• Servicios
    • Servicio de Reporte SOC
    • Managed services
    • Asesoría de TI
      • Asesoría en Vulnerabilidad TI
      • Pruebas de Penetración
      • Gestión de Acceso Privilegiado
      • Ingeniería Social
      • SHIELD: Para Pequeñas y Medianas Empresas
    • Servicios Financieros Auditoría
      • Servicio PCI DSS
    • Cumplimiento TI Con Gobierno
  • Industrias
    • Servicios Financieros
    • Concesionarias
    • Empresas
  • Acerca de Nosotros
    • Conozca al equipo
    • Trabaja con Nosotros
    • Aviso de Privacidad
  • Blog
  • Contacto
  • Learning

Llámanos hoy: +52 56 4001 5585

Encuéntranos
ecalvillo@ocd-tech.com.mx
OCD Tech MéxicoOCD Tech México
  • Servicios
    • Servicio de Reporte SOC
    • Managed services
    • Asesoría de TI
      • Asesoría en Vulnerabilidad TI
      • Pruebas de Penetración
      • Gestión de Acceso Privilegiado
      • Ingeniería Social
      • SHIELD: Para Pequeñas y Medianas Empresas
    • Servicios Financieros Auditoría
      • Servicio PCI DSS
    • Cumplimiento TI Con Gobierno
  • Industrias
    • Servicios Financieros
    • Concesionarias
    • Empresas
  • Acerca de Nosotros
    • Conozca al equipo
    • Trabaja con Nosotros
    • Aviso de Privacidad
  • Blog
  • Contacto
  • Learning

SOC 2 Tipo 1 o Tipo 2: qué esperar de tu primera auditoría 

Inicio » Blog OCD Tech » SOC 2 Tipo 1 o Tipo 2: qué esperar de tu primera auditoría 

SOC 2 Tipo 1 o Tipo 2: qué esperar de tu primera auditoría 

 El cuestionario de seguridad de tu nuevo cliente en Estados Unidos trae una línea que parece sencilla: “Please provide your most recent SOC 2 report”. En la junta, alguien pregunta lo lógico: “¿Y cuánto tarda en salir el certificado?”. 

Esa pregunta, que escuchamos seguido en OCD Tech México, ya trae el primer malentendido. SOC 2 no es un certificado, y entender qué es en realidad te puede ahorrar meses de trabajo mal enfocado. 

Si ya sabes que tu cliente te lo va a pedir, este artículo es para ti: qué tipo de reporte elegir, qué evidencia te van a solicitar y cómo se ve un cronograma realista. 

SOC 2 no es una certificación 

SOC 2 es un reporte de atestación desarrollado por el AICPA, el instituto de contadores públicos certificados de Estados Unidos. Lo emite una firma de CPA independiente bajo las normas de atestación del AICPA (SSAE 18), después de evaluar los controles de tu organización. 

Esto tiene una consecuencia práctica muy importante: no “pasas” ni “repruebas”. El resultado es un documento que describe tu sistema, tus controles, las pruebas que hizo el auditor y su opinión, incluidas las excepciones que haya encontrado. Tu cliente no solo revisa que lo tengas; lo lee. Por eso un reporte con muchas excepciones puede frenar un contrato aunque técnicamente “tengas SOC 2”. 

¿SOC 2 aplica a tu empresa? 

SOC 2 está pensado para organizaciones de servicios que almacenan, procesan o tienen acceso a datos de sus clientes. En el contexto del nearshoring, eso incluye empresas de desarrollo de software y servicios de TI, centros de contacto, firmas de nómina o contabilidad tercerizada y operadores logísticos que se conectan a los sistemas de su cliente. 

Si tu empresa es una manufacturera que solo entrega piezas, es posible que tu cliente no te pida SOC 2, sino un cuestionario de seguridad o una certificación como ISO 27001. Antes de invertir, pregúntale a tu cliente exactamente qué evidencia acepta. Es la pregunta más rentable de todo el proceso. 

La diferencia entre SOC 2 Tipo 1 y Tipo 2 

Tipo 1: el diseño en una fecha 

El reporte Tipo 1 evalúa si tus controles están bien diseñados en una fecha específica. Es como una fotografía: el auditor confirma que, ese día, existen las políticas, las configuraciones y los procesos que dices tener. Suele completarse en semanas una vez que los controles están listos. 

Tipo 2: la operación durante un periodo 

El reporte Tipo 2 evalúa si esos controles funcionaron de forma efectiva durante un periodo de observación, que normalmente va de 3 a 12 meses. Ya no es una fotografía, es una película. Es el reporte que la mayoría de los compradores corporativos espera, porque demuestra disciplina sostenida y no solo buena intención. 

¿Cuál te conviene? 

Si tienes un contrato en puerta y tu cliente acepta un Tipo 1 como primer paso, puede ser una buena forma de destrabar la relación mientras arrancas el periodo de observación del Tipo 2. Si tu cliente ya pide Tipo 2, el Tipo 1 sigue siendo útil como ensayo, pero no sustituye lo que te solicitan. De nuevo: pregunta antes de decidir. 

Los Criterios de Servicios de Confianza: no agregues de más 

SOC 2 se construye sobre cinco Criterios de Servicios de Confianza: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. Solo seguridad es obligatorio. 

Un error común es incluir los cinco “para verse más completos”. Cada criterio adicional suma controles, evidencia y costo. Lo recomendable es incluir solo los que tu servicio y tus contratos realmente requieren. Por ejemplo, disponibilidad tiene sentido si tu cliente depende de que tu plataforma esté en línea, y privacidad si manejas datos personales de sus usuarios. 

