ISMS Copilot Docs

Cómo prepararse para una auditoría SOC 2 utilizando ISMS Copilot

Aprenderás cómo utilizar ISMS Copilot para prepararte para una auditoría SOC 2, desde seleccionar el tipo de informe adecuado y definir el alcance hasta implementar controles, recopilar evidencia y lograr la preparación para la auditoría.

Descripción general

Aprenderás cómo utilizar ISMS Copilot para prepararte para una auditoría SOC 2, desde seleccionar el tipo de informe adecuado y definir el alcance hasta implementar controles, recopilar evidencia y lograr la preparación para la auditoría.

A quién va dirigido

Esta guía es para:

  • Empresas de SaaS que buscan su primera certificación SOC 2
  • Equipos de seguridad y cumplimiento que gestionan la preparación para SOC 2
  • Startups requeridas por clientes empresariales para obtener SOC 2
  • Organizaciones que pasan de auditorías Tipo I a Tipo II
  • Empresas que amplían el alcance de SOC 2 a criterios adicionales de Servicios de Confianza

Requisitos previos

Antes de comenzar, asegúrate de tener:

  • Una cuenta de ISMS Copilot (prueba gratuita disponible)
  • Comprensión básica de tu infraestructura tecnológica y flujos de datos
  • Acceso a políticas y documentación de seguridad existentes (si las hay)
  • Compromiso ejecutivo con el cronograma de certificación SOC 2
  • Presupuesto asignado para honorarios de auditoría e inversiones potenciales en herramientas

Antes de comenzar

¿Qué es SOC 2? SOC 2 (System and Organization Controls 2) es un estándar de auditoría desarrollado por la AICPA que evalúa cómo las organizaciones de servicios gestionan los datos de los clientes basándose en cinco Criterios de Servicios de Confianza: Seguridad (obligatorio), Disponibilidad, Integridad del Procesamiento, Confidencialidad y Privacidad.

Expectativas de cronograma: SOC 2 Tipo I suele tomar de 3 a 6 meses para prepararse. El Tipo II requiere de 6 a 12 meses porque los controles deben operar de manera efectiva durante un período definido (mínimo de 3 a 6 meses). Comenzar la preparación demasiado tarde es la razón más común para incumplir los plazos con los clientes.

Conciencia de costos: Los honorarios de auditoría SOC 2 oscilan entre $15,000 y $80,000+ dependiendo de la complejidad de la organización, el alcance y el auditor. Presupuesta los honorarios de auditoría, posibles compras de herramientas y el 20-30% del tiempo de un ETC para coordinación y recopilación de evidencia.

Fundamentos de SOC 2

Tipo I vs. Tipo II

Elige el tipo de auditoría adecuado para tu situación:

AspectoSOC 2 Tipo ISOC 2 Tipo II
Qué evalúaDiseño de controles en un momento dadoDiseño de controles Y efectividad operativa a lo largo del tiempo
Período de auditoríaUn momento dado (1 día)Mínimo 3-6 meses, típicamente 12 meses
Tiempo de preparación3-6 meses6-12 meses
Evidencia requeridaPolíticas, procedimientos, capturas de pantalla de configuraciónRegistros, informes, tickets que abarcan todo el período
Costo$15,000-$40,000$30,000-$80,000+
Aceptación por parte de los clientesAceptable como prueba inicialPreferido por clientes empresariales

Enfoque estratégico: Muchas organizaciones comienzan con el Tipo I para demostrar el diseño de controles, y luego inician inmediatamente el período de observación para el Tipo II. Esto te permite demostrar progreso a los clientes mientras construyes el portafolio de evidencia para la auditoría completa de Tipo II.

