01 de junio de 2022

¿Qué es SOC (Controles de Sistemas y Organización) 2 y cómo cumplir con los requisitos?

Por George Rouse
SOCDatto MDR

¿Alguna vez un cliente le ha pedido que le proporcione un informe de auditoría de garantía? Si se le confían datos confidenciales o privados, o si gestiona la computación en la nube para sus clientes, es importante que les proporcione pruebas de que cumple con los controles SOC (controles de sistemas y organizaciones).

SOC son las siglas de «System and Organization Controls» (Controles de sistemas y organizaciones) y fue desarrollado por el Instituto Americano de Contadores Públicos Certificados (AICPA). Se trata de una norma de cumplimiento voluntaria para organizaciones de servicios, incluidos los proveedores de servicios gestionados (MSP), destinada a regular la forma en que reportan datos financieros y de seguridad a sus clientes.

Cumplir con los estándares de cumplimiento de SOC te ayuda a generar confianza en tus clientes, mejorar las prácticas de seguridad de la información y obtener una ventaja competitiva.

¿Qué es el cumplimiento de la norma SOC 1?

El cumplimiento de SOC 1 abarca la gestión de la información financiera de los clientes o socios. Este cumplimiento garantiza la seguridad de los estados financieros de los usuarios de una organización en lo que respecta a la interacción, la transmisión y el almacenamiento.

Si su empresa subcontrata servicios que afectan el control interno de otra empresa sobre la información financiera, necesita un informe de auditoría SOC 1. Algunos ejemplos de estos servicios son:

  • Procesamiento de nóminas
  • SaaS
  • Centro de datos
  • Servicios de monitoreo de redes

    El informe de auditoría SOC 1 examina el diseño de su proyecto de cumplimiento en un momento específico (mes/día/año). El informe analizará sus políticas para proteger los datos de los clientes, junto con las medidas de seguridad de la información.

    ¿Qué es el cumplimiento de SOC 2?

    El cumplimiento de SOC 2 se refiere a la información no financiera, incluidos los controles de seguridad y la integridad del procesamiento.

    Un informe SOC 2 Tipo 1 describe los sistemas de una empresa y si el plan cumple con los principios de servicios de confianza SOC 2 pertinentes. La auditoría y el informe se realizan en una fecha específica.

    Un informe de cumplimiento SOC 2 Tipo 2 (Tipo ii) detalla la eficiencia operativa de los sistemas. La auditoría y el informe se realizan durante un período de tiempo específico (normalmente seis meses).

    Consejo profesional: Solo hay dos entidades que pueden realizar una auditoría SOC 2 Tipo 2. Se trata de contadores públicos certificados (CPA) independientes o firmas de contabilidad. El Instituto Americano de Contadores Públicos Certificados (AICPA) cuenta con normas que regulan el trabajo de los auditores SOC. Todas las auditorías deben someterse a una revisión por pares.

    Principios de los servicios de confianza de SOC 2

    El cumplimiento de la norma SOC 2 se basa en la adhesión a los principios de los servicios de confianza de SOC 2. Sin embargo, dependiendo de tus prácticas comerciales, es posible que el auditor no incluya los cinco principios en tu informe. Aun así, es recomendable conocer los cinco principios de confianza de SOC 2.

    1. Seguridad
      La seguridad mide el nivel de protección del sistema frente al acceso no autorizado (físico y lógico). Los controles de seguridad que se revisan con mayor frecuencia se refieren a la restricción del acceso lógico a las personas autorizadas. También existen requisitos de contraseñas según SOC 2 y reglas de protección de las sucursales.

    2. Disponibilidad
      ¿Está el sistema disponible para su funcionamiento y uso según lo acordado? Las empresas deben documentar los planes y procedimientos de recuperación ante desastres y de continuidad de operaciones. Esto también requiere la realización de copias de seguridad y pruebas de recuperación.

    3. Integridad del procesamiento
      El procesamiento del sistema debe ser completo, preciso y autorizado. La integridad del procesamiento es relevante para las empresas que procesan transacciones, como los pagos.

