Veritas DigitalSeguridad · Reputación · IA

SOC 2 en una startup: por dónde empezar de verdad

· Actualizado · 9 min de lectura

En corto

SOC 2 no se empieza contratando un auditor: se empieza eligiendo qué criterios de servicios de confianza aplican a tu producto y generando evidencia de que los controles funcionan durante meses. Aplicar los criterios y tener un informe de auditor independiente son dos estados distintos, y conviene no confundirlos.

SOC 2 no se empieza contratando un auditor: se empieza eligiendo qué criterios de servicios de confianza aplican a tu producto y generando evidencia de que los controles funcionan durante meses. Aplicar los criterios y tener un informe de auditor independiente son dos estados distintos, y conviene no confundirlos.

Esa confusión es el error más caro del proceso. Un equipo firma con una plataforma de automatización de cumplimiento, ve un panel lleno de indicadores en verde y asume que ya está. Meses después, cuando un cliente empresarial pide el informe, descubre que lo que tenía era una herramienta de preparación, no un dictamen. El coste no es solo económico: es la conversación comercial que se rompe.

¿Qué es SOC 2 exactamente y qué no es?

SOC 2 es un informe de atestación sobre los controles de una organización de servicios, emitido por una firma de auditoría independiente conforme al marco de criterios de servicios de confianza del AICPA. Los criterios están publicados en la 2017 Trust Services Criteria con puntos de enfoque revisados en 2022.

Tres precisiones que ahorran malentendidos:

  • No es una certificación. No hay organismo certificador ni número de certificado. Hay un auditor que emite una opinión sobre un período o una fecha, y el resultado es un informe que se comparte bajo acuerdo de confidencialidad.
  • No es una lista cerrada de controles. El marco fija criterios; cada organización define los controles con los que los satisface. Dos empresas pueden cumplir el mismo criterio con soluciones muy distintas.
  • No es un estado permanente. El informe cubre un período. Cuando ese período caduca, el informe envejece, y los compradores lo notan.

¿Qué criterios aplican realmente a tu producto?

El marco tiene cinco categorías. Solo una es obligatoria.

CategoríaQué cubre¿Debes incluirla?
SeguridadProtección del sistema frente a acceso no autorizado. Es la categoría común, presente en todo informeSiempre
DisponibilidadQue el sistema esté operativo según lo comprometidoSi vendes con compromisos de nivel de servicio
Integridad del procesamientoQue el procesamiento sea completo, válido, exacto y oportunoSi transformas datos o mueves dinero
ConfidencialidadProtección de información designada como confidencialSi tratas información sensible de clientes por contrato
PrivacidadTratamiento de datos personales conforme a los compromisos asumidosSi el producto vive de datos personales

El error típico en una startup es incluir las cinco «por si acaso». Cada categoría añadida multiplica los controles a implantar, la evidencia a recoger y las horas de auditoría a pagar. La decisión correcta se toma mirando el contrato que quieres firmar: qué pide el cliente que ha bloqueado la venta. Muchas veces, seguridad sola es suficiente para desbloquearla.

¿Cuál es la secuencia realista?

Fase 1. Definir el alcance (2 a 4 semanas). Qué sistema exactamente se somete al informe. No es «la empresa»: es un producto, sus entornos y su infraestructura de soporte. Un alcance amplio parece más impresionante y cuesta el triple.

Fase 2. Análisis de diferencias (3 a 6 semanas). Comparar los criterios aplicables con lo que ya existe. En las startups que revisamos, una parte considerable de los controles ya se ejecuta de facto: revisión de código por pares, autenticación multifactor, gestión de accesos. Lo que falta no es el control, es la prueba de que se ejecuta siempre.

Fase 3. Implantación y remediación (2 a 4 meses). Aquí se escriben las políticas que faltan, se cierran los huecos de acceso, se formaliza la gestión de proveedores y se instrumenta la recogida automática de evidencia.

Fase 4. Ventana de observación (3 a 12 meses). El período durante el cual los controles deben operar y dejar rastro. No se puede acelerar. Es el motivo por el que SOC 2 se empieza antes de que un cliente lo pida.

Fase 5. Examen (4 a 8 semanas). El auditor solicita muestras, entrevista, verifica y emite la opinión.

¿Qué evidencia hay que empezar a generar hoy?

Esta es la parte que casi nadie explica en el orden correcto. Cualquier control que se implante hoy solo produce evidencia utilizable a partir de hoy. Todo lo anterior está perdido.