Qué evidencia te van a pedir 

Aquí es donde la mayoría de las empresas se sorprende. En un Tipo 2, el auditor no te pregunta si tienes un proceso: te pide la lista completa de veces que debió ocurrir durante el periodo y elige una muestra para revisar. Algunos ejemplos de lo que solemos ver en una auditoría: 

  • Altas y bajas de personal: la lista de todas las personas que entraron o salieron, y evidencia de que sus accesos se crearon con aprobación y se revocaron a tiempo. 
  • Revisiones de accesos: constancia de que alguien revisó periódicamente quién tiene acceso a qué, con fecha y firma. 
  • Autenticación multifactor en sistemas críticos y correo. 
  • Gestión de cambios: cada cambio a producción con su solicitud, aprobación y prueba. 
  • Respaldos y pruebas de restauración documentadas. 
  • Evaluación de riesgos, gestión de proveedores y plan de respuesta a incidentes vigentes. 
  • Escaneo de vulnerabilidades y, en muchos casos, una prueba de penetración reciente. 
  • Registros de Capacitación en ciberseguridad: más allá del curso anual para el personal. 

La lección más importante: la evidencia de un Tipo 2 se genera durante el periodo, no se fabrica al final. Si tu política dice que revisas accesos cada trimestre y solo lo hiciste en el último, el auditor lo va a registrar como excepción. 

Un cronograma realista 

Cada empresa parte de un nivel de madurez distinto, pero el camino suele tener estas etapas: 

  1. Evaluación de preparación: comparamos tus controles actuales contra los criterios que vas a incluir y definimos el alcance. 
  1. Remediación: cierras las brechas encontradas. Esta etapa es la que más varía, porque depende de cuánto tengas ya implementado. 
  1. Reporte Tipo 1 o inicio del periodo de observación del Tipo 2. 
  1. Periodo de observación: tus controles operan y generan evidencia. 
  1. Trabajo de campo del auditor y emisión del reporte. 

Ten en cuenta que el reporte no es de una sola vez. Tus clientes lo van a pedir actualizado, normalmente cada año, así que conviene diseñar controles que tu equipo pueda sostener sin desgastarse. 

Los errores que más retrasan una primera auditoría 

El primero es definir un alcance demasiado amplio, incluyendo sistemas o áreas que tu cliente no necesita evaluar. El segundo es arrancar el periodo de observación antes de que los controles funcionen de verdad, lo que garantiza excepciones. El tercero es tener controles que existen solo en papel: políticas bien redactadas que nadie sigue. Y el cuarto es que todo dependa de una sola persona; si esa persona sale de vacaciones o renuncia, la evidencia se detiene. 

Prepárate para tu primer reporte SOC 2 

Un reporte SOC 2 bien preparado no solo responde el cuestionario de tu cliente. También ordena tu operación y te da un argumento comercial que muchos de tus competidores todavía no tienen. 

En OCD Tech México te acompañamos en el proceso de reporte SOC 2, desde la evaluación de preparación hasta el reporte, con un enfoque práctico para empresas que están empezando. Si tu cliente ya te lo pidió, o sabes que te lo va a pedir, agenda una consulta con nosotros y definimos juntos el camino más corto. 

Leave a Reply

Your email is safe with us.
Cancel Reply

Contáctenos

Si tiene alguna duda sobre nuestros servicios, escribanos y nos comunicaremos a la brevedad.

Enviar mensaje

Auditoría de TI – Consultoría en Ciberseguridad – Aseguranza

OCD Tech, con sede en Boston, ha sido un referente en la región noreste de EE.UU. Con más de 12 años de operación, hemos consolidado nuestra experiencia en ciberseguridad.

En 2022, tras un crecimiento excepcional en Auditoría y Seguridad de TI, nos convertimos en una entidad independiente y expandimos nuestro alcance con la creación de OCD Tech México, fortaleciendo nuestra presencia internacional en ciberseguridad.

Información de Contacto

  • OCD Tech México
  • Av. San Jerónimo 1256, San Jerónimo Lídice, La Magdalena Contreras, 10200 Ciudad de México, CDMX
  • +52 56 4001 5585
  • lmendoza@ocd-tech.com.mx
  • ecalvillo@ocd-tech.com.mx

ocd-tech.com.mx

Síguenos

Certificaciones de nuestro Equipo

  • Certified Information Systems Security Professional (CISSP)
  • Certified Information Systems Auditor (CISA)
  • Offensive Security Wireless Professional (OSCP)
  • System Security Certified Practitioner (SSCP)
  • CSX Cybersecurity Practitioner
  • CyberArk Trustee / CyberArk Defender
  • Symantec Certified Security Awareness Advocate
  • Qualys Certified Vulnerability Management Specialist
  • Project Management Professional (PMP)
  • GIAC Penetration Tester (GPEN)
  • CompTIA Security+
  • CompTIA Network+
  • Certified in Risk and Information Systems Control (CRISC)
  • Jamf Certified Associate
  • Microsoft Technology Associate – Security
  • AWS Certified Cloud Practitioner
  • Apple Certified Associate
  • Sumo Logic Certified
  • Splunk Core Certified User
  • JumpCloud Core Certification

© 2026 — Highend WordPress Theme. Theme by HB-Themes.

  • Aviso de Privacidad