Solución Soluciones / SOC 2

SOC 2 · Preparación Tipo II

La cadena de evidencia durante el período de observación — la parte costosa de la auditoría SOC 2.

Por qué es importante

Tipo II no examina un día, sino un período completo.

« La conformidad es mi argumento de venta. Los acuerdos empresariales dependen del paquete de confianza y la evidencia de RGPD. » Así es como los CISO de SaaS describen el uso práctico de SOC 2 — a menudo, no es opcional, sino un requisito contractual con clientes más grandes. La diferencia con el Tipo I es crucial: un informe Tipo I certifica que los controles existían en una fecha específica, pero un informe Tipo II certifica que funcionaron realmente durante un período de observación, generalmente de tres a doce meses.

Esto es precisamente lo que hace costosa la preparación del Tipo II: la evidencia debe recopilarse continuamente durante todo el período de observación, no ensamblada poco antes de la fecha de auditoría. Las pruebas reconstruidas retroactivamente — capturas de pantalla de hace tres meses, tickets editados después — son una señal de alarma para los auditores, no un sustituto de la recopilación genuina y continua.

Las nueve categorías de criterios comunes (CC1–CC9) de los Trust Services Criteria se superponen significativamente con NIS2 e ISO 27001. Si ya está manteniendo estos frameworks, no debería tener que recopilar las mismas pruebas una tercera vez por separado.

Lo que obtiene

Cuatro bloques para la preparación Tipo II.

49 obligaciones de los Trust Services Criteria
CC1–CC9 Common Criteria cubiertos
2 otros regímenes con la misma evidencia: NIS2 e ISO 27001

Catálogo de Controles TSC (34 Controles)

Los Trust Services Criteria se mantienen como un catálogo de controles estructurado con 34 controles distribuidos en las nueve categorías de criterios comunes — como una referencia compartida, en lugar de reinterpretarse para cada auditoría.

Solicitudes de Evidencia & Hallazgos

Las solicitudes de evidencia se distribuyen a las partes responsables y se rastrean continuamente, las desviaciones se registran como hallazgos — en lugar de buscarse en una hoja de cálculo de Excel al final del período de observación.

Attestación Tipo II a lo Largo del Tiempo

Surge una certificación trazable de la efectividad de los controles durante todo el período de observación — con marcas de tiempo que prueban que la evidencia se recopiló continuamente, no retroactivamente.

Exportación Verificable del Auditor

Se crea un paquete de exportación completo para el auditor externo, cuyo sello puede verificarse de forma independiente — sin que el auditor necesite acceso a su sistema.

Profundizar

Más sobre SOC 2 y el motor detrás.

SOC 2 — la regulación

Trust Services Criteria, Tipo I vs. Tipo II y fuentes primarias en detalle.

Detalles de regulación →
Centro de Confianza — la funcionalidad

Cómo la evidencia sellada y la exportación del auditor funcionan juntas en workspace.reportact.com.

Detalles de funcionalidad →
Siguiente paso

Su primera evidencia SOC 2 sellada — hoy.

En 30 minutos le mostramos lo que ReportAct aporta a esta solución – sin compromiso.