Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

Guía de SOC2 para startups

Zahid Shaikh
Zahid Shaikh
bg-image
bg-image
Una guía de SOC2 para startups
Subscribe to newsletter
Share

SOC 2 es un marco de seguridad desarrollado por el AICPA que se refiere a los controles de una organización de servicios relacionados con la seguridad, la disponibilidad, la integridad, la confidencialidad y la privacidad.

Por lo tanto, SOC 2 se refiere tanto al marco de seguridad como a la auditoría que verifica si una empresa cumple con los requisitos de SOC 2.

Imagen

Durante una auditoría SOC 2, la empresa debe proporcionar evidencia de los controles requeridos para cada política. Por ejemplo, si la empresa tiene una política de “Gestión de Cambios”, entonces deberá proporcionar evidencia de controles como “Segregación de Entornos”, “Notificación de Cambios” y “Documentación y Aprobación de Cambios”.

En general, las políticas de seguridad pueden agruparse en las siguientes categorías

Imagen

Para cada política, la empresa necesitará controles como el ejemplo que se muestra a continuación para la “Política de gestión de cambios:”

Imagen

Para cada control como “Segregación de entornos” en “Gestión de cambios”, la empresa puede proporcionar evidencia como:

Imagen

SOC 2 frente a ISO 27001

La elección del tipo de certificación de seguridad dependerá del cliente. Si una empresa tiene clientes internacionales, entonces opte por ISO 27001; en cambio, para clientes con sede en EE. UU., elija SOC 2. Una empresa puede decidir obtener ambas certificaciones, pero la mayoría de los clientes estará conforme con cualquiera de las dos. La certificación ISO 27001 puede llevar más tiempo, ya que abarca más elementos en su alcance.

SOC 2 Tipo 1 vs SOC 2 Tipo 2

Si una empresa está realizando la certificación SOC 2, entonces tienes que elegir entre empezar con el Tipo 1 primero o ir directamente al Tipo 2. El Tipo 1 es una auditoría realizada en un momento concreto, como un día específico. Por lo tanto, se solicita menos evidencia para ella. El Tipo 2 suele ser una auditoría realizada durante un período de 3 a 6 meses y, por lo tanto, está acotada en el tiempo y se necesita mucha más evidencia. Si eres un proveedor, la mayoría de tus clientes te pedirán SOC 2 Tipo 2. Si no tienes clientes que te estén pidiendo con urgencia un cumplimiento de seguridad como SOC 2 Tipo 1, entonces ve directamente con el Tipo 2. También puedes consultarlo con tus auditores para tomar esta decisión.

Preparación para SOC 2

1. Seleccionar los criterios para la auditoría en SOC 2

Al buscar el cumplimiento de SOC 2, puedes seleccionar los pilares, es decir, los Criterios de Servicios de Confianza, que deseas que sean auditados.

Imagen
Muchas startups elegirán Seguridad, Disponibilidad y Confidencialidad. Pero en sectores específicos, la Privacidad y la Integridad también pueden ser necesarias.2. Seleccionar herramienta de gestión de políticas/auditorías

El proveedor más popular para el cumplimiento automatizado de SOC 2 es Tugobat Logic, Vanta y SecureFrame.

Estos proveedores automatizados de SOC 2 te proporcionarán una plantilla de políticas de seguridad que se espera que personalices para tu empresa. También ofrecen plantillas para aportar evidencia de muchos de los controles de tus políticas, por ejemplo, una plantilla de evaluación de riesgos. Muchos auditores tienen sus propias herramientas, pero suelen ser primitivas. Los auditores pueden centrarse en detectar problemas en lugar de apoyarte proporcionándote plantillas adecuadas para tus controles. Por lo tanto, si eres una startup, asegúrate de utilizar proveedores como Tugboat o Vaanta.

3. Seleccionar auditor

Selecciona auditores como Align, ssflip, etc., o elige un auditor recomendado por Tugboat/Vaanta.

