Cuando alguien decide ir por un SOC 2, la primera trampa es creer que hay que abarcar los cinco Trust Services Criteria (TSC). No. Cada criterio que sumas es alcance de auditoría que pagas y que tienes que sostener con evidencia todo el año. El arte no es abarcar todo: es elegir los que tu servicio realmente promete.
Estos son los cinco, en lenguaje de negocio.
1. Security (obligatorio)
El único que no se negocia. Protección contra acceso no autorizado a tus sistemas y datos. Si haces un SOC 2, este va sí o sí.
2. Availability
Que el servicio esté disponible según lo que prometes. Relevante si vendes uptime — un SaaS, un servicio administrado, una plataforma con SLA. Si tu cliente depende de que "esté prendido", este criterio le habla.
3. Processing Integrity
Que el procesamiento sea completo, exacto y oportuno. Clave para fintech, facturación, nómina, cualquier sistema donde un dato mal procesado tiene consecuencias directas.
4. Confidentiality
Protección de la información confidencial que te confían (contratos, propiedad intelectual, datos de negocio). Si hospedas o manejas información sensible de tus clientes, este es tuyo.
5. Privacy
Manejo de datos personales conforme a compromisos y regulación. El más pesado de sostener; solo tiene sentido si manejas volúmenes reales de PII.
¿Qué evidencia pide el auditor, en concreto?
No es una lista de tecnología que instalas y ya. Para cada criterio en alcance, el auditor pide evidencia de que el control operó de verdad durante el periodo, no que existe en un documento:
- Security: revisiones trimestrales de accesos, MFA activo, registro de altas/bajas de cuentas.
- Availability: pruebas de restore documentadas (no solo backups corriendo — restores probados), monitoreo continuo con alertas.
- Confidentiality: clasificación de datos por sensibilidad, cifrado en tránsito y en reposo, contratos de confidencialidad con terceros que tocan esa información.
¿Cuánto tarda de verdad llegar al primer reporte?
| Fase | Duración aproximada |
|---|---|
| Alcance + gap assessment | 2-4 semanas |
| Construir el andamiaje de políticas + implementar controles | 6-10 semanas |
| Periodo de observación (lo que hace que sea Tipo II, no Tipo I) | 3 meses el primero; 12 meses los siguientes |
| Auditoría del despacho CPA + reporte final | 4-6 semanas |
| Total a tu primer reporte Tipo II | 6-8 meses |
El periodo de observación es el paso que nadie se salta: un Tipo I certifica que el control existe en un momento dado; el Tipo II certifica que operó de forma sostenida durante ese periodo. El primero suele correrse en 3 meses para bajar la barrera de entrada — el reporte igual dice "Type II", igual de válido para quien lo lee — y los siguientes ciclos ya sobre 12 meses completos.
Cómo se elige, sin sobrar alcance
Un proveedor de servicios administrados típico va por Security + Availability + Confidentiality — lo que su cliente le confía y espera arriba. Un fintech suma Processing Integrity. Una empresa con mucha PII evalúa Privacy. Regla simple: elige el criterio solo si tu promesa de servicio lo toca. Sumar los cinco "por verse serio" es pagar por evidencia que a nadie le importa. Recuerda que SOC 2 es un andamiaje, no un trofeo: cada criterio es un tramo de ese andamiaje que después tienes que mantener en pie.
Preguntas frecuentes
help ¿Cuál de los 5 criterios es obligatorio?
Security es el único obligatorio en todo SOC 2. Los otros cuatro (Availability, Processing Integrity, Confidentiality, Privacy) se eligen según lo que tu servicio promete.
help ¿Conviene incluir los 5 para verse más serio?
No. Cada criterio adicional es alcance de auditoría que pagas y evidencia que debes sostener todo el año. Incluir criterios que tu servicio no toca es gasto sin retorno.
help ¿Qué criterios elige un proveedor de servicios administrados?
Lo habitual es Security + Availability + Confidentiality: protección, disponibilidad del servicio y resguardo de la información que el cliente confía. Se suma Processing Integrity o Privacy solo si el caso lo amerita.
Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.
Ver perfil y todos sus artículos →