SOC 2 (Type I / Type II)SOC 2 (Type I / Type II)
Informe de controles que piden los clientes de EE. UU.Controls report commonly required by clients in the United States.
¿Qué es este servicio?What is this service?
Es la preparación para obtener un informe SOC 2, el reporte de controles que audita un contador público certificado de Estados Unidos contra los Trust Services Criteria del AICPA. Hay dos tipos: el Type I mira el diseño de los controles en un momento dado, y el Type II mira además su operación efectiva durante un periodo.
Preparation to obtain a SOC 2 report, the controls report audited by a US certified public accountant against the AICPA Trust Services Criteria. There are two types: Type I looks at control design at a point in time, Type II also examines their effective operation over a period.
¿Para qué se usa?What is it used for?
Habilita la venta de software o servicios a empresas de Estados Unidos. Para muchos compradores, sin SOC 2 no se pasa la revisión de proveedores. El trabajo consiste en elegir qué criterios entran, diseñar los controles, operarlos el tiempo suficiente para generar evidencia y acompañar la auditoría del contador.
It enables the sale of software or services to US companies. For many buyers, no SOC 2 means failing vendor review. The work is choosing which criteria are in scope, designing the controls, operating them long enough to generate evidence and supporting the accountant's audit.
Qué beneficios traeBenefits it delivers
- Desbloquea ventas: es el requisito de entrada más común en el mercado corporativo estadounidense.
- Reemplaza cuestionarios interminables de seguridad por un informe que el comprador ya sabe leer.
- El Type II demuestra operación sostenida, que es lo que realmente pesa en una negociación.
- Comparte la mayor parte del trabajo con ISO 27001, así que las dos juntas cuestan mucho menos que por separado.
- Unblocks sales: it is the most common entry requirement in the US corporate market.
- Replaces endless security questionnaires with a report the buyer already knows how to read.
- Type II demonstrates sustained operation, which is what actually carries weight in a negotiation.
- It shares most of the work with ISO 27001, so both together cost far less than separately.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- Ninguna ley costarricense lo exige.
- Es un requisito puramente contractual, pero muy real para las empresas ticas de software y servicios que le venden a Estados Unidos.
- Al ser un informe de un auditor externo, hay que presupuestar la firma auditora aparte del trabajo de preparación.
- No Costa Rican law requires it.
- It is a purely contractual requirement, but a very real one for Costa Rican software and services firms selling into the United States.
- Since it is an external auditor's report, the audit firm is budgeted separately from the preparation work.
InternacionalInternational
- No es obligatorio por ley en Estados Unidos: lo impone el cliente en su proceso de gestión de riesgo de terceros.
- El criterio de seguridad es siempre obligatorio; disponibilidad, confidencialidad, integridad del procesamiento y privacidad se agregan según lo que el cliente pida.
- El informe tiene fecha de vencimiento práctica: los compradores suelen exigir uno del último año.
- It is not legally mandatory in the United States: the client imposes it through third-party risk management.
- The security criterion is always mandatory; availability, confidentiality, processing integrity and privacy are added according to what the client asks for.
- The report has a practical shelf life: buyers usually demand one from the last twelve months.
Requisitos mínimosMinimum requirements
- Definir el alcance: qué servicio se audita y qué criterios entran, porque cada criterio agrega controles.
- Elegir entre Type I y Type II; el Type II exige un periodo de observación, normalmente de tres a doce meses.
- Capacidad de generar evidencia automatizada: el auditor va a pedir registros, no afirmaciones.
- Una firma auditora contratada, que debe ser independiente del consultor que prepara.
- Defining scope: which service is audited and which criteria are in, since each criterion adds controls.
- Choosing between Type I and Type II; Type II requires an observation window, usually three to twelve months.
- The ability to generate automated evidence: the auditor will ask for logs, not assertions.
- A contracted audit firm, which must be independent from the consultant doing the preparation.
Plazo típico de entregaTypical delivery time
El rango de mercado para llegar a un Type I va de cuatro a seis meses. Para un Type II hay que sumarle el periodo de observación, así que lo habitual es de siete a doce meses desde el arranque hasta tener el informe en la mano. La preparación por sí sola, sin auditoría, se hace en ocho a doce semanas.
The market range to reach a Type I runs from four to six months. Type II adds the observation window, so seven to twelve months from kickoff to holding the report is typical. Preparation alone, without the audit, takes eight to twelve weeks.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.