Imagen

Consejo profesional: Pídele al auditor que te indique en qué controles o políticas quiere que te enfoques y qué ayuda puede brindarte antes de que empieces a prepararte para la auditoría.

4. Preparación de la auditoría

Empieza a prepararte con antelación al inicio de tu auditoría. Estos serán tus mayores pasos. Los auditores esperan que todo esté listo por adelantado antes de que comience la auditoría. También puedes pedir a los auditores consejos sobre qué políticas o controles quieren que tu empresa priorice. Puedes empezar a cargar evidencias de tus controles directamente en Vanta/Tugboat Logic, etc., para que sea fácil gestionarlas. En una startup típica, el esfuerzo para cumplir con SOC 2 suele dividirse aproximadamente en las siguientes áreas.

Consejo profesional: Para la auditoría inicial, verifica si tus auditores pueden emitir el informe por un período de auditoría más corto, de modo que el informe pueda completarse más rápido. Todas tus auditorías posteriores deberían corresponder al año siguiente.

Imagen

a) Seguridad

  • Consigue a alguien, preferiblemente externo, para realizar pruebas de penetración y una auditoría de tu centro de datos. Por ejemplo, para la auditoría y las pruebas de penetración en GCP utilizamos ThreatWatch. Es probable que tus clientes soliciten el informe de penetración externo.
Imagen
  • Comprueba si tienes un IDS implementado; por ejemplo, supervisa los registros de red, las consultas SQL, etc.
  • Asegúrate de que todos los datos en tránsito y en reposo estén cifrados.
  • Además, cifra los datos de los elementos sensibles.
  • Proceso de solicitud de acceso a documentos en herramientas como JIRA
  • Tener un plan de gestión de incidentes

b) RR. HH./TI

  • Durante la incorporación, asegúrate de contar con una carta de oferta firmada para todas las personas con responsabilidades laborales.
Imagen
  • Haz que cada empleado firme un manual
  • Tenga un plan de evaluación del desempeño.
  • Tener documentado un plan de offboarding (revocar accesos, devolver el portátil)
  • Documentar los pasos para la incorporación.
  • Documenta todos los requisitos del puesto y haz que otra persona los revise y apruebe
  • Redacta las actas de las reuniones de tu junta directiva.
  • Pida a su equipo de cumplimiento que realice una evaluación de riesgos para toda su empresa. Esta debe cubrir los riesgos derivados de los SLA, el producto, el compromiso de la dirección, las patentes, etc.

c) Seguridad informática

  • Asegúrate de contar con una solución MDM como Airwatch que te permita bloquear el acceso USB, formatear la máquina, etc.
Imagen
  • Asegúrate de que cada computadora tenga un antivirus. Si estás usando una Mac o un iPad, es posible que permitan una excepción.
  • Asegúrate de que tu correo electrónico, Google Docs, etc. tengan DLP habilitado. Contar con DLP garantizará que tus empleados no filtren información sensible de forma inadvertida.

d) Gestión de proveedores/General

  • Realiza una evaluación de riesgos para cada proveedor externo y calcula el impacto de que dicho proveedor no esté disponible.
Imagen
  • Asegúrate de contar con un proceso de gestión de proveedores; por ejemplo, pide a tus proveedores sus informes SOC 2 y verifica su estabilidad financiera. Puedes utilizar herramientas como https://panorays.com/ para recopilar esta información.

e) Gestión de cambios

  • Obtén aprobación antes de cada implementación con sistemas como Jira.
Imagen
  • Aprobación de documentos para cualquier solicitud de acceso a sistemas o bases de datos.
  • Documentar todos los incidentes y realizar un análisis de causa raíz para prevenirlos.
  • Documenta tu SDLC, como Scrum, y prepárate para mostrar una captura de pantalla de tu tablero ágil

f) Plan de continuidad del negocio/recuperación ante desastres

  • Contar con un Plan de Continuidad del Negocio y Recuperación ante Desastres
Imagen
  • Crea un documento sobre cómo probaste tu recuperación ante desastres.
  • Designe un responsable de BCP que evalúe los principales riesgos para la BCP.