Referencia

Glosario de SOC 2 y cumplimiento

Definiciones de los términos clave utilizados en las auditorías SOC 2, los marcos de cumplimiento y las normas de atestiguamiento del AICPA. Utilice esta referencia para orientarse en los informes de auditoría, comprender los criterios de servicios de confianza (Trust Services Criteria, TSC) y comunicarse con eficacia con su auditor.

A

AICPA
American Institute of Certified Public Accountants (Instituto Americano de Contadores Públicos Certificados). Organización profesional que establece las normas de auditoría y atestiguamiento en Estados Unidos, incluidas las que rigen los exámenes SOC 1, SOC 2 y SOC 3.
Attestation (atestiguamiento)
Encargo en el que una firma CPA examina una materia determinada (por ejemplo, los controles de una organización) frente a criterios establecidos e informa sobre ella. SOC 2 es un encargo de atestiguamiento realizado conforme a la norma SSAE 18.
Availability (disponibilidad)
Uno de los cinco criterios TSC. La disponibilidad evalúa si el sistema está operativo y puede utilizarse según lo comprometido o acordado. Los controles incluyen la recuperación ante desastres, la continuidad del negocio, la gestión de incidentes y la planificación de la capacidad.

B

Bridge Letter (carta puente)
Declaración escrita de la dirección que cubre el período comprendido entre la fecha de cierre del informe SOC 2 más reciente y la fecha actual. Las cartas puente ofrecen a quienes se basan en el informe la seguridad de que no se han producido cambios significativos en el entorno de control desde la emisión del último informe.

C

CCPA
California Consumer Privacy Act (ley de privacidad del consumidor de California). Ley estatal de privacidad que otorga a los residentes de California derechos sobre su información personal, incluidos los derechos a conocer y suprimir sus datos personales y a oponerse a su venta. Aunque es distinta de SOC 2, las organizaciones pueden abordar los requisitos de la CCPA mediante el criterio TSC de privacidad.
Common Criteria (criterios comunes)
Conjunto de criterios, dentro de los criterios TSC, que se aplican a todo encargo SOC 2. Los criterios comunes abarcan el entorno de control, la comunicación y la información, la evaluación de riesgos, las actividades de supervisión y las actividades de control: los elementos fundamentales de cualquier marco de control.
CUEC (Complementary User Entity Controls, controles complementarios de la entidad usuaria)
Controles que una organización de servicios asume que implementarán sus clientes (las entidades usuarias). Los CUEC se enumeran en el informe SOC 2 y reflejan responsabilidades de seguridad compartidas. Por ejemplo, un proveedor SaaS puede asumir que sus clientes exigen la autenticación multifactor (MFA) en las cuentas de sus usuarios.
Confidentiality (confidencialidad)
Uno de los cinco criterios TSC. La confidencialidad se refiere a la protección de la información designada como confidencial, incluidos la propiedad intelectual, los planes de negocio y los datos compartidos bajo acuerdo de confidencialidad (NDA). Los controles incluyen las restricciones de acceso, el cifrado y la clasificación de datos.
Control Activity (actividad de control)
Política, procedimiento o mecanismo técnico específico diseñado para mitigar un riesgo. Algunos ejemplos son las revisiones de accesos, las aprobaciones de gestión de cambios, la aplicación obligatoria del cifrado y el escaneo de vulnerabilidades. En una auditoría SOC 2, los auditores comprueban si las actividades de control están adecuadamente diseñadas y operan con eficacia.
Control Environment (entorno de control)
Base organizativa que sustenta los controles internos. Comprende las estructuras de gobierno, la filosofía de la dirección, la estructura organizativa, la asignación de autoridad y responsabilidad, y el compromiso con la competencia y la rendición de cuentas. El entorno de control marca la pauta del enfoque de toda la organización en materia de seguridad y cumplimiento.
CPA (Certified Public Accountant, contador público certificado)
Título profesional otorgado por las juntas estatales de contabilidad (state boards of accountancy) de Estados Unidos. Solo las firmas CPA con licencia pueden realizar auditorías SOC 2 y emitir informes de atestiguamiento conforme a las normas del AICPA.