EvidenciaQué demuestraCuándo empezar
Revisiones de acceso periódicas, con fecha y responsableQue los privilegios se revisan, no solo se concedenInmediatamente
Registro de altas y bajas de personal con retirada de accesosQue un empleado que se va deja de tener acceso ese díaInmediatamente
Aprobaciones de cambios en producciónQue nadie despliega sin revisiónInmediatamente
Resultados de análisis de vulnerabilidades y su seguimientoQue los hallazgos se cierran, no solo se detectanInmediatamente
Registro de incidentes, aunque estén vacíos de gravedadQue existe un proceso y se usaInmediatamente
Formación en seguridad con constancia de realizaciónQue el equipo conoce sus obligacionesCiclo anual
Evaluación de proveedores críticosQue la cadena de suministro está bajo controlAl contratar
Copias de seguridad con pruebas de restauraciónQue la recuperación funciona de verdadTrimestral

La regla operativa: cada control necesita un artefacto con fecha, un responsable identificable y un lugar donde se guarda. Un control que ocurre pero no deja rastro es, a efectos de auditoría, un control que no ocurre.

¿Por qué publicar el estado real vale más que un sello?

Aquí Veritas hace lo que recomienda. En nuestro centro de confianza cada marco aparece con su etiqueta exacta: los criterios de servicios de confianza figuran como aplicados, sin informe de auditor, porque eso es lo que hay. No hay insignia que insinúe una certificación que no existe.

La decisión no es de modestia, es de gestión de riesgo. Para una organización que vende cumplimiento, que un cliente pida el informe y descubra que no existe es un daño irreversible; y en Estados Unidos, una afirmación de ese tipo en material comercial es exposición por publicidad engañosa. Publicar el estado real convierte una debilidad aparente en una prueba de criterio, y evita la única conversación que no se puede recuperar.

El mismo principio aplica a tu startup. Un comprador experimentado sabe leer la diferencia entre «criterios aplicados» y «informe Tipo II vigente». Lo que no perdona es descubrir por su cuenta que las dos frases se usaron como sinónimos.

¿Cómo encaja SOC 2 con ISO 27001, ISO 42001 y el resto?

MarcoNaturalezaQué añade
SOC 2Informe de atestación de auditorCredibilidad ante compradores, sobre todo en Estados Unidos
ISO/IEC 27001Certificación de sistema de gestiónReconocimiento internacional y disciplina de mejora continua
ISO/IEC 42001Certificación de sistema de gestión de IAGobernanza específica del uso de inteligencia artificial
NIST CSF 2.0Marco de referenciaVocabulario común de riesgo, sin auditoría asociada

Solapan mucho más de lo que parece: buena parte de los controles de seguridad sirven a los tres primeros. Si el objetivo es vender en Estados Unidos, SOC 2 abre más puertas. Si es vender en Europa o en licitaciones, ISO/IEC 27001 pesa más. Si el producto incorpora IA, la gobernanza específica ya no es opcional, y conviene revisarla junto con las cláusulas del contrato con el proveedor de IA.

Y si el motivo real para plantearte SOC 2 es una ronda y no una venta, revisa antes qué se revisa en una due diligence técnica: el solapamiento es parcial y el orden importa.

Qué hacer ahora

  1. Averigua qué te están pidiendo exactamente. Pide al cliente que bloqueó la venta el cuestionario concreto. A veces no necesita SOC 2, necesita respuestas.
  2. Define el alcance por escrito en una página: qué sistema, qué entornos, qué categorías de criterios y por qué.
  3. Empieza a generar evidencia esta semana, aunque no hayas elegido auditor. La ventana de observación es lo único que no se puede comprar.
  4. Escribe el estado real en tu web con la etiqueta correcta. Nunca una insignia que sugiera lo que no tienes.
  5. Elige auditor al final, no al principio, y pregúntale por su experiencia en tu sector antes que por el precio.

En Compliance preparamos el expediente desde el alcance hasta la evidencia recurrente, y en Startups y fintech lo ajustamos al calendario comercial que realmente tienes.

Si necesitas saber cuánto te falta de verdad, hablemos.

Preguntas frecuentes

¿Cuánto tarda una startup en tener un informe SOC 2 Tipo II?
Depende del punto de partida, pero el suelo lo marca la ventana de observación: el auditor evalúa el funcionamiento de los controles durante un período que suele ir de tres a doce meses. A eso hay que sumar la fase previa de implantación y el tiempo del propio examen. Ningún proveedor puede comprimir la ventana de observación, porque es tiempo real transcurrido.
¿Qué diferencia hay entre SOC 2 Tipo I y Tipo II?
El Tipo I evalúa si los controles están diseñados adecuadamente en una fecha concreta. El Tipo II evalúa además si operaron con eficacia a lo largo de un período. El Tipo I es una foto; el Tipo II es una película. Los compradores empresariales suelen exigir Tipo II, y aceptan el Tipo I como paso intermedio.
¿Se puede decir que una empresa aplica los criterios TSC sin tener informe?
Sí, siempre que se diga exactamente eso y no se insinúe una certificación inexistente. Aplicar los criterios describe una realidad interna verificable; tener informe describe la opinión de un auditor independiente. Confundir ambas cosas en material comercial es una afirmación engañosa, y en el momento en que un cliente pide el informe el daño reputacional es difícil de revertir.
  • soc-2
  • auditoria
  • controles
  • startups
  • evidencia