InicioPreguntas Frecuentes
Firma CPA Licenciada · SSAE 18 · AICPA

Todo lo que necesitas saber sobre SOC 1, SOC 2 y SOC 3

Respuestas claras sobre el proceso de auditoría, los tiempos, la documentación requerida y cómo elegir el reporte adecuado para tu organización en USA y Latinoamérica.

SOC 1 SOC 2 SOC 3 SSAE 18 AICPA
Preguntas Frecuentes

Todo lo que necesitas saber sobre reportes SOC

Resolvemos las dudas más comunes sobre auditorías de atestiguamiento SOC 1, SOC 2 y SOC 3 bajo SSAE 18.

Un reporte SOC (System and Organization Controls) es un informe de atestiguamiento emitido por una firma CPA bajo el estándar SSAE 18 del AICPA. Evalúa los controles internos de una organización de servicios para que sus clientes y los auditores externos de estos puedan confiar en la seguridad e integridad de los procesos que dicha organización gestiona en su nombre.

El SOC 1 evalúa los controles internos sobre información financiera (ICFR) de una organización de servicios. El SOC 2 evalúa los Trust Services Criteria (seguridad, disponibilidad, integridad de procesamiento, confidencialidad y privacidad). El SOC 3 es una versión pública y simplificada del SOC 2, pensada para divulgarse sin exponer detalles técnicos sensibles. Los tres se emiten bajo el estándar SSAE 18 del AICPA.

Un reporte Tipo I evalúa el diseño de los controles en un punto específico en el tiempo. Un reporte Tipo II evalúa además la operación efectiva de esos controles durante un período de observación, generalmente entre 6 y 12 meses, por lo que ofrece mayor nivel de confianza a clientes y auditores externos.

Depende del alcance, la complejidad del entorno y el tipo de reporte requerido. Un reporte Tipo I puede emitirse normalmente en un plazo de entre 1 y 1,5 meses. Un reporte Tipo II, además del período de observación (comúnmente entre 6 y 12 meses), suele tomar entre 1,5 y 2,5 meses adicionales para la ejecución y emisión del reporte una vez finaliza dicho período.

Cualquier organización que procese, almacene o gestione datos financieros o de terceros para sus clientes suele requerir un reporte SOC. Es común en BPO contables, procesadores de nómina, proveedores SaaS, empresas de ciberseguridad y data centers, entre otros.

Solo una firma de contadores públicos certificada (CPA firm), registrada y con licencia activa de un State Board of Accountancy, en cumplimiento con los estándares de atestiguamiento del AICPA, puede emitir un reporte SOC válido bajo SSAE 18.

Sí. Aunque los estándares SOC son definidos por el AICPA en Estados Unidos, son ampliamente reconocidos y solicitados a nivel internacional. Atendemos empresas de servicios y tecnología en Estados Unidos y toda Latinoamérica, en español e inglés.

El SOC 1 evalúa los controles internos relevantes para la información financiera (ICFR) de una organización de servicios, demostrando la confiabilidad de tus procesos cuando afectan los estados financieros de tus clientes. Sus auditores externos suelen exigirlo cuando tu servicio impacta los registros contables o financieros que ellos reportan.

El SOC 1 Tipo I evalúa el diseño e implementación de los controles en una fecha específica. El SOC 1 Tipo II evalúa el diseño, implementación y operación de los controles durante un período determinado (comúnmente de 6 a 12 meses), por lo que es el más solicitado por clientes y auditores.

Es habitual en BPO contables, procesadores de nómina, administradores de fondos, proveedores de facturación electrónica y empresas SaaS financieras o contables: en general, cualquier organización cuyo servicio impacte los registros o estados financieros de sus clientes.

Genera confianza y credibilidad ante tus clientes, fortalece tu ventaja competitiva, te ayuda a cumplir requerimientos contractuales y de auditores, reduce riesgos financieros y operativos, y promueve la mejora continua de tus procesos internos.

Sí. El SOC 1 bajo SSAE 18 es ampliamente reconocido y solicitado a nivel internacional. Su enfoque es consistente con el estándar internacional ISAE 3402, por lo que, cuando un cliente lo requiere, podemos estructurar el trabajo para cumplir ambos estándares con un reporte de uso dual.

El SOC 2 es una auditoría de atestiguamiento que evalúa los controles internos sobre los Trust Services Criteria: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad, durante un período determinado.

El SOC 2 Tipo I evalúa el diseño de los controles en un punto específico en el tiempo. El SOC 2 Tipo II evalúa además su operación efectiva durante un período de observación (comúnmente de 6 a 12 meses), y es el más solicitado por clientes empresariales.

Es habitual en proveedores SaaS, data centers, empresas de ciberseguridad y servicios en la nube: cualquier organización que gestione o almacene datos de sus clientes y necesite demostrar que cuenta con controles confiables de seguridad y privacidad.

Son los cinco criterios definidos por el AICPA que evalúa un reporte SOC 2: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. Seguridad es obligatorio; los demás se incluyen según el alcance que necesite tu organización.

El reporte SOC 2 tiene distribución restringida, generalmente a clientes y sus auditores, porque incluye detalles técnicos sensibles. Si quieres comunicar tu postura de seguridad públicamente, la opción adecuada es un reporte SOC 3.

El SOC 3 evalúa los mismos Trust Services Criteria que el SOC 2, pero es una versión pública y simplificada, apta para divulgarse sin restricción y sin exponer detalles técnicos sensibles de tus controles.

Cuando quieres comunicar tu compromiso con la seguridad y privacidad a clientes potenciales y al mercado en general, por ejemplo en tu sitio web, sin necesidad de compartir el detalle técnico restringido del reporte SOC 2 completo.

El proceso sigue cuatro etapas principales: definición del alcance, planeación y evaluación del diseño de los controles, pruebas de operación durante el período definido (para reportes Tipo II), y emisión del reporte final con nuestra opinión independiente.

Depende de los controles declarados, pero normalmente se solicitan políticas y procedimientos, matrices de control, muestras de transacciones, conciliaciones, reportes del sistema, accesos y segregación de funciones, y evidencia de monitoreo y operación de los controles.

Los reportes SOC generalmente tienen vigencia anual y suelen alinearse con los períodos fiscales o de reporte de tu organización, por lo que se recomienda renovar la auditoría cada año para mantener la confianza de tus clientes y auditores.

Si tu empresa procesa, almacena o gestiona datos de terceros, financieros o de cualquier tipo, es probable que tus clientes te soliciten un reporte SOC. Nuestro equipo puede analizar tu estructura de servicios y recomendarte el estándar y alcance más apropiado en una consulta inicial.