México · Auditoría SOC 2
Certificación SOC 2 en México: el informe que exige su cliente en Estados Unidos, con auditoría remota en español
Su empresa mexicana puede obtener su informe SOC 2 de una firma CPA con licencia en Estados Unidos, con auditoría remota en español, honorarios publicados en USD y un calendario realista para llegar antes de la fecha límite de su contrato.
Qué es realmente la «certificación SOC 2» y quién puede emitirla
La «certificación SOC 2» que le pide su cliente en Estados Unidos no es una certificación, sino un informe de atestiguamiento. Una certificación (como ISO 27001) la emite un organismo acreditado que declara que su organización cumple una norma; un informe SOC 2 lo emite una firma CPA con licencia y contiene la opinión del auditor, la descripción de su sistema y los controles probados frente a los criterios de servicios de confianza (Trust Services Criteria, TSC) del AICPA. Su cliente recibirá un informe SOC 2 Tipo I o Tipo II.
Una empresa constituida en México puede obtenerlo exactamente igual que una estadounidense: el marco es el del AICPA y lo que cuenta es quién emite el informe, no el país de la organización de servicios. SOC 2 no sustituye sus obligaciones bajo la LFPDPPP; es el informe de aseguramiento que su cliente estadounidense necesita para firmar.
Cuánto cuesta la certificación SOC 2 en México
Publicamos nuestros honorarios estándar: honorarios fijos en dólares estadounidenses (USD), impuestos no incluidos, sin facturación por horas, para exámenes SOC 2 de tipo I y de tipo II en la categoría Seguridad de los criterios TSC, según el número de empleados. La tabla es la misma para cualquier cliente, sea cual sea su país.
| Número de empleados | SOC 2 Tipo I | SOC 2 Tipo II | Tipo I + Tipo II combinados |
|---|---|---|---|
| 1 a 50 empleados | 3000 USD | 5000 USD | 7000 USD |
| 51 a 100 empleados | 5000 USD | 7500 USD | 10 000 USD |
| 101 a 200 empleados | 7000 USD | 10 000 USD | 15 000 USD |
| 201 a 400 empleados | 9000 USD | 12 000 USD | 18 000 USD |
| 401 a 999 empleados | 10 000 USD | 15 000 USD | 20 000 USD |
| 1000 empleados o más | Presupuesto a medida | Presupuesto a medida | Presupuesto a medida |
Esta tabla muestra nuestros precios base para encargos estándar. Los honorarios pueden ser superiores en casos concretos —productos o descripciones del sistema complejos, entornos cloud complejos, servidores locales (on-premise)— y cada encargo puede quedar por encima o por debajo de la tabla según lo confirmado en la definición del alcance y en la carta de encargo. Inclusiones, condiciones y categorías TSC adicionales: en la página de precios de SOC 2.
¿Tipo I, Tipo II o los dos? Si la fecha límite del contrato está cerca, el informe de tipo I —diseño de los controles a una fecha determinada— es el primer informe más rápido y puede desbloquear la firma del contrato mientras arranca el período de observación. La mayoría de los compradores corporativos de Estados Unidos exigen finalmente un informe de tipo II; el encargo combinado entrega primero el tipo I y después el tipo II.
Cuánto tiempo se tarda y qué debe preparar
Un informe de tipo I requiere unas 4 a 8 semanas de trabajo de campo y redacción, y entre 3 y 6 meses en total incluida la preparación. Un informe de tipo II lleva entre 6 y 15 meses en total, con un período de observación de 3 a 12 meses durante el cual sus controles deben operar; ese período no se acorta con herramientas ni con preparación.
El encargo sigue las cuatro fases de nuestra página de auditoría SOC 2:
- Diagnóstico: mapeamos sus sistemas y definimos el alcance y las categorías TSC de su informe.
- Preparación: análisis de brechas y remediación para que todos los controles operen antes del trabajo de campo o del primer día del período de observación.
- Trabajo de campo: pruebas de controles, recopilación de evidencia y pruebas de recorrido (walkthroughs) con sus equipos de ingeniería y seguridad.
- Entrega: emisión del informe SOC 2 final, carta de recomendaciones a la dirección y apoyo para el siguiente ciclo.
Para la llamada de alcance, tenga a mano los sistemas dentro del alcance, el responsable de cada control, sus políticas y la evidencia que ya exporta (accesos, cambios, incidentes, vulnerabilidades).
Cómo se desarrolla la auditoría remota desde México
El proceso es el mismo desde Ciudad de México, Guadalajara o Monterrey: el trabajo de campo se realiza de forma remota —recopilación de evidencia, pruebas de recorrido y pruebas de controles— y el encargo se desarrolla en español. Nuestro equipo ejecuta los encargos en inglés, español y portugués, y un auditor sénior que conoce su stack tecnológico se asigna desde el primer día.
