Auditoría SOC 2 – Readiness & Trust Services Controls

Protección de la información y prestar sus servicios de forma segura y confiable.

El servicio de Auditoría SOC 2 – Readiness & Trust Services Controls está dirigido a organizaciones tecnológicas que necesitan demostrar ante clientes, partners, inversores o grandes corporaciones que disponen de controles adecuados para proteger la información y prestar sus servicios de forma segura y confiable.

Está especialmente indicado para empresas SaaS, fabricantes de software, plataformas cloud, proveedores tecnológicos, ERP, FinTech, HealthTech, plataformas de comercio electrónico, servicios de hosting, centros de datos, proveedores de servicios gestionados y organizaciones que procesan o almacenan información de terceros.

Alcance del servicio de asesoramiento

El objetivo es evaluar el diseño, implantación y funcionamiento de los controles de la organización tomando como referencia los Trust Services Criteria (TSC) utilizados en los procesos SOC 2.

La auditoría permite determinar el grado de preparación de la organización antes de solicitar un examen SOC 2 formal, identificando anticipadamente deficiencias de control, ausencia de procedimientos, riesgos tecnológicos y carencias en las evidencias necesarias.

Trust Services Criteria

El alcance se establece en función de las características del servicio y de las necesidades de la organización, considerando las categorías de los Trust Services Criteria:

Security – Seguridad

Evaluación de los controles destinados a proteger los sistemas y la información frente a accesos no autorizados, ataques, alteraciones o usos indebidos.

Constituye la categoría fundamental de un examen SOC 2.

Availability – Disponibilidad

Evaluación de los controles destinados a garantizar que los sistemas y servicios se encuentran disponibles conforme a los compromisos adquiridos con clientes y usuarios.

Incluye aspectos relacionados con continuidad, capacidad, monitorización, backups, recuperación y resiliencia.

Processing Integrity – Integridad del procesamiento

Evaluación de los controles destinados a garantizar que el procesamiento realizado por los sistemas sea completo, válido, preciso, oportuno y autorizado.

Resulta especialmente relevante para plataformas que ejecutan procesos de negocio, transacciones o cálculos críticos.

Confidentiality – Confidencialidad

Evaluación de los controles destinados a proteger la información clasificada como confidencial durante su almacenamiento, tratamiento, transmisión y eliminación.

Privacy – Privacidad

Evaluación de los controles relacionados con la recopilación, utilización, conservación, comunicación y eliminación de información personal conforme a los compromisos y criterios aplicables.

Alcance de la auditoría

En función del sistema y de los Trust Services Criteria seleccionados, la evaluación puede comprender, entre otros:

  • Gobierno y políticas de seguridad.

  • Gestión y evaluación de riesgos.

  • Inventario de activos.

  • Gestión de identidades y accesos.

  • Altas, modificaciones y bajas de usuarios.

  • Gestión de privilegios.

  • Autenticación y MFA.

  • Segregación de funciones.

  • Cifrado y gestión de claves.

  • Gestión de vulnerabilidades.

  • Actualizaciones y parcheado.

  • Desarrollo seguro.

  • Gestión de cambios.

  • Control del paso a producción.

  • Seguridad de infraestructuras cloud.

  • Logging, trazabilidad y monitorización.

  • Gestión y respuesta ante incidentes.

  • Copias de seguridad.

  • Continuidad de negocio y recuperación ante desastres.

  • Disponibilidad y capacidad de los servicios.

  • Gestión de proveedores y terceros.

  • Protección de la información confidencial.

  • Gestión del ciclo de vida de los datos.

  • Controles de privacidad.

  • Integridad del procesamiento.

  • Controles automatizados de aplicaciones.

  • Evidencias de ejecución y eficacia de los controles.

SOC 2 Type I y SOC 2 Type II

La preparación puede realizarse para cualquiera de las dos modalidades.

SOC 2 Type I

Evalúa la descripción del sistema y el diseño e implementación de los controles relevantes en una fecha determinada.