Criterios de Servicios de Confianza

Comprende qué criterios aplican a tus servicios:

  • Seguridad (obligatorio): Protección contra accesos no autorizados, tanto físicos como lógicos
  • Disponibilidad (opcional): Compromisos de tiempo de actividad y rendimiento del sistema (ej. SLA del 99.9%)
  • Integridad del Procesamiento (opcional): El procesamiento del sistema es completo, válido, preciso, oportuno y autorizado
  • Confidencialidad (opcional): La información confidencial se protege según los compromisos
  • Privacidad (opcional): Recolección, uso, retención, divulgación y eliminación de información personal

Pide a ISMS Copilot que te ayude a determinar el alcance:

"Proporcionamos [describe tus servicios: plataforma SaaS, procesamiento de datos, hosting]. Prometemos a los clientes [tiempo de actividad SLA, protección de datos, etc.]. ¿Qué Criterios de Servicios de Confianza de SOC 2 debemos incluir en nuestro alcance? Explica la justificación para cada uno."

Paso 1: Configura tu espacio de trabajo para la preparación de SOC 2

Crea un espacio de trabajo dedicado

  1. Inicia sesión en ISMS Copilot
  2. Crea un nuevo espacio de trabajo con el nombre: "Preparación SOC 2 Tipo [I/II] - [Nombre de la Empresa]"
  3. Añade instrucciones personalizadas:
SOC 2 audit preparation context:

Organization: [Company name]
Industry: [SaaS, fintech, healthcare tech, etc.]
Services in scope: [describe what you provide to customers]
Infrastructure: [cloud provider, architecture details]
Team size: [employees, IT/security team size]

Audit details:
- Report type: Type [I or II]
- Trust Services Criteria: Security + [additional criteria]
- Audit period: [dates for Type II]
- Target completion: [date]
- Auditor: [if selected]

Current state:
- Existing compliance: [SOC 2 renewal, ISO 27001, none]
- Documentation maturity: [starting fresh / have policies]
- Technical controls: [tools in use]
- Main gaps: [areas of concern]

Preferences:
- Emphasize practical, auditor-accepted implementations
- Provide evidence collection guidance
- Reference AICPA Trust Services Criteria directly
- Suggest automation opportunities
- Consider cost-effective solutions for [startup/growth company]

Paso 2: Realiza una evaluación de preparación para SOC 2

Evalúa los Criterios Comunes (Seguridad - obligatorio)

Los criterios de Seguridad incluyen categorías de controles en:

Pide a ISMS Copilot una lista de verificación de preparación:

"Crea una lista de verificación de evaluación de preparación para los Criterios Comunes de Seguridad de SOC 2 que cubra todas las categorías de controles: CC1 (Entorno de Control), CC2 (Comunicación), CC3 (Evaluación de Riesgos), CC4 (Monitoreo), CC5 (Actividades de Control), CC6 (Acceso Lógico), CC7 (Operaciones del Sistema), CC8 (Gestión de Cambios), CC9 (Mitigación de Riesgos). Para cada una, lista: ejemplos de controles, evidencia típica y dificultad de implementación."

Mapea los controles actuales a los requisitos de SOC 2

Si ya tienes controles de seguridad implementados:

"Actualmente tenemos: [lista herramientas, políticas, procedimientos como: Okta para SSO, AWS CloudTrail logging, plan de respuesta a incidentes, revisiones de acceso trimestrales]. Mapea estos a los Criterios Comunes de SOC 2. ¿Qué objetivos de control ya cumplimos? ¿Qué brechas existen? ¿Qué recopilación adicional de evidencia se necesita?"

Identifica brechas en la documentación

Sube las políticas existentes para un análisis de brechas:

  1. Sube tus políticas, procedimientos y documentación de seguridad (PDF, DOCX)
  2. Pregunta: "Revisa estas políticas frente a los requisitos de SOC 2. Identifica: políticas faltantes, procedimientos incompletos, áreas débiles que requieren mejora y controles sin procedimientos documentados. Prioriza según la criticidad para la auditoría."

Brecha común: Las organizaciones suelen tener controles implementados (ej. MFA activado) pero carecen de políticas y procedimientos documentados que describan CÓMO operan los controles. Los auditores de SOC 2 requieren tanto la implementación COMO la documentación.

Paso 3: Define la descripción de tu sistema

¿Qué es una descripción del sistema?

