Certificación AICPA · no es un certificado Regulaciones / SOC 2

SOC 2: Trust Services Criteria de la AICPA

La certificación de origen norteamericano, cada vez más demandada internacionalmente, sobre la fiabilidad de los proveedores de servicios — especialmente relevante para proveedores SaaS con clientes estadounidenses o contratos enterprise internacionales.

Qué es SOC 2

Una certificación emitida por una firma de auditoría, no un certificado.

SOC 2 se basa en los Trust Services Criteria (TSC) del American Institute of Certified Public Accountants (AICPA) — versión de 2017, con los Points of Focus revisados en 2022. A diferencia de ISO/IEC 27001, SOC 2 no es un certificado, sino un informe de certificación elaborado por una firma de auditoría autorizada (firma CPA).

Los TSC se organizan en cinco categorías: Security (los «Common Criteria» obligatorios, CC1–CC9) y cuatro categorías adicionales opcionales — Availability, Processing Integrity, Confidentiality y Privacy — seleccionables libremente según el modelo de negocio.

SOC 2 tiene dos tipos de informe: Type I evalúa la idoneidad de los controles en una fecha determinada, Type II la eficacia real durante un período de observación — en la práctica, normalmente de seis a doce meses. Type II se considera el informe más concluyente y el más demandado en el mercado.

Calendario

Plazos importantes

2017Versión TSC

AICPA Trust Services Criteria (2017)

Versión base actual de los Trust Services Criteria, en la que se basan los informes SOC 2.

2022Points of Focus revisados

Revised Points of Focus 2022

Indicaciones interpretativas revisadas (Points of Focus) de los TSC de 2017, sin modificar los criterios en sí.

fecha determinadaType I

Evaluación de la idoneidad de los controles en un momento dado

Evaluación puntual (point-in-time) de si los controles descritos están adecuadamente diseñados.

6–12 mesesType II

Evaluación de la eficacia durante un período

El período de observación no está fijado de forma estricta por la AICPA, pero en la práctica suele ser de seis a doce meses; después se repite habitualmente cada año.

Obligaciones clave

Cómo está estructurado SOC 2.

Security / Common Criteria (CC1–CC9)

Criterios básicos obligatorios para todo informe SOC 2: gobernanza, evaluación de riesgos, actividades de control, comunicación, supervisión.

Cuatro categorías opcionales

Availability, Processing Integrity, Confidentiality y Privacy — seleccionables además de la categoría Security según el modelo de negocio y las expectativas del cliente.

Type I frente a Type II

Type I: idoneidad de los controles en una fecha determinada. Type II: eficacia demostrada durante un período de observación — mayor capacidad probatoria, mayor esfuerzo.

Ciclo anual de certificación

Los informes SOC 2 no tienen un plazo legal fijo de validez, pero en el mercado se renuevan mayoritariamente cada año para demostrar vigencia frente a los clientes.

Cómo lo resuelve ReportAct

Evidencia de Common Criteria, mapeada con NIS2 e ISO 27001.

El Framework Pack SOC 2 de ReportAct plasma las nueve categorías de Common Criteria (CC1–CC9) como una evaluación estructurada — completamente mapeada con NIS2 e ISO/IEC 27001, de modo que el mismo control no deba registrarse por triplicado.

La evidencia sellada de ReportAct sirve de base al auditor para elaborar el informe SOC 2 — en particular para Type II, donde la eficacia debe estar documentada de forma trazable durante todo el período de observación.

A través del Trust Center, la evidencia relevante para SOC 2 sellada puede utilizarse directamente en cuestionarios de clientes y en la prueba de confianza pública — sin retrabajo manual por cada solicitud.

Declaración de producto/posicionamiento, no constituye asesoramiento jurídico.

Fuentes primarias

Consulte directamente

AICPA & CIMA — 2017 Trust Services Criteria con Revised Points of Focus 2022 https://www.aicpa-cima.com/resources/download/2017-trust-services-criteria-with-revised-points-of-focus-2022
AICPA & CIMA — página temática SOC 2 https://www.aicpa-cima.com/

ReportAct no es una empresa de consultoría. Esta página no sustituye el asesoramiento jurídico. El texto de los Trust Services Criteria está protegido por derechos de autor y disponible a través de la AICPA — esta página describe la estructura y el proceso, pero no sustituye la lectura del texto original ni la coordinación con su auditor. Se aplican nuestras Condiciones Generales.

Próximo paso

Evidencia que acelera su auditoría SOC 2.

Empiece de inmediato con su evaluación de Common Criteria — mapeada con NIS2 e ISO 27001.