La mayoría persigue el sello. Lo cuelga en el sitio, lo mete en la propuesta, y sigue operando igual que antes. Ese es el error: SOC 2 no es un trofeo, es un andamiaje. Su valor real no está en el PDF que te entrega el auditor, sino en lo que te obliga a construir para llegar a él.
Déjame explicarte qué es y por qué lo veo así.
Qué es SOC 2, en concreto
SOC 2 es un marco de la AICPA (el colegio de contadores públicos de Estados Unidos) que evalúa cómo una empresa protege los datos que maneja. No es una lista de tecnología: es una evaluación de controles —procesos y políticas— organizados en cinco Trust Services Criteria (TSC):
- Security (obligatorio): protección contra acceso no autorizado.
- Availability: que el servicio esté disponible según lo comprometido.
- Processing Integrity: que el procesamiento sea completo y exacto.
- Confidentiality: protección de la información confidencial.
- Privacy: manejo de datos personales.
Eliges cuáles aplican a tu operación. Un proveedor de servicios administrados que hospeda infraestructura de sus clientes suele ir por Security + Availability + Confidentiality.
Tipo I vs. Tipo II: la diferencia que importa
Aquí está la parte que separa el sello del andamiaje:
- Tipo I dice que tus controles están bien diseñados en un momento. Es una foto. "En esta fecha, tenías las políticas en su lugar."
- Tipo II dice que tus controles operaron de forma efectiva durante un periodo —normalmente de 3 a 12 meses—. Es una película. "Durante estos meses, tus controles no solo existieron: funcionaron."
El Tipo I lo consigue cualquiera con un fin de semana de redacción. El Tipo II no se puede fingir: exige que durante meses revises accesos, atiendas incidentes según tu política, pruebes tus respaldos y dejes evidencia de cada uno. Por eso es el que tus clientes serios te van a pedir.
El andamiaje: 13 flancos que endureces
Para pasar un Tipo II tienes que construir y operar un cuerpo de políticas y procesos. Estos son los frentes:
- Política maestra de seguridad de la información.
- Control de acceso e identidad (mínimo privilegio, MFA, alta y baja de cuentas).
- Gestión de cambios y ciclo de desarrollo.
- Evaluación y gestión de riesgos, anual.
- Gestión de terceros y proveedores.
- Respuesta a incidentes.
- Continuidad y recuperación ante desastres.
- Clasificación y manejo de datos.
- Criptografía (datos en reposo y en tránsito).
- Logging y monitoreo.
- Seguridad de recursos humanos (background checks, onboarding, awareness training).
- Seguridad física.
- Uso aceptable y retención de datos.
Léela de nuevo. Ninguno de esos trece es "trámite de auditoría": los trece son cosas que deberías estar haciendo bien de todos modos. SOC 2 solo te pone la fecha límite y el auditor que verifica que no te estás mintiendo. Ese es el andamiaje: la excusa formal para endurecer lo que la operación del día a día siempre pospone.
Cuánto cuesta en tiempo
Con un equipo chico y una plataforma de automatización de evidencia, el camino a un primer reporte Tipo II corre alrededor de 6 a 8 meses: unas semanas para el diagnóstico de brechas, dos meses para levantar el andamiaje, el periodo de observación de 3 meses que exige el Tipo II, y la auditoría. No es un sprint; es un cambio de hábitos con testigo.
Por qué te conviene aunque nadie te lo pida
Si vendes servicios donde tocas datos o infraestructura de terceros, tarde o temprano un cliente grande te va a mandar un cuestionario de seguridad de 200 preguntas. Con un reporte Tipo II, respondes con un PDF en lugar de con tres semanas de llenar formularios. Dejas de convencer y empiezas a comprobar —el mismo principio con el que un cliente debería verificar si su proveedor le vende humo.
Y si tu negocio es la seguridad, el argumento se vuelve inevitable: un proveedor de seguridad sin su propia atestación le pide a su cliente algo que él mismo no hace. Es lo contrario de comer lo que le vendes.
El sello llega al final. Lo que te transforma es el andamiaje.
Preguntas frecuentes
help ¿Qué diferencia hay entre SOC 2 Tipo I y Tipo II?
El Tipo I evalúa el diseño de tus controles en un momento específico; el Tipo II evalúa que esos controles operaron de forma efectiva durante un periodo de 3 a 12 meses. El Tipo II es el que demuestra que tus controles funcionan, no solo que existen.
help ¿SOC 2 o ISO 27001?
Comparten cerca del 80% de sus controles. SOC 2 es una atestación estadounidense (AICPA) orientada a demostrar operación; ISO 27001 es una certificación internacional de un sistema de gestión. En México, ISO 27001 suele ser más reconocida; SOC 2 pesa más si vendes a Estados Unidos o a multinacionales. Como el andamiaje es casi el mismo, muchos lo construyen una vez y persiguen ambas.
help ¿Cuánto tarda conseguir un SOC 2 Tipo II?
Con un equipo pequeño y una plataforma de automatización, alrededor de 6 a 8 meses hasta el primer reporte, incluido el periodo de observación de 3 meses.
help ¿Necesito SOC 2 si soy una empresa mexicana?
Depende de tu mercado. Si vendes a empresas de Estados Unidos o multinacionales, o si manejas datos e infraestructura de tus clientes, es una ventaja competitiva concreta que acorta ciclos de venta.
Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.
Ver perfil y todos sus artículos →