SOC 2
SOC 2 es una atestación, no una certificación: una firma de auditoría examina sus controles frente a los Criterios de Servicios de Confianza de la AICPA y emite un informe. Es la garantía que más piden los compradores norteamericanos y suele ser lo que separa un cuestionario de seguridad de un contrato firmado. Complyanz le deja listo para el examen.
Los Criterios de Servicios de Confianza, listos para recorrer
Cómo funciona un programa SOC 2
Alcance y descripción del sistema
Defina el límite del sistema y redacte la Descripción del Sistema que ancla el informe.
Seleccione sus criterios
Seguridad es obligatoria. Añada Disponibilidad, Confidencialidad, Integridad de Procesamiento o Privacidad según lo que comprometa con sus clientes.
Controles y evidencias
Relacione los controles con los criterios seleccionados, registre la aplicabilidad y reúna evidencias del periodo de auditoría.
Preparación y después examen
Cierre las brechas y después contrate una firma de auditoría para el examen de Tipo I o Tipo II.
Llevar SOC 2 e ISO 27001 a la vez
SOC 2 e ISO 27001 son programas separados con vistas de aplicabilidad separadas, pero piden evidencias solapadas sobre los mismos activos, personas y procesos. En Complyanz ese trabajo de base se hace una vez y lo referencian ambos, así que el segundo programa cuesta mucho menos que el primero.
FAQ SOC 2
¿SOC 2 es una certificación?
No. SOC 2 es una atestación. Una firma de auditoría licenciada examina sus controles y emite un informe: no hay certificado ni organismo de certificación. Quien le venda una «certificación SOC 2» está usando mal la terminología.
¿Cuál es la diferencia entre Tipo I y Tipo II?
El Tipo I evalúa si los controles están adecuadamente diseñados en un momento dado. El Tipo II evalúa si operaron eficazmente a lo largo de un periodo, y por eso las evidencias deben recogerse de forma continua y no montarse al final.
¿Ustedes ponen al auditor?
No. Usted contrata una firma de auditoría para el examen. Complyanz prepara los controles, la matriz de aplicabilidad y las evidencias que le pedirán.
¿Necesitamos ISO 27001 primero?
No. SOC 2 es independiente en Complyanz: una organización SOC 2 obtiene exactamente el programa SOC 2, sin ningún sistema de gestión ISO implícito ni requerido.
Prepárese para SOC 2
Cree una organización, seleccione sus categorías de servicios de confianza, y los criterios y el seguimiento de evidencias estarán listos para trabajar.