Tu informe SOC 2 comienza con una descripción del sistema que define:

  • Servicios proporcionados a los clientes
  • Componentes del sistema (infraestructura, software, personas, procedimientos, datos)
  • Límites e interfaces del sistema
  • Compromisos principales de servicio y requisitos del sistema

Crea la descripción del sistema con IA

Pide a ISMS Copilot que redacte la descripción de tu sistema:

"Crea una descripción del sistema para SOC 2 para nuestro [tipo de servicio]. Incluye: resumen de los servicios proporcionados, componentes de la infraestructura (usamos [AWS/Azure/GCP]), personal clave y sus roles, flujos de datos, servicios de terceros integrados y nuestros compromisos con los clientes en cuanto a [tiempo de actividad, protección de datos, etc.]. Formatea según los requisitos de SOC 2."

Refina con detalles específicos:

"Mejora esta descripción del sistema con: detalles de la arquitectura de red (tenemos [VPC, subredes, grupos de seguridad]), enfoque de almacenamiento y cifrado de datos, modelo de autenticación y autorización, infraestructura de monitoreo y registro, capacidades de copia de seguridad y recuperación ante desastres. Hazlo específico para nuestra implementación real."

Documenta los compromisos principales de servicio

Define lo que prometes a los clientes:

"Basándote en nuestros acuerdos con clientes y SLA, documenta nuestros compromisos principales de servicio para SOC 2. Prometemos: [porcentaje de tiempo de actividad, tiempos de respuesta, protección de datos, cifrado, controles de acceso, notificación de incidentes]. Para cada compromiso, identifica qué controles de SOC 2 demuestran que lo cumplimos."

Paso 4: Implementa las políticas y procedimientos requeridos

Requisitos básicos de políticas

SOC 2 requiere políticas de seguridad exhaustivas. Genera sistemáticamente:

Política de Seguridad de la Información

"Crea una Política de Seguridad de la Información compatible con SOC 2 que cubra: propósito y alcance de la política, compromiso de la dirección, roles y responsabilidades, uso aceptable, clasificación de datos, respuesta a incidentes, seguridad física y ambiental, principios de control de acceso y proceso de revisión de la política. Contexto: [descripción de la empresa]."

Política de Control de Acceso

"Crea una Política de Control de Acceso para SOC 2 que incluya: procedimientos de aprovisionamiento de usuarios, principio de mínimo privilegio, control de acceso basado en roles, requisitos de autenticación (MFA), estándares de contraseñas, frecuencia de revisión de accesos, gestión de accesos privilegiados, procedimientos de terminación y acceso remoto. Usamos [tus herramientas de IAM]."

Política de Gestión de Cambios

"Crea una Política de Gestión de Cambios para SOC 2 que cubra: proceso de solicitud de cambios, evaluación de riesgos para los cambios, flujos de aprobación, requisitos de prueba, procedimientos de reversión, documentación de cambios, proceso de cambios de emergencia y revisión post-implementación. Usamos [tus herramientas de desarrollo/implementación]."

Plan de Respuesta a Incidentes

"Crea un Plan de Respuesta a Incidentes para SOC 2 que incluya: clasificación y niveles de severidad de incidentes, procedimientos de detección e informe, roles del equipo de respuesta, pasos de contención y erradicación, procedimientos de recuperación, protocolos de comunicación (notificación interna y al cliente) y revisión post-incidente. Incluye plazos para cada nivel de severidad."

Procedimiento de Evaluación de Riesgos

"Crea un Procedimiento de Evaluación de Riesgos para SOC 2 que incluya: frecuencia de evaluación de riesgos (al menos anualmente), metodología de identificación de riesgos, criterios de probabilidad e impacto, enfoque de puntuación de riesgos, opciones de tratamiento de riesgos, asignación de propietarios de riesgos y requisitos de documentación."

Procedimientos adicionales según el alcance

Dependiendo de tus Criterios de Servicios de Confianza:

"Para SOC 2 con criterios de [Disponibilidad/Integridad del Procesamiento/Confidencialidad/Privacidad], ¿qué políticas y procedimientos adicionales se requieren además de Seguridad? Para cada criterio, proporciona: procedimientos obligatorios, requisitos de contenido y evidencia típica que solicitan los auditores."