G

GDPR (RGPD, Reglamento General de Protección de Datos)
Reglamento integral de protección de datos de la Unión Europea que regula la recopilación, el tratamiento y el almacenamiento de los datos personales de los residentes de la UE. Aunque es independiente de SOC 2, las organizaciones que tratan datos de la UE suelen abordar el RGPD junto con SOC 2. Más información sobre las auditorías RGPD.

H

HIPAA (Health Insurance Portability and Accountability Act)
Ley federal de Estados Unidos que establece normas para proteger la información de salud protegida (PHI) de los pacientes. Las organizaciones que manejan PHI pueden optar tanto por el cumplimiento de la HIPAA como por SOC 2 para responder a distintos requisitos regulatorios y de sus clientes. Más información sobre las auditorías HIPAA.

I

ISAE 3000
International Standard on Assurance Engagements 3000 (norma internacional sobre encargos de aseguramiento 3000). Equivalente internacional de la SSAE 18, emitida por el Consejo de Normas Internacionales de Auditoría y Aseguramiento (IAASB). Se utiliza para encargos de aseguramiento no financieros fuera de Estados Unidos. Más información sobre ISAE 3000.
ISAE 3402
International Standard on Assurance Engagements 3402 (norma internacional sobre encargos de aseguramiento 3402). Norma internacional para informar sobre los controles de una organización de servicios, análoga a SOC 1 en Estados Unidos. La utilizan habitualmente las organizaciones que prestan servicios a clientes internacionales. Más información sobre ISAE 3402.

M

Management Assertion (aseveración de la dirección)
Declaración escrita de la dirección de la organización de servicios que se incluye en el informe SOC 2. La aseveración confirma que la descripción del sistema es exacta, que los controles están adecuadamente diseñados y, en los informes de tipo II, que los controles operaron con eficacia durante el período de observación.

O

Observation Period (período de observación)
Intervalo de tiempo durante el cual el auditor de servicios comprueba la eficacia operativa de los controles en un encargo de tipo II. Los períodos de observación suelen durar entre 3 y 12 meses; los de 6 y 12 meses son los más habituales.

P

Penetration Test (prueba de penetración)
Intento controlado y autorizado de explotar vulnerabilidades en un sistema. Aunque SOC 2 no lo exige, el pentesting se realiza habitualmente como parte de un programa de seguridad maduro y aporta evidencia que respalda los controles del criterio de seguridad. Las pruebas de penetración las realizan especialistas en seguridad, no el auditor SOC 2.
Privacy (privacidad)
Uno de los cinco criterios TSC. La privacidad se refiere a la recopilación, el uso, la conservación, la divulgación y la eliminación de la información personal de conformidad con el aviso de privacidad de la organización y la normativa aplicable. Es el único criterio que hace referencia a marcos regulatorios específicos.
Processing Integrity (integridad del procesamiento)
Uno de los cinco criterios TSC. La integridad del procesamiento evalúa si el procesamiento del sistema es completo, válido, exacto, oportuno y autorizado. Los controles incluyen la validación de entradas, la gestión de errores, las conciliaciones y los procedimientos de aseguramiento de la calidad.

Q

Qualified Opinion (opinión con salvedades)
Opinión del auditor que indica que los controles están adecuadamente diseñados y operan con eficacia, salvo por una o más deficiencias específicas. Una opinión con salvedades es un resultado negativo: significa que el auditor identificó excepciones materiales. Compárese con la opinión sin salvedades.

R

Readiness Assessment (evaluación de preparación)
Evaluación previa a la auditoría, realizada por una firma CPA, para identificar brechas en el entorno de control de una organización antes de que comience el examen SOC 2 formal. La evaluación de preparación ayuda a las organizaciones a remediar los problