Nearshoring · SOC 2
Auditoría SOC 2 para proveedores de nearshoring: el informe que exige su cliente en Estados Unidos
Informes SOC 2 Tipo I y Tipo II de una firma CPA estadounidense con licencia, con trabajo de campo remoto y en español para proveedores de nearshoring, BPO, servicios de TI y software de México y América Latina. Honorarios fijos publicados en dólares: de tipo I desde 3000 USD y de tipo II desde 5000 USD.
La situación: su cliente en Estados Unidos exige un informe SOC 2
Un cliente en Estados Unidos está a punto de firmar, o de renovar, un contrato de nearshoring, desarrollo de software, soporte de TI o servicios BPO, y su equipo de seguridad o de riesgo de proveedores (vendor risk) detiene el proceso con una pregunta: «¿Tienen SOC 2?». Sin el informe, la firma se retrasa o la operación no se cierra.
Con el auge del nearshoring y el marco del T-MEC (USMCA), cada vez más empresas de México y América Latina acceden a los sistemas y a los datos de clientes estadounidenses. Para ese cliente usted es un proveedor crítico, y el informe SOC 2 es el documento con el que su equipo de riesgo evalúa a los proveedores críticos.
Una precisión antes de responder: SOC 2 no es una certificación, aunque su cliente la llame así. Una certificación (como ISO 27001) la emite un organismo acreditado frente a una norma; un informe SOC 2 es un informe de atestiguamiento que solo puede emitir una firma CPA con licencia, y contiene la opinión del auditor, la descripción de su sistema, los controles probados y los resultados de las pruebas. Tampoco sustituye las obligaciones de protección de datos de su país, como la LFPDPPP en México.
Qué le pedirá el equipo de seguridad o de riesgo de proveedores de su cliente
Cuando su cliente le pida «el SOC 2», en la práctica querrá revisar lo siguiente:
- El informe completo, no un sello. Es un documento confidencial que se comparte bajo acuerdo de confidencialidad (NDA); un distintivo en su sitio web no lo sustituye.
- El tipo de informe. Para un proveedor crítico, que trata datos de producción o accede a sus sistemas, suele exigir un informe SOC 2 Tipo II, no un informe de tipo I a una fecha determinada.
- El período cubierto. Comprobará que el informe está vigente: el mercado lo trata como actual durante unos 12 meses, contados desde el cierre del período o desde la emisión.
- La opinión del auditor y las excepciones. Si la opinión es sin salvedades, con salvedades o adversa, y qué excepciones surgieron en las pruebas.
- Los controles complementarios de la entidad usuaria (CUEC). Los controles que su propio cliente debe operar para poder basarse en su informe.
- Una carta puente (bridge letter) si hay un intervalo entre fechas. Cuando el período cubierto termina antes de la fecha en que el cliente revisa el informe, le pedirá una carta puente firmada por su dirección, no por la firma CPA. En la práctica habitual se acepta para intervalos de unos 90 días como máximo y nunca sustituye a un informe nuevo.
- Un cuestionario de seguridad, solo para lo que el informe no responda.
Si todavía no tiene ninguno de estos documentos, el siguiente paso es decidir qué informe puede entregar dentro del plazo del contrato. Reserve una llamada de alcance de 30 minutos y se lo confirmamos con fechas concretas.
Tipo I frente a Tipo II cuando el contrato tiene fecha límite
Un informe SOC 2 Tipo I evalúa el diseño de sus controles a una fecha determinada. Un informe SOC 2 Tipo II evalúa, además, su eficacia operativa a lo largo de un período de observación durante el cual los controles tienen que funcionar y generar evidencia fechada.
| Aspecto | SOC 2 Tipo I | SOC 2 Tipo II |
|---|---|---|
| Período de observación | Ninguno | De 3 a 12 meses |
| Plazo total orientativo | Unas 4 a 8 semanas de trabajo de campo e informe; de 3 a 6 meses en total con la preparación | De 6 a 15 meses en total, incluido el período de observación |
| Cómo lo valora su cliente | Señal provisional: permite avanzar mientras el tipo II está en curso | El informe que la mayoría de los clientes corporativos exige en última instancia |
Si la fecha límite está cerca, el camino habitual es un informe de tipo I primero: demuestra el diseño de los controles y permite a muchos clientes seguir adelante mientras el tipo II está en curso. El período de observación puede empezar inmediatamente después.
Si el contrato exige expresamente un «SOC 2 Type II», solo un informe de tipo II cumple la cláusula. Ponga en marcha los controles cuanto antes: la evidencia de un tipo II no se puede reconstruir a posteriori, y un control que no funcionó durante el período se convierte en una excepción del informe.
El encargo combinado de tipo I + tipo II entrega primero el informe de tipo I y después el de tipo II que cubre su primer período de observación. Los plazos son orientativos: dependen de su grado de preparación y del período de observación que acuerde con su cliente, y ese período no se puede acortar sin debilitar el aseguramiento. Después del primer informe, los clientes esperan una renovación anual. Más detalle en nuestras guías sobre los plazos de una auditoría SOC 2 (en inglés) y sobre Tipo I frente a Tipo II (en inglés).
Cómo se desarrolla la auditoría en remoto desde México y América Latina
No necesita recibir auditores en sus oficinas ni desplazar a su equipo. El trabajo de campo se realiza de forma remota (o presencial, si lo prefiere) y el encargo se desarrolla en español: reuniones, solicitudes de evidencia y pruebas de recorrido (walkthroughs) con sus equipos de ingeniería, seguridad y operaciones. Un auditor sénior queda asignado al encargo desde el primer día. El proceso sigue cuatro fases:
- 1. Diagnóstico. Mapeamos sus sistemas, identificamos los servicios dentro del alcance y definimos las categorías de los criterios de servicios de confianza (Trust Services Criteria, TSC) que cubrirá su informe. La categoría Seguridad es obligatoria; las demás se añaden solo si su cliente las exige.
- 2. Preparación. Análisis de brechas y orientación para la remediación, de modo que sus controles cumplan todos los criterios aplicables antes del trabajo de campo y, en un tipo II, antes de que empiece el período de observación.
- 3. Trabajo de campo. Pruebas de los controles, recopilación de evidencia y pruebas de recorrido con sus equipos, en remoto. La evidencia puede salir de su plataforma GRC (Vanta, Drata, Secureframe, Sprinto u otra) o exportarse directamente de sus sistemas y organizarse en hojas de cálculo: el honorario y el informe son los mismos.
- 4. Entrega. Emisión del informe SOC 2 final, carta de recomendaciones a la dirección y apoyo continuo para su siguiente ciclo de informe, incluida la orientación sobre la carta puente cuando su cliente la solicite.
Todo empieza con una llamada de alcance de 30 minutos en la que confirmamos el alcance, el calendario y el honorario. Como firma CPA con licencia, cada encargo requiere una aprobación individual y la confirmación de la independencia del auditor antes de emitir la carta de encargo. Reserve su llamada de alcance con la fecha de su contrato a la vista.
Honorarios fijos en dólares estadounidenses
Publicamos nuestros precios estándar, sin facturación por horas. Los honorarios siguientes se aplican a exámenes SOC 2 de tipo I y de tipo II con alcance limitado a la categoría Seguridad (criterios comunes) de los criterios TSC, la base de toda auditoría SOC 2, y se calculan según el número total de empleados de su empresa, no según el país desde el que presta el servicio.
| Número de empleados | SOC 2 Tipo I | SOC 2 Tipo II | Tipo I + Tipo II combinados |
|---|---|---|---|
| 1 a 50 empleados | 3000 USD | 5000 USD | 7000 USD |
| 51 a 100 empleados | 5000 USD | 7500 USD | 10 000 USD |
| 101 a 200 empleados | 7000 USD | 10 000 USD | 15 000 USD |
| 201 a 400 empleados | 9000 USD | 12 000 USD | 18 000 USD |
| 401 a 999 empleados | 10 000 USD | 15 000 USD | 20 000 USD |
| 1000 empleados o más | Presupuesto a medida | Presupuesto a medida | Presupuesto a medida |
Esta tabla muestra nuestros precios base para encargos estándar. Los honorarios pueden ser superiores en casos concretos —productos, servicios o descripciones del sistema complejos; entornos cloud complejos o multicloud; servidores y centros de datos locales (on-premise), frecuentes en operaciones de BPO y centros de contacto— y cada encargo puede quedar por encima o por debajo de la tabla según las circunstancias confirmadas en la definición del alcance y en la carta de encargo. Las categorías adicionales de los criterios TSC se presupuestan en la llamada de alcance. Consulte la tabla completa de precios SOC 2 para ver qué incluye el honorario y las condiciones del encargo.
Quién firma su informe y por qué su cliente lo acepta
Solo una firma CPA con licencia puede emitir un informe SOC 1 o SOC 2. Auditsuisse Assurance NA PC es una firma CPA con licencia en Estados Unidos (Kalispell, Montana), inscrita en el programa de revisión por pares (Peer Review) del AICPA, con oficinas administrativas en Nueva York, Boston y Richmond. Auditsuisse Assurance AG es un auditor experto autorizado en Suiza (ASR/RAB) con sede en Zúrich. Su informe SOC 2 Tipo I o Tipo II se emite conforme a las normas SSAE 18 por nuestra firma CPA estadounidense con licencia: el mismo tipo de informe, de la misma clase de firma, que el equipo de riesgo de su cliente revisa para sus proveedores en Estados Unidos.