Paso 5: Implementa controles técnicos y operativos

Controles de acceso (CC6)

Críticos para el cumplimiento de SOC 2. Evalúa e implementa:

"Para los controles de acceso lógico de SOC 2, necesitamos implementar: aprovisionamiento/desaprovisionamiento de usuarios, autenticación multifactor, complejidad de contraseñas, tiempos de espera de sesión y revisiones de acceso trimestrales. Actualmente usamos [herramientas]. Proporciona: pasos de implementación, requisitos de configuración, evidencia a recopilar (registros, informes) y preguntas comunes de auditoría."

Registro y monitoreo (CC7)

Esencial para la evidencia de Tipo II:

"¿Qué registro y monitoreo se requiere para SOC 2? Usamos [proveedor de nube, aplicaciones]. Para cada sistema en el alcance, especifica: qué eventos registrar, período de retención de registros (típicamente 1 año), quién revisa los registros y con qué frecuencia, requisitos de alerta y qué informes generar para evidencia de auditoría."

Crítico para el Tipo II: Debes recopilar registros y evidencia durante TODO el período de auditoría (3-12 meses). Comienza a registrar inmediatamente—no puedes crear evidencia histórica de manera retroactiva. Registros faltantes = fallo automático del control.

Gestión de cambios (CC8)

Documenta tu proceso de desarrollo e implementación:

"Implementamos código usando [herramientas y proceso de CI/CD]. Para el cumplimiento de la gestión de cambios de SOC 2, ayúdanos a documentar: cómo se solicitan y aprueban los cambios, procedimientos de prueba (usamos [enfoque de prueba]), proceso de implementación, cómo rastreamos los cambios (usamos [sistema de tickets]) y capacidades de reversión. ¿Qué evidencia demuestra que se siguió este proceso?"

Gestión de vulnerabilidades (CC7)

Implementa escaneo y parcheo:

"Para la gestión de vulnerabilidades de SOC 2, necesitamos: escanear vulnerabilidades regularmente, priorizar según la severidad, parchear hallazgos críticos en plazos oportunos. Podemos usar [herramientas dentro del presupuesto]. Recomienda: frecuencia de escaneo, plazos aceptables de remediación por severidad, cómo documentar excepciones y qué informes mantener para la auditoría."

Copia de seguridad y recuperación (CC7, Disponibilidad)

Demuestra que puedes recuperarte de incidentes:

"Para la copia de seguridad y recuperación ante desastres de SOC 2, define: frecuencia de copias de seguridad (podemos hacer [diaria/por hora]), calendario de pruebas de copia de seguridad (¿trimestral?), objetivos de tiempo de recuperación (RTO) y punto de recuperación (RPO), almacenamiento de copias de seguridad fuera del sitio y documentación de pruebas de restauración. Usamos [solución de copia de seguridad]."

Paso 6: Establece procesos de recopilación de evidencia

Comprende los tipos de evidencia

SOC 2 Tipo II requiere evidencia de la operación de controles:

"Para cada categoría de controles de los Criterios Comunes de SOC 2 (CC1-CC9), ¿qué evidencia solicitarán los auditores para una auditoría de Tipo II? Para cada tipo de evidencia, especifica: qué demuestra, cómo recopilarla, frecuencia de recopilación y dónde almacenarla para acceso durante la auditoría."

Crea un calendario de recopilación de evidencia

Automatiza la recopilación de evidencia:

"Crea un calendario de recopilación de evidencia para SOC 2 para un período de auditoría de [duración del período de auditoría]. Incluye: evidencia mensual (revisiones de acceso, escaneos de vulnerabilidades), evidencia trimestral (capacitación en concientización de seguridad, pruebas de recuperación ante desastres), evidencia anual (pruebas de penetración, revisiones de políticas) y evidencia continua (tickets de cambio, informes de incidentes, registros del sistema). Asigna responsables."