Permite demostrar que la organización dispone de un entorno de control diseñado adecuadamente en el momento objeto del examen.

SOC 2 Type II

Además del diseño de los controles, evalúa su eficacia operativa durante un período determinado.

Por ello, un Type II requiere mantener evidencias suficientes que permitan demostrar que los controles no solamente existen, sino que han funcionado de manera efectiva durante el período objeto del examen.

Nuestro servicio puede preparar a la organización para ambos escenarios, prestando especial atención a la generación, conservación y trazabilidad de las evidencias necesarias para un futuro SOC 2 Type II.

Ofrecemos

Entregables

Como resultado del servicio se podrá proporcionar:

Informe SOC 2 Readiness, determinando el grado de preparación de la organización.

Definición del alcance, identificando los sistemas, servicios y Trust Services Criteria que deberían formar parte del futuro examen SOC 2.

Matriz de controles SOC 2 / TSC, relacionando criterios, controles, responsables, procedimientos, evidencias y resultados de las pruebas.

GAP Analysis, identificando controles inexistentes, insuficientes o que no disponen de evidencias adecuadas.

Plan de adecuación, estableciendo las acciones necesarias para corregir las deficiencias detectadas.

Revisión de evidencias, especialmente orientada a preparar un futuro SOC 2 Type II.

Informe de auditoría de controles tecnológicos, documentando las pruebas realizadas y los resultados obtenidos.

 

Importante: Attestation Report SOC 2 oficial

El servicio constituye una auditoría de preparación, evaluación de controles y SOC 2 Readiness.

No incluye la emisión del Attestation Report SOC 2 oficial.

El SOC 2 Attestation Report oficial deberá ser emitido por una tercera entidad o firma profesional debidamente habilitada para realizar el correspondiente engagement de atestiguamiento, conforme a los estándares profesionales aplicables.

Por tanto, nuestra intervención tiene como finalidad preparar previamente a la organización para afrontar dicho proceso con el alcance, controles, políticas, procedimientos y evidencias adecuadamente definidos y revisados.

Una vez finalizado nuestro trabajo, el cliente podrá solicitar a una tercera entidad independiente habilitada la realización del examen formal y, en su caso, la emisión del correspondiente:

SOC 2 Type I Attestation Report

o

SOC 2 Type II Attestation Report.

La contratación y los honorarios correspondientes a dicha tercera entidad no están incluidos en el servicio, salvo que expresamente se establezca lo contrario en la propuesta comercial.

Equipo experto:

Formados en la escuela de negocios IESE, junto con nuestra formación TIC experta, auditores certificados (CISA, ISO 27001 Lead Auditor, peritos informáticos colaboradores con la justicia) y especialistas en negocios hemos colaborado en planes estratégicos desde hace más de 20 años.

Iniciar directamente un examen SOC 2 sin una evaluación previa puede provocar que durante el proceso formal se detecten controles insuficientes, políticas no implantadas, ausencia de evidencias o deficiencias que dificulten la obtención del resultado esperado.

El SOC 2 Readiness permite identificar y corregir estas situaciones previamente, preparar las evidencias y establecer un entorno de control adecuado antes de acudir a la entidad que realizará el examen formal.

El proceso se estructura, por tanto, en dos etapas claramente diferenciadas:

1. Evaluar, auditar, corregir y preparar la organización para SOC 2.

2. Solicitar posteriormente el Attestation Report SOC 2 oficial a una tercera entidad independiente habilitada.

Compatibilidad con otros marcos

Cuando resulte conveniente, el análisis puede complementarse mediante el mapeo de los controles SOC 2 con otros marcos y normas utilizados por la organización, como:

ISO/IEC 27001:2022, ENS, RGPD, ISO/IEC 27017, ISO/IEC 27701 u otros marcos de seguridad y privacidad.

Esto permite reutilizar controles y evidencias ya existentes y evitar duplicidades en organizaciones que disponen de sistemas de gestión o certificaciones previas.

¿Quieres estar al día?

Te informamos de los cambios legales y digitales que sí te afectan. Sin spam.