In this article
Guía de cumplimiento SOC 2 en la nube
¿Qué es el cumplimiento de SOC 2?
El cumplimiento de SOC 2 (Service Organization Control 2) demuestra qué tan bien los controles internos de un proveedor de servicios en la nube protegen los datos y cumplen con el estándar desarrollado por el Instituto Americano de Contadores Públicos Certificados (AICPA).
El estándar consta de cinco principios de los servicios de confianza: seguridad (obligatoria), disponibilidad, integridad del procesamiento, confidencialidad y privacidad.
Hay dos tipos de auditorías SOC 2: Tipo 1 y Tipo 2. Una auditoría SOC 2 Tipo 1 evalúa los controles internos de una organización en un momento específico (por ejemplo, el 1 de marzo). Una auditoría SOC 2 Tipo 2 evalúa y detalla los controles internos de una organización durante un período (por ejemplo, entre el 1 de marzo y el 31 de diciembre).
SOC 2 frente a SOC 1
SOC 1 se diferencia de SOC 2 por su alcance. Mientras que SOC 2 se centra en los cinco principios de confianza, SOC 1 evalúa los controles internos de un proveedor de servicios en la nube que son relevantes para los informes financieros. Por eso, es ideal para las empresas que manejan información financiera confidencial. Los procesadores de pagos, las agencias de cobranza y los administradores de beneficios son ejemplos de organizaciones adecuadas para SOC 1.
Qué informa | Quién lo usa | |
|---|---|---|
SOC 1 | Controles relevantes para los informes financieros de los clientes | Para organizaciones de servicios que pueden afectar los informes financieros de sus clientes |
SOC 2 | Controles relacionados con la seguridad, la disponibilidad, la integridad del procesamiento, la confidencialidad o la privacidad | Para organizaciones de servicios que tienen, almacenan o procesan información o datos de clientes |
¿Por qué es importante el cumplimiento de SOC 2?
El cumplimiento de SOC 2 es importante porque las organizaciones deben asegurarse de contar con los protocolos y sistemas necesarios para proteger la información de sus clientes. Obtener el cumplimiento de SOC 2 demuestra a los clientes actuales y potenciales y a los socios que la organización se toma en serio la seguridad en la nube. De hecho, es común que los contratos con clientes exijan el cumplimiento de SOC 2. Además, los informes SOC 2 son ampliamente aceptados y evitan tener que realizar una auditoría de ciberseguridad personalizada cada vez que se incorpora un nuevo cliente.
Lista de verificación de los principios de confianza de SOC 2
Para cumplir con SOC 2, las empresas deben seguir los principios de confianza de SOC 2. Sin embargo, solo el principio de seguridad es obligatorio; los demás son opcionales. Las organizaciones pueden elegir entre los principios opcionales para demostrar un mayor compromiso con la protección de la información de sus clientes.
Los principios de los servicios de confianza son:
Seguridad: controles para mitigar riesgos, diseñados para proteger la información contra el acceso no autorizado, la divulgación no autorizada o los daños durante todo su ciclo de vida.
Disponibilidad: controles destinados a mantener el tiempo de actividad operativa de los sistemas para que la información esté disponible en la medida necesaria para cumplir los objetivos comerciales y los acuerdos de servicio.
Integridad del procesamiento: controles diseñados para garantizar que los datos se procesen de manera predecible y sin errores, con la máxima precisión y confiabilidad.
Confidencialidad: controles diseñados para garantizar que la información confidencial, como la propiedad intelectual y los secretos comerciales, se mantenga protegida durante todo su ciclo de vida, desde la recopilación hasta la eliminación.
Privacidad: controles diseñados para garantizar que solo las partes adecuadas tengan acceso a la información de identificación personal (PII) que recopila una organización.
Auditorías SOC 2
Las auditorías SOC 2 deben estar a cargo de un contador público certificado (CPA) con licencia. Es normal que el proceso tome varios meses, aunque realizar una evaluación de preparación para SOC 2 antes de iniciar la auditoría, con el fin de detectar brechas en los controles o procesos, puede ayudar a agilizarlo.
Puedes esperar que el equipo de auditoría prepare una lista de solicitudes de información (IRL) y determine cuáles de los criterios de los servicios de confianza se evaluarán. Enviarás al auditor evidencia de tus controles internos y, luego, este realizará una revisión formal de tu entorno. Después, el auditor generará un informe SOC 2 que detalla la evaluación. Obtén más información en Auditorías SOC 2: informes y certificación en la nube.
Cumplimiento de SOC 2 en la nube
Cada uno de los cinco principios de confianza de SOC 2 tiene sus propias subcategorías. Estas son las subcategorías relevantes para los criterios de seguridad obligatorios en lo que respecta al cumplimiento en entornos de nube.
CC2.0: Comunicación e información: aborda cómo las organizaciones gestionan la comunicación interna y externa, así como los flujos de información.
CC5.0: Actividades de control: aborda cómo las actividades de control de una organización consideran la gestión de riesgos y la tecnología.
CC6.0: Controles de acceso lógico y físico: aborda cómo los controles de una organización permiten el acceso lógico a sistemas de TI y credenciales, regulan el acceso físico a las instalaciones e incluyen medidas de seguridad para detectar y evitar accesos no autorizados.
CC7.0: Operaciones del sistema: aborda cómo los controles de una organización supervisan los sistemas para detectar posibles anomalías, eventos y cambios de configuración que puedan implicar riesgos de seguridad, y definen protocolos de respuesta a incidentes para contenerlos, corregirlos y comunicarlos.
CC8.0: Gestión de cambios: aborda cómo las organizaciones evalúan y determinan los cambios necesarios en la infraestructura, los datos, el software y los procedimientos, para implementar cambios de manera segura y evitar los no autorizados.
Cómo puede ayudar Snyk con el cumplimiento de SOC 2 en la nube
Los entornos en la nube agregan una nueva dimensión a la infraestructura de una organización y deben protegerse para mantener segura la información de los clientes. Snyk usa un motor unificado de políticas como código para ayudar a los equipos a desarrollar, implementar y operar de forma segura en la nube. Aprovecha la automatización de la seguridad en la nube para ofrecer cumplimiento de primer nivel desde el primer momento.
Automatiza el cumplimiento normativo en la nube en los flujos de trabajo de tus desarrolladores
Snyk automatiza las verificaciones de cumplimiento normativo en la nube y genera informes para ejecutivos y auditores.
Preguntas frecuentes sobre SOC 2
¿Cuáles son los principios de confianza de SOC 2?
Los cinco principios de confianza de SOC 2 son seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. Al someterse a una auditoría SOC 2, el principio de seguridad es obligatorio, mientras que las organizaciones de servicios pueden elegir cualquiera de los otros cuatro para una evaluación adicional y demostrar que cumplen con ese principio.
¿Quiénes necesitan cumplir con SOC 2?
El cumplimiento de SOC 2 está dirigido a las organizaciones que recopilan, procesan o almacenan información de clientes en la nube. Entre ellas se incluyen proveedores de servicios en la nube, proveedores de SaaS y proveedores de servicios administrados de TI y seguridad, así como empresas que ofrecen inteligencia empresarial y análisis.
¿Cómo puedo lograr que mi entorno de nube cumpla con SOC 2?
Para lograr que tu entorno de nube cumpla con SOC 2, empieza por realizar pruebas externas de vulnerabilidades, un análisis de brechas y pruebas de penetración. Esto te ayudará a detectar y resolver vulnerabilidades y desafíos de seguridad en la nube en tu infraestructura. Una vez que los resuelvas, puedes contratar a un evaluador externo para iniciar el proceso de auditoría de SOC 2.