Requisitos comunes de evidencia

Construye tu repositorio de evidencia:

Área de controlEvidencia típicaFrecuencia de recopilación
Aprovisionamiento de accesoTickets de nuevas contrataciones, correos de aprobación, registros de accesoSegún ocurran
Revisiones de accesoInformes de acceso de usuarios, firmas de revisión, tickets de remediaciónTrimestral
Terminación de accesoTickets de terminación, confirmaciones de eliminación de accesoSegún ocurran
Gestión de cambiosTickets de cambio, aprobaciones, resultados de pruebas, registros de implementaciónPor cambio
Escaneo de vulnerabilidadesInformes de escaneo, seguimiento de remediación, aprobaciones de excepcionesMensual/trimestral
Capacitación en seguridadInformes de finalización de capacitación, formularios de reconocimientoAnual + nuevas contrataciones
Pruebas de copia de seguridadRegistros de copias de seguridad, resultados de pruebas de restauración, firmasTrimestral
Respuesta a incidentesTickets de incidentes, cronogramas de respuesta, documentación de resoluciónSegún ocurran

Consejo profesional: Crea una estructura de carpetas compartidas (Google Drive, SharePoint) organizada por categoría de control. Recopila evidencia de manera continua en lugar de apresurarte durante la auditoría. Esto reduce la preparación para la auditoría de semanas a días.

Paso 7: Realiza una revisión interna de preparación

Autoevalúa la implementación de controles

Antes de contratar a un auditor, valida la preparación:

"Crea una lista de verificación de auditoría interna de SOC 2 para autoevaluación antes de la auditoría formal. Para cada categoría de controles de los Criterios Comunes (CC1-CC9), proporciona: objetivo del control, qué probar, qué evidencia revisar, criterios de aprobación/rechazo y deficiencias comunes. Incluye procedimientos de prueba adecuados para no auditores."

Prueba que los controles están operando

No solo verifiques si los controles existen—confirma que funcionan:

"Para estos controles de SOC 2 [revisiones de acceso, gestión de cambios, parcheo de vulnerabilidades, pruebas de copia de seguridad], proporciona procedimientos de prueba para verificar que operaron de manera efectiva durante nuestro período de auditoría. Para cada uno: recomendaciones de tamaño de muestra, qué buscar, señales de alerta que indican fallos en los controles y pasos de remediación si se encuentran brechas."

Revisa la integridad de la evidencia

Audita tu repositorio de evidencia:

"Recopilamos evidencia para nuestro período de auditoría SOC 2 Tipo II [fechas]. Revisa este inventario de evidencia [sube o describe]. Identifica: evidencia faltante, brechas en la cobertura, evidencia que no demuestra el control, evidencia débil que necesita complementarse y mejoras en la organización de la evidencia. ¿Qué cuestionarán los auditores?"

Fallo común en la preparación: Los controles están implementados pero la evidencia está incompleta, mal organizada o no demuestra claramente la operación del control. Los auditores no pueden "asumir" que los controles funcionan—necesitan pruebas explícitas.

Paso 8: Selecciona y contrata a tu auditor

Comprende los criterios de selección del auditor

Pide orientación para elegir un auditor:

"¿Qué debemos considerar al seleccionar un auditor de SOC 2? Incluye: cualificaciones a verificar (licencia CPA, membresía AICPA), experiencia en el sector [nuestro sector], modelos de precios, expectativas de cronograma, consideraciones de reputación y preguntas para hacer durante la selección del auditor. ¿Cuáles son las señales de alerta?"

Prepárate para la reunión inicial con el auditor

Causa una buena primera impresión:

"Nos reuniremos con posibles auditores de SOC 2. Crea una presentación de preparación que incluya: resumen de la empresa, servicios dentro del alcance, resumen de la descripción del sistema, Criterios de Servicios de Confianza que perseguimos, período de auditoría, madurez actual de los controles, estado de la recopilación de evidencia, expectativas de cronograma y preguntas clave para el auditor. Hazla profesional y lista para auditoría."

Comprende el proceso de auditoría

Sabe qué esperar:

"Guíame a través del proceso de auditoría SOC 2 Tipo [I/II] desde la contratación hasta la emisión del informe. Incluye: reunión de inicio, fase de planificación, fase de pruebas, carta de representación de la dirección, revisión del informe borrador, entrega del informe final, duración típica de cada fase y nuestras responsabilidades durante cada fase."

