Requisitos de cumplimiento de la norma SOC 2: qué son y cómo encaja la protección de datos
Los requisitos de cumplimiento de la norma SOC 2 definen cómo las organizaciones de servicios demuestran que protegen los datos de los clientes, y su cumplimiento no se limita únicamente a los cortafuegos y los controles de acceso.
Descripción general de SOC 2
SOC 2 es un marco de auditoría voluntario creado por la AICPA que evalúa cómo las organizaciones de servicios gestionan los datos de los clientes. A diferencia de los requisitos normativos como la HIPAA o la norma PCI DSS, SOC 2 no es una ley. Se trata de un informe de auditoría emitido por una firma independiente de contables públicos certificados (CPA) que evalúa los controles de su organización según los Criterios de Servicios de Confianza de la AICPA.
El marco se aplica a cualquier empresa tecnológica u organización de servicios que almacene, procese o transmita datos de clientes. En la práctica, esto significa que los proveedores de SaaS, las empresas de alojamiento en la nube, las firmas de análisis de datos y los proveedores de servicios gestionados son los candidatos más habituales. Sin embargo, el público al que va dirigido se ha ampliado considerablemente.
Los equipos de compras de las empresas solicitan ahora habitualmente informes SOC 2 durante las evaluaciones de proveedores, lo que convierte a la auditoría en un requisito de facto para hacer negocios con grandes organizaciones. Lo que distingue a SOC 2 es su flexibilidad. No se trata de marcar casillas en una lista fija de cumplimiento.
En su lugar, se define el alcance de la auditoría seleccionando cuáles de los cinco Criterios de Servicios de Confianza se aplican a tus servicios. A continuación, el auditor evalúa si tus controles cumplen dichos criterios de manera eficaz.
Los requisitos de cumplimiento de SOC 2 le impulsan precisamente hacia ese tipo de enfoque estructurado y documentado de la seguridad y la protección de datos, uno que puede reducir tanto el riesgo como los costes. El marco de los Criterios de Servicios de Confianza de la AICPA proporciona la estructura, y el informe de auditoría ofrece a sus clientes las pruebas que necesitan.
Criterios de los servicios de confianza
Los cinco criterios de los servicios de confianza constituyen la columna vertebral de toda auditoría SOC 2. Cada criterio aborda una dimensión específica de cómo se protegen y gestionan los datos. La seguridad es el único criterio obligatorio, pero la mayoría de las organizaciones incluyen al menos uno o dos criterios adicionales en función de sus servicios y de las expectativas de sus clientes.
Seguridad (Criterios Comunes): la seguridad es la base de todo informe SOC 2. Los Criterios Comunes abarcan los controles de acceso lógico y físico, la supervisión de las operaciones del sistema, la gestión de cambios y la mitigación de riesgos.
Controles como el CC6.4 (restricción del acceso físico y lógico a los activos de información) y el CC6.7 (restricción de la transmisión, el movimiento y la eliminación de información) son fundamentales para demostrar que protege los sistemas frente al acceso no autorizado y las amenazas. Toda auditoría SOC 2 incluye el criterio de Seguridad, independientemente de los demás criterios que seleccione.
Disponibilidad: la disponibilidad evalúa si sus sistemas están operativos y son accesibles tal y como se ha comprometido en sus acuerdos de nivel de servicio. Aquí es donde la protección de datos cobra una importancia fundamental. El control A1.2 exige que mantenga procesos de copia de seguridad e infraestructura de Recovery. El control A1.3 exige que pruebe su plan de Recovery, no solo que lo documente.
Los auditores quieren comprobar que puede restaurar los sistemas y los datos dentro de los objetivos de tiempo de recuperación y los objetivos de punto de recuperación definidos. Las capacidades de recuperación operativa de Clumio están diseñadas específicamente para esto: copias de seguridad basadas en políticas con programación automatizada y almacenamiento físicamente aislado que cumple tanto con A1.2 como con A1.3.
Confidencialidad: los criterios de confidencialidad (C1.1 y C1.2) se centran en proteger la información designada como confidencial. Esto incluye el cifrado de los datos en reposo y en tránsito, las políticas de retención que definen durante cuánto tiempo se conservan los datos confidenciales y los procesos de destrucción segura cuando expiran los períodos de retención.
Integridad del tratamiento: la integridad del tratamiento evalúa si sus sistemas procesan los datos de forma completa, precisa y oportuna. Este criterio es especialmente relevante para las organizaciones cuyo servicio principal implica la transformación de datos, el cálculo o el procesamiento de transacciones.
Privacidad: la privacidad aborda la forma en que se recopila, utiliza, conserva, divulga y elimina la información personal. Se solapa en gran medida con los requisitos del RGPD y la CCPA, lo que la convierte en un requisito habitual para las organizaciones que gestionan información de identificación personal (PII) en distintas jurisdicciones.
Tipos de SOC 2
Las auditorías SOC 2 pueden ser de dos tipos, y la distinción es importante. Un informe SOC 2 Tipo 1 evalúa si los controles están correctamente diseñados en un momento concreto. Piensa en ello como una instantánea: el auditor confirma que las políticas y los controles existen y están adecuadamente estructurados en la fecha de la evaluación.
Un informe SOC 2 de Tipo 2 va más allá. Evalúa si esos controles funcionan realmente de manera eficaz durante un periodo definido, normalmente de seis a doce meses. Los auditores revisan las pruebas de una ejecución coherente, incluidos los registros, los registros de cambios, los informes de verificación de copias de seguridad y la documentación sobre la respuesta a incidentes.
