Atestación

SOC 2

SOC 2 es una atestación, no una certificación: una firma de auditoría examina sus controles frente a los Criterios de Servicios de Confianza de la AICPA y emite un informe. Es la garantía que más piden los compradores norteamericanos y suele ser lo que separa un cuestionario de seguridad de un contrato firmado. Complyanz le deja listo para el examen.

Lo que obtiene

Los Criterios de Servicios de Confianza, listos para recorrer

62Criterios de Servicios de Confianza con orientación y aplicabilidad
5categorías de servicios de confianza: Seguridad, más Disponibilidad, Confidencialidad, Integridad de Procesamiento y Privacidad
1matriz de aplicabilidad de controles, generada a partir de sus decisiones
0ISO 27001 requerida: SOC 2 es independiente en Complyanz
En la plataforma

Cómo funciona un programa SOC 2

Paso 1

Alcance y descripción del sistema

Defina el límite del sistema y redacte la Descripción del Sistema que ancla el informe.

Paso 2

Seleccione sus criterios

Seguridad es obligatoria. Añada Disponibilidad, Confidencialidad, Integridad de Procesamiento o Privacidad según lo que comprometa con sus clientes.

Paso 3

Controles y evidencias

Relacione los controles con los criterios seleccionados, registre la aplicabilidad y reúna evidencias del periodo de auditoría.

Paso 4

Preparación y después examen

Cierre las brechas y después contrate una firma de auditoría para el examen de Tipo I o Tipo II.

Ir más allá

Llevar SOC 2 e ISO 27001 a la vez

SOC 2 e ISO 27001 son programas separados con vistas de aplicabilidad separadas, pero piden evidencias solapadas sobre los mismos activos, personas y procesos. En Complyanz ese trabajo de base se hace una vez y lo referencian ambos, así que el segundo programa cuesta mucho menos que el primero.

Preguntas

FAQ SOC 2

¿SOC 2 es una certificación?

No. SOC 2 es una atestación. Una firma de auditoría licenciada examina sus controles y emite un informe: no hay certificado ni organismo de certificación. Quien le venda una «certificación SOC 2» está usando mal la terminología.

¿Cuál es la diferencia entre Tipo I y Tipo II?

El Tipo I evalúa si los controles están adecuadamente diseñados en un momento dado. El Tipo II evalúa si operaron eficazmente a lo largo de un periodo, y por eso las evidencias deben recogerse de forma continua y no montarse al final.

¿Ustedes ponen al auditor?

No. Usted contrata una firma de auditoría para el examen. Complyanz prepara los controles, la matriz de aplicabilidad y las evidencias que le pedirán.

¿Necesitamos ISO 27001 primero?

No. SOC 2 es independiente en Complyanz: una organización SOC 2 obtiene exactamente el programa SOC 2, sin ningún sistema de gestión ISO implícito ni requerido.

Prepárese para SOC 2

Cree una organización, seleccione sus categorías de servicios de confianza, y los criterios y el seguimiento de evidencias estarán listos para trabajar.