Paso 9: Prepárate para desafíos comunes en la auditoría

Preguntas sobre el alcance

Los auditores cuestionarán la definición de tu alcance:

"¿Qué preguntas harán los auditores de SOC 2 sobre el alcance y los límites de nuestro sistema? Para una empresa de [tipo de servicio] que usa [infraestructura], ¿qué debates sobre el alcance son comunes? ¿Cómo justificamos: excluir ciertos sistemas, confiar en informes de organizaciones subcontratadas (SOC 2 de AWS) o definir componentes 'dentro del alcance' vs. 'fuera del alcance'?"

Desafíos en el diseño de controles

Prepárate para objeciones sobre la adecuación de los controles:

"Para estos controles [lista controles de los que estás preocupado], ¿qué preguntas harán los auditores para probar si están 'adecuadamente diseñados'? ¿Qué hace que un diseño de control sea insuficiente? Proporciona ejemplos de mejoras en los controles que aborden preocupaciones comunes de los auditores."

Evidencia de efectividad operativa

Las auditorías de Tipo II prueban la operación consistente:

"Los auditores tomarán muestras de nuestra evidencia para probar la efectividad operativa. Para [revisiones de acceso, tickets de cambio, remediación de vulnerabilidades], ¿qué tamaños de muestra suelen probar los auditores? ¿Qué constituye una excepción de control? ¿Cuántas excepciones causan el fallo del control? ¿Cómo respondemos a las excepciones identificadas?"

Consejo profesional: Los auditores suelen tomar muestras de 25 a 40 instancias por control para auditorías anuales. Si tienes 4 revisiones de acceso durante el período, TODAS las 4 serán probadas. Planifica tener documentación para el 100% de las instancias de control, no solo para las muestras.

Paso 10: Maneja hallazgos y remediación

Comprende los tipos de hallazgos

No todos los hallazgos son iguales:

"Explica las clasificaciones de hallazgos de auditoría SOC 2: deficiencias de control, deficiencias significativas y debilidades materiales. Para cada una, proporciona: definición, escenarios de ejemplo, impacto en la opinión del informe SOC 2 y urgencia de remediación. ¿Qué hallazgos pueden aceptarse vs. deben corregirse?"

Responde a hallazgos preliminares

Cuando los auditores identifiquen problemas:

"Los auditores identificaron estos hallazgos preliminares [describe hallazgos]. Para cada uno, ayúdanos a: entender la causa raíz, evaluar la severidad, desarrollar un plan de remediación, determinar si podemos proporcionar evidencia adicional para resolver el hallazgo, redactar la respuesta de la dirección para el informe de auditoría y prevenir recurrencias. ¿Qué respuestas son aceptables para el auditor?"

Remedia antes de la emisión del informe

Corrige lo que puedas durante la auditoría:

"Tenemos [plazo] antes de la emisión del informe de auditoría. Se identificaron estos hallazgos [lista hallazgos]. ¿Cuáles pueden remediarse a tiempo para eliminarlos del informe? ¿Cuáles deben divulgarse como deficiencias? Para los hallazgos remediables, proporciona: pasos rápidos de remediación, evidencia para demostrar la corrección y cómo comunicar la remediación al auditor."

Errores comunes en la preparación para SOC 2

Error 1: Comenzar la recopilación de evidencia demasiado tarde - Iniciar la recopilación de evidencia semanas antes de la auditoría. Solución: Comienza a recopilar evidencia desde el primer día de tu período de auditoría. Para el Tipo II, necesitas 3-12 meses de evidencia—no puede crearse de manera retroactiva.

Error 2: Implementar controles sin documentación - Tener controles en su lugar pero sin procedimientos escritos. Solución: Documenta TODO. Pregunta: "Para cada control, ¿tenemos una política/procedimiento que describa cómo funciona? ¿Dónde está documentado? ¿Puede un nuevo empleado entenderlo?"