El Tipo 2 es el estándar que esperan los compradores empresariales. Un informe de Tipo 1 puede servir como paso intermedio mientras se va creando un historial de auditorías, pero la mayoría de los equipos de compras exigirán un informe SOC 2 de Tipo 2 antes de firmar un contrato.
El periodo de observación prolongado es lo que confiere credibilidad al informe: demuestra que sus controles funcionan en la práctica, no solo sobre el papel.
Correspondencia de controles
La protección de datos no es una cuestión secundaria en una auditoría SOC 2. Se corresponde directamente con múltiples controles de los criterios de seguridad y disponibilidad. Sin embargo, muchas organizaciones pasan por alto el Backup and Recovery al prepararse para su auditoría, centrándose en su lugar en los controles de acceso y la seguridad de la red.
A continuación se explica cómo se alinean los controles específicos de SOC 2 con las capacidades de protección de datos:
CC6.4
Restringir el acceso a los activos de información
Clumio almacena las copias de seguridad en un entorno aislado y desconectado de la red (air-gapped), con cifrado específico, separado de su cuenta principal en la nube. Este aislamiento administrativo ayuda a cumplir el requisito de control de restringir el acceso lógico a la información protegida.
CC7.5
Identificar y responder a incidentes de seguridad
Clumio permite la recuperación entre cuentas y entre regiones, lo que facilita las pruebas de respuesta ante incidentes y la restauración rápida cuando los entornos de producción se ven comprometidos.
CC9.1
Identificar y gestionar el riesgo
Las copias de seguridad basadas en políticas con programación automatizada ayudan a eliminar los procesos manuales y los scripts personalizados, lo que también contribuye a reducir el riesgo operativo. La arquitectura sin servidores de Clumio se escala automáticamente sin gastos generales de infraestructura.
A1.2
Mantener la infraestructura de Backup and Recovery
La selección de activos basada en políticas de Clumio y el almacenamiento externo y físicamente aislado contribuyen a proporcionar los procesos de copia de seguridad y la infraestructura de Recovery que evalúan los auditores.
A1.3
Poner a prueba los planes de recuperación
Clumio permite realizar pruebas de recuperación tanto a través de su consola de gestión como de su API, lo que le ayuda a demostrar a su auditor que las pruebas de Recovery están documentadas y son repetibles.
Lista de verificación de cumplimiento
Un enfoque estructurado de los requisitos de cumplimiento de SOC 2 ayuda a mantener la auditoría por el buen camino y a reducir la probabilidad de que se produzcan deficiencias. Siga estos pasos:
Defina su ámbito de aplicación y seleccione los criterios de los servicios de confianza.
Determina qué criterios son aplicables en función de tus servicios y compromisos con los clientes. La seguridad es obligatoria; añade disponibilidad, confidencialidad, integridad del procesamiento o privacidad según sea necesario.
Realice una evaluación de la Readiness.
Identifica en qué aspectos tus controles actuales cumplen los criterios y dónde existen deficiencias. Esta será tu hoja de ruta.
Implemente controles y documente las políticas.
Establezca los controles técnicos y administrativos que exige cada criterio. Documente todo: políticas, procedimientos, configuraciones y responsabilidades.
Realiza pruebas internas, incluida la validación de Backup and Recovery.
Comprueba que tus controles funcionan según lo previsto. En el caso de la disponibilidad, esto implica comprobar la integridad de las copias de seguridad, los procedimientos de restauración y los procesos de conmutación por error.
Contrata a tu auditor.
Seleccione una firma de auditores independientes con experiencia en SOC 2. El auditor definirá el periodo de observación para un informe de Tipo 2 y describirá los requisitos de evidencia.
Solucione las deficiencias y obtenga su informe.
Corrija cualquier incidencia detectada en la auditoría y reciba su informe SOC 2 definitivo. Empezar con una lista de comprobación clara le ayuda a pasar de la fase de preparación a la de auditoría con menos sorpresas.
Preguntas frecuentes
¿Cuáles son los cinco criterios de SOC 2?
Los cinco criterios de servicios de confianza de SOC 2 son: seguridad, disponibilidad, confidencialidad, integridad del procesamiento y privacidad. La seguridad, también conocida como «Criterios Comunes», es obligatoria en todas las auditorías SOC 2. Su organización selecciona criterios adicionales en función de los servicios que presta y de sus compromisos contractuales con los clientes.
¿En qué se diferencian el SOC 2 Tipo 1 y el Tipo 2?
Un informe SOC 2 de Tipo 1 evalúa si sus controles están correctamente diseñados en un momento concreto. Un informe SOC 2 de Tipo 2 evalúa si dichos controles funcionan de forma eficaz durante un periodo de entre seis y doce meses. El Tipo 2 es más riguroso y es el estándar que exigen la mayoría de las empresas compradoras.
¿Cuánto tiempo lleva cumplir con la norma SOC 2?
En el caso de una primera auditoría, el proceso completo suele durar entre seis y doce meses. Esto incluye la evaluación de la Readiness, la implementación de los controles, el periodo de observación y la propia auditoría.
¿Con qué frecuencia se exige el cumplimiento de la norma SOC 2?
Un informe SOC 2 Tipo 2 abarca un período de observación específico, normalmente de 12 meses. La mayoría de las organizaciones lo renuevan anualmente para mantener un historial de auditorías ininterrumpido y ayudar a satisfacer los requisitos continuos de los clientes y de los departamentos de compras.
¿Es obligatorio cumplir con la norma SOC 2?
La norma SOC 2 es un marco voluntario, no un requisito legal. Sin embargo, los clientes empresariales, los socios y los equipos de compras exigen cada vez más un informe SOC 2 Tipo 2 actualizado antes de firmar contratos. En la práctica, se ha convertido en una expectativa básica para cualquier organización de servicios que gestione datos de clientes.