    4. Confidencialidad
      ¿Protege el sistema la información confidencial de acuerdo con la política establecida? Esto puede abarcar las relaciones B2B y el intercambio de datos confidenciales entre empresas.

    5. Privacidad
      El auditor tomará en cuenta los criterios de privacidad cuando se recopile, utilice, conserve, divulgue y/o elimine información personal. Tenga en cuenta lo siguiente: la privacidad es diferente de la confidencialidad. La privacidad se refiere únicamente a la información personal. La confidencialidad se refiere a otros tipos de información sensible.

    Cómo cumplir con la norma SOC 2

    La base del cumplimiento de SOC 2 es la seguridad. Puede seguir estos pasos para cumplir con SOC 2. 

    • Cree controles de acceso. Establezca restricciones físicas y lógicas en los activos para evitar el acceso no autorizado.
    • Establezca un proceso de gestión de cambios. Establezca un proceso controlado para gestionar los cambios en los sistemas de TI. También debe haber métodos para prevenir cambios no autorizados.
    • Supervise las operaciones del sistema. Configure controles que supervisen las operaciones en curso. Los procesos también deben detectar y resolver las desviaciones de los procedimientos.
    • Mitigue los riesgos. Implemente métodos para identificar, responder y mitigar los riesgos.

      SOC 2 Tipo 1 frente a SOC 2 Tipo 2

      Al igual que con el cumplimiento de SOC 1, existen informes SOC 2 Tipo 1 y Tipo 2.

      Un informe de Tipo 1 describe los sistemas de una empresa y si el plan cumple con los principios de confianza SOC pertinentes. La auditoría y el informe se realizan en una fecha específica.

      Un informe de cumplimiento SOC 2 Tipo 2 detalla la eficiencia operativa de estos sistemas. La auditoría y el informe se realizan durante un período específico. Por lo general, es de al menos seis meses.

      La lista de controles SOC 2 Tipo 2 es esencial para:

      • Supervisión regulatoria
      • Programas de gestión de proveedores
      • Gobernanza interna
      • Gestión de riesgos

        Cómo obtener una auditoría SOC II Tipo 2

        Solo hay dos entidades que pueden realizar una auditoría SOC Tipo 2. Se trata de contadores públicos independientes o firmas de contabilidad. El AICPA cuenta con normas que regulan el trabajo de los auditores SOC. Además, todas las auditorías del AICPA deben someterse a una revisión por pares.

        Las normas permiten a los contadores públicos certificados (CPA) contratar a profesionales que no sean CPA pero que cuenten con la información pertinente para participar en la preparación de la auditoría de cumplimiento SOC 2. Sin embargo, un CPA debe proporcionar y emitir el informe final.

        Costo del cumplimiento de SOC 2

        Un factor de costo importante es si su empresa necesita una auditoría de Tipo 1 o de Tipo 2. Dado que el evaluador debe supervisar el cumplimiento de los requisitos de SOC 2 Tipo 2 durante un tiempo, resulta más costoso.

        Para que pueda planificar su presupuesto, aquí tiene algunas pautas generales de precios: los informes SOC 2 Tipo 1 suelen costar a partir de unos 5000 dólares, mientras que los informes SOC 2 Tipo 2 suelen costar a partir de unos 30 000 dólares.

        Otros factores de costo para el cumplimiento de SOC 2 Tipo 2 incluyen:

        • Número de principios de servicios de confianza en la auditoría
        • Tamaño de la organización
        • Ubicación
        • Riesgos del sector
        • La complejidad de los sistemas y las políticas de control interno
        • Servicios subcontratados para llevar a cabo la preparación de auditorías y evaluaciones de estado de preparación
        • Herramientas de seguridad adicionales y capacitación para empleados que necesita para cerrar brechas y cumplir con los requisitos de cumplimiento

        Teniendo en cuenta todos estos factores, cumplir con los requisitos de la norma SOC 2 puede costarle a las empresas hasta 100 000 dólares.

          Siguientes lecturas recomendadas