Error 3: Asumir que los controles del proveedor de nube = tus controles - Creer que la seguridad de AWS/Azure te exime de responsabilidad. Solución: Comprende el modelo de responsabilidad compartida. Pregunta: "¿Qué controles de SOC 2 podemos heredar del informe SOC 2 de nuestro proveedor de nube (organización subcontratada complementaria)? ¿Qué controles son nuestra responsabilidad independientemente del proveedor de nube?"

Error 4: Mala organización de la evidencia - Recopilar evidencia pero almacenarla de manera caótica. Solución: Crea un repositorio de evidencia estructurado desde el primer día: "Diseña una estructura de carpetas para la evidencia de SOC 2 organizada por: Criterios de Servicios de Confianza, categoría de control, tipo de evidencia y período de tiempo. Incluye convenciones de nomenclatura."

Próximos pasos después de la preparación para la auditoría

Ahora ya estás preparado para tu auditoría SOC 2:

  • ✓ Tipo de informe y alcance definidos
  • ✓ Evaluación de preparación completada
  • ✓ Descripción del sistema documentada
  • ✓ Políticas y procedimientos implementados
  • ✓ Controles técnicos desplegados
  • ✓ Procesos de recopilación de evidencia establecidos
  • ✓ Revisión interna de preparación realizada
  • ✓ Auditor seleccionado y contratado

Mantén el cumplimiento continuo:

  • Continúa la recopilación de evidencia durante todo el período de auditoría
  • Realiza autoevaluaciones trimestrales para detectar problemas a tiempo
  • Actualiza políticas y procedimientos a medida que cambie tu entorno
  • Planifica la renovación anual de SOC 2 al menos 90 días antes de su vencimiento

Obtener ayuda

Comienza hoy tu preparación para SOC 2: Crea tu espacio de trabajo en chat.ismscopilot.com e inicia tu evaluación de preparación en menos de una hora.

On this page

Descripción generalA quién va dirigidoRequisitos previosAntes de comenzarFundamentos de SOC 2Tipo I vs. Tipo IICriterios de Servicios de ConfianzaPaso 1: Configura tu espacio de trabajo para la preparación de SOC 2Crea un espacio de trabajo dedicadoPaso 2: Realiza una evaluación de preparación para SOC 2Evalúa los Criterios Comunes (Seguridad - obligatorio)Mapea los controles actuales a los requisitos de SOC 2Identifica brechas en la documentaciónPaso 3: Define la descripción de tu sistema¿Qué es una descripción del sistema?Crea la descripción del sistema con IADocumenta los compromisos principales de servicioPaso 4: Implementa las políticas y procedimientos requeridosRequisitos básicos de políticasPolítica de Seguridad de la InformaciónPolítica de Control de AccesoPolítica de Gestión de CambiosPlan de Respuesta a IncidentesProcedimiento de Evaluación de RiesgosProcedimientos adicionales según el alcancePaso 5: Implementa controles técnicos y operativosControles de acceso (CC6)Registro y monitoreo (CC7)Gestión de cambios (CC8)Gestión de vulnerabilidades (CC7)Copia de seguridad y recuperación (CC7, Disponibilidad)Paso 6: Establece procesos de recopilación de evidenciaComprende los tipos de evidenciaCrea un calendario de recopilación de evidenciaRequisitos comunes de evidenciaPaso 7: Realiza una revisión interna de preparaciónAutoevalúa la implementación de controlesPrueba que los controles están operandoRevisa la integridad de la evidenciaPaso 8: Selecciona y contrata a tu auditorComprende los criterios de selección del auditorPrepárate para la reunión inicial con el auditorComprende el proceso de auditoríaPaso 9: Prepárate para desafíos comunes en la auditoríaPreguntas sobre el alcanceDesafíos en el diseño de controlesEvidencia de efectividad operativaPaso 10: Maneja hallazgos y remediaciónComprende los tipos de hallazgosResponde a hallazgos preliminaresRemedia antes de la emisión del informeErrores comunes en la preparación para SOC 2Próximos pasos después de la preparación para la auditoríaObtener ayuda