Incluyen aspectos como gestión de accesos, monitoreo de sistemas, respuesta a incidentes, gestión de riesgos y comunicación organizacional.

Si solo vas a incluir una categoría en tu SOC 2, es esta. No hay SOC 2 sin Seguridad.

2. Disponibilidad (Availability) — opcional

Evalúa si tus sistemas están disponibles para operar según los compromisos que tienes con tus clientes. Es especialmente relevante para empresas de software (SaaS) que tienen acuerdos de nivel de servicio (SLAs) con tiempos de disponibilidad garantizados.

Si tu contrato con clientes incluye compromisos de uptime, esta categoría probablemente debe estar en tu alcance.

3. Integridad del procesamiento (Processing Integrity) — opcional

Evalúa si tus sistemas procesan información de forma completa, precisa, oportuna y autorizada. Es la categoría más relevante para empresas que procesan transacciones financieras, datos de nómina o cualquier proceso donde un error de cálculo o una omisión tiene consecuencias directas para el cliente.

4. Confidencialidad (Confidentiality) — opcional

Evalúa si tu organización protege la información que ha sido designada como confidencial, desde el momento en que la recopila hasta que la elimina. Incluye controles sobre cómo se clasifica la información, cómo se almacena, quién tiene acceso y cómo se destruye cuando ya no es necesaria.

5. Privacidad (Privacy) — opcional

Evalúa cómo tu organización recopila, usa, retiene, divulga y elimina información personal. Es la categoría más relacionada con regulaciones como la Ley Federal de Protección de Datos Personales en México o el GDPR en Europa.

Cómo se usan los TSC en la auditoría

Los Common Criteria de la categoría de Seguridad están organizados en 9 grupos, identificados con el prefijo CC:

  • CC1: Entorno de control (valores, gobierno, estructura organizacional)
  • CC2: Comunicación e información
  • CC3: Evaluación de riesgos
  • CC4: Actividades de monitoreo
  • CC5: Actividades de control
  • CC6: Controles de acceso lógico y físico
  • CC7: Operaciones del sistema
  • CC8: Gestión de cambios
  • CC9: Gestión de riesgos con terceros

Tu auditor va a revisar cada uno de estos grupos y evaluar si los controles que tienes implementados son suficientes para cumplir con los criterios. No basta con tener una política escrita: necesitas evidencia de que esa política se aplica en la práctica, de forma consistente y documentada.

Por qué el alcance lo cambia todo

Una de las decisiones más importantes en un proceso SOC 2 es definir qué categorías incluir en el alcance de la auditoría. Esta decisión tiene tres implicaciones directas:

Costo y tiempo: cada categoría adicional agrega controles que debes implementar, documentar y demostrar. Un SOC 2 con solo Seguridad es significativamente menos complejo que uno con las 5 categorías.

Relevancia para tus clientes: incluir categorías que no son relevantes para tu modelo de negocio no agrega valor. Un cliente que te pide SOC 2 porque maneja datos en tu plataforma no necesariamente requiere que incluyas Integridad del Procesamiento si no procesas transacciones financieras.

Credibilidad del reporte: un SOC 2 bien delimitado con controles sólidos en las categorías correctas es más valioso que uno amplio con controles débiles en categorías que no aplican a tu negocio.

La definición del alcance es una conversación estratégica, no técnica. Un buen asesor de SOC 2 empieza aquí, antes de hablar de cualquier control específico.

El error más común: confundir cumplimiento con seguridad

Los Trust Services Criteria definen un estándar mínimo de controles. Cumplir con ese estándar significa que un auditor independiente considera que tus controles son suficientes para proteger la información de tus clientes de acuerdo con tus compromisos.

No significa que tu empresa es invulnerable. No significa que no puedes ser hackeada. Significa que tienes los procesos y controles que una organización responsable debe tener.

Esa distinción importa porque empresas que obtienen el SOC 2 y lo usan como argumento de venta a veces bajan la guardia operativa después de la auditoría. El TSC no es un destino. Es un piso mínimo desde el cual construir.

El siguiente paso

Si estás evaluando si tu empresa necesita un SOC 2 o si ya decidiste obtenerlo y quieres entender por dónde empezar, la conversación sobre el alcance y las categorías del TSC que aplican a tu negocio es el primer paso real.

En OCD Tech acompañamos a empresas medianas a través de todo el proceso SOC 2, desde la definición del alcance hasta la auditoría formal. Si quieres entender qué implicaría para tu organización, agenda una consulta gratuita con nuestro equipo.

Contacto

Contáctenos

Si tiene alguna duda sobre nuestros servicios, escribanos y nos comunicaremos a la brevedad.

Enviar mensaje

Auditoría de TI – Consultoría en Ciberseguridad – Aseguranza

OCD Tech, con sede en Boston, ha sido un referente en la región noreste de EE.UU. Con más de 12 años de operación, hemos consolidado nuestra experiencia en ciberseguridad.

En 2022, tras un crecimiento excepcional en Auditoría y Seguridad de TI, nos convertimos en una entidad independiente y expandimos nuestro alcance con la creación de OCD Tech México, fortaleciendo nuestra presencia internacional en ciberseguridad.

Información de Contacto

  • OCD Tech México
  • Av. San Jerónimo 1256, San Jerónimo Lídice, La Magdalena Contreras, 10200 Ciudad de México, CDMX
  • +52 56 4001 5585
  • lmendoza@ocd-tech.com.mx
  • ecalvillo@ocd-tech.com.mx

ocd-tech.com.mx

Síguenos

Certificaciones de nuestro Equipo

  • Certified Information Systems Security Professional (CISSP)
  • Certified Information Systems Auditor (CISA)
  • Offensive Security Wireless Professional (OSCP)
  • System Security Certified Practitioner (SSCP)
  • CSX Cybersecurity Practitioner
  • CyberArk Trustee / CyberArk Defender
  • Symantec Certified Security Awareness Advocate
  • Qualys Certified Vulnerability Management Specialist
  • Project Management Professional (PMP)
  • GIAC Penetration Tester (GPEN)
  • CompTIA Security+
  • CompTIA Network+
  • Certified in Risk and Information Systems Control (CRISC)
  • Jamf Certified Associate
  • Microsoft Technology Associate – Security
  • AWS Certified Cloud Practitioner
  • Apple Certified Associate
  • Sumo Logic Certified
  • Splunk Core Certified User
  • JumpCloud Core Certification

© 2026 — Highend WordPress Theme. Theme by HB-Themes.

  • Aviso de Privacidad