Al frente de la práctica de auditoría está Sébastien Ruosch, director de auditorías: CPA suizo (Wirtschaftsprüfer, licencia RAB/ASR 114662) y CPA estadounidense (licencia 034634), máster en Contabilidad, Control y Finanzas por la Universidad de Lausana, casi cinco años en la práctica de auditoría de una firma Big Four y especialización en SOC 2 y ciberseguridad.
Si además tiene clientes en Europa que le piden un informe bajo la norma internacional, consulte nuestra página de ISAE 3402. Más sobre la firma en Sobre nosotros.
Preguntas frecuentes sobre SOC 2 para proveedores de nearshoring
¿Mi cliente en Estados Unidos puede exigir SOC 2 en el contrato?
Sí. Es habitual que los contratos de servicios con empresas estadounidenses exijan un informe SOC 2 vigente, a menudo de tipo II, antes de la firma o en cada renovación, y una carta puente cuando el período cubierto por el informe termina antes de la fecha en que el cliente lo revisa. Si la cláusula dice expresamente «Type II», solo un informe de tipo II la cumple; un informe de tipo I suele aceptarse como señal provisional mientras el tipo II está en curso.
¿Qué informe pide normalmente: Tipo I o Tipo II?
La mayoría de los clientes corporativos quiere, en última instancia, un informe SOC 2 Tipo II, porque demuestra que los controles funcionaron durante un período de observación y no solo que existían en una fecha determinada. Un informe de tipo I suele aceptarse como señal provisional para desbloquear el contrato mientras el período de observación del tipo II está en marcha; por eso el camino habitual en una primera auditoría es tipo I y, a continuación, tipo II.
¿Cuánto cuesta una auditoría SOC 2 para un proveedor de nearshoring?
Los honorarios fijos estándar de Auditsuisse para la categoría Seguridad de los criterios TSC van de 3000 a 10 000 USD para un informe de tipo I, de 5000 a 15 000 USD para uno de tipo II y de 7000 a 20 000 USD para el encargo combinado, según el número de empleados (de 1 a 999); con 1000 empleados o más, presupuesto a medida. Son precios base para encargos estándar, en dólares estadounidenses (USD) e impuestos no incluidos, que se confirman en la definición del alcance y en la carta de encargo, y pueden ser superiores con entornos complejos o infraestructura local (on-premise).
¿Cuánto tiempo se tarda?
Un informe SOC 2 Tipo I requiere unas 4 a 8 semanas de trabajo de campo y elaboración del informe, y de 3 a 6 meses en total si se incluye la preparación. Un informe SOC 2 Tipo II requiere de 6 a 15 meses en total, incluido un período de observación de 3 a 12 meses durante el cual los controles deben funcionar y generar evidencia. Ese período no se puede acortar sin debilitar el aseguramiento que recibe su cliente, así que conviene empezar en cuanto conozca el plazo del contrato.
¿La auditoría se hace en remoto y en español?
Sí. El trabajo de campo (recopilación de evidencia, pruebas de recorrido y pruebas de controles) se realiza de forma remota, o presencial si lo prefiere, y ejecutamos los encargos en inglés, español y portugués. Su equipo trata en español con un auditor sénior asignado desde el primer día, sin recibir auditores en sus oficinas ni desplazar a nadie.
¿Necesitamos una plataforma como Vanta o Drata?
No. Auditsuisse es independiente de la plataforma GRC: el honorario es el mismo con Vanta, Drata, Secureframe, Sprinto, otra plataforma o ninguna. Podemos realizar toda la auditoría a partir de hojas de cálculo y de evidencia exportada directamente de sus sistemas; las normas del examen y el informe final son idénticos. Si contrata una plataforma, la suscripción la factura su proveedor, no Auditsuisse.
¿El informe de una firma CPA de EE. UU. lo aceptan los clientes estadounidenses?
Sí. Un informe SOC 2 solo puede emitirlo una firma CPA con licencia, y ese es el documento que los equipos de seguridad y de riesgo de proveedores de Estados Unidos revisan para evaluar a sus proveedores. Auditsuisse Assurance NA PC es una firma CPA con licencia en Estados Unidos, inscrita en el programa de revisión por pares (Peer Review) del AICPA, y emite los informes SOC 2 Tipo I y Tipo II conforme a las normas SSAE 18. Que su empresa esté en México, Colombia o Argentina no cambia el informe que recibe su cliente.
Comenzar
Confirme qué informe puede entregar a su cliente y en qué plazo
Una llamada de alcance de 30 minutos confirma el alcance, un calendario realista frente a la fecha de su contrato y el honorario fijo.