Somos independientes de la plataforma GRC: el honorario es el mismo con Vanta, Drata, Secureframe, Sprinto, otra plataforma o ninguna; sin plataforma, la auditoría se completa con hojas de cálculo y evidencia exportada directamente de sus sistemas.
En el contexto del nearshoring y del T-MEC, es habitual que los proveedores mexicanos de SaaS, servicios de TI y BPO se encuentren con SOC 2 como condición contractual de un cliente en Estados Unidos, a veces con fecha fijada en el contrato. Nuestra página sobre SOC 2 para contratos de nearshoring explica qué le pedirá el equipo de seguridad de su cliente.
Para empezar, reserve una llamada de alcance de 30 minutos: confirmamos alcance, calendario y honorario. Todo encargo requiere aprobación individual y confirmación de la independencia del auditor antes de la carta de encargo.
Por qué el informe de una firma CPA de Estados Unidos es el que acepta su cliente
Su cliente pide un informe SOC 2 emitido conforme a las normas de atestiguamiento del AICPA (SSAE 18) por una firma CPA con licencia en Estados Unidos: es el documento que su equipo de seguridad está acostumbrado a revisar, y ninguna otra entidad puede emitirlo.
- Auditsuisse Assurance NA PC: firma CPA con licencia en Estados Unidos (Kalispell, Montana), inscrita en el programa de revisión por pares (Peer Review) del AICPA, con oficinas administrativas en Nueva York, Boston y Richmond.
- Auditsuisse Assurance AG: auditor experto autorizado en Suiza (ASR/RAB) con sede en Zúrich. La doble jurisdicción da credibilidad internacional al informe.
- Sébastien Ruosch, director de auditorías: auditor experto autorizado en Suiza (Wirtschaftsprüfer, licencia RAB n.º 114662) y CPA en Estados Unidos (licencia n.º 034634), casi cinco años de auditoría en una firma Big Four, especializado en SOC 2 y ciberseguridad.
El resultado: un informe SOC 2 Tipo I o Tipo II con el mismo valor ante su cliente que el de cualquier proveedor estadounidense, obtenido desde México, en español y con honorarios conocidos de antemano.
Preguntas frecuentes sobre la certificación SOC 2 en México
¿Puede una empresa mexicana obtener un informe SOC 2?
Sí. El marco SOC 2 es del AICPA y no exige que la organización de servicios esté constituida en Estados Unidos; lo que importa es que el informe lo emita una firma CPA con licencia. Auditsuisse audita de forma remota a empresas mexicanas y de toda América Latina.
¿Quién puede emitir el informe?
Solo una firma CPA con licencia: un informe SOC 2 es un informe de atestiguamiento emitido conforme a las normas del AICPA (SSAE 18), no una certificación, y ninguna consultora ni organismo certificador puede emitirlo. Auditsuisse Assurance NA PC es una firma CPA con licencia en Estados Unidos.
¿Cuánto cuesta la certificación SOC 2 en México?
De 3000 a 10 000 USD para una auditoría de tipo I, de 5000 a 15 000 USD para una de tipo II y de 7000 a 20 000 USD para el encargo combinado, según el número de empleados y con alcance en la categoría Seguridad. Son precios base en USD, impuestos no incluidos, confirmados en la carta de encargo.
¿Cuánto tiempo se tarda?
Un informe de tipo I: unas 4 a 8 semanas de trabajo de campo y redacción, y entre 3 y 6 meses en total incluida la preparación. Un informe de tipo II: entre 6 y 15 meses en total, con un período de observación de 3 a 12 meses que no puede acortarse.
¿Tipo I o Tipo II primero?
Si el plazo del contrato está cerca, el tipo I es el primer informe más rápido y puede desbloquear la firma del contrato mientras arranca el período de observación; la mayoría de los compradores corporativos de Estados Unidos exigen finalmente un tipo II, y el encargo combinado entrega ambos en ese orden.
¿La auditoría es remota y en español?
Sí. El trabajo de campo (recopilación de evidencia, pruebas de recorrido y pruebas de controles) se realiza de forma remota, y nuestro equipo ejecuta los encargos en inglés, español y portugués. Un auditor sénior se asigna a su encargo desde el primer día.
¿Necesitamos Vanta, Drata u otra plataforma?
No. Auditsuisse es independiente de la plataforma GRC: el honorario es el mismo con Vanta, Drata, Secureframe, Sprinto, otra plataforma o ninguna. Sin plataforma, la auditoría se completa con hojas de cálculo y evidencia exportada directamente de sus sistemas.
¿Sirve el informe para contratos de nearshoring con clientes de Estados Unidos?
Sí. Lo que el equipo de seguridad de su cliente espera es un informe SOC 2 Tipo I o Tipo II emitido por una firma CPA con licencia en Estados Unidos, y eso es lo que recibe. Si el contrato fija una fecha, planificamos con usted la secuencia de informes.
Comenzar
Confirme el alcance, el calendario y el honorario de su informe SOC 2
Una llamada de 30 minutos, en español: alcance, fechas realistas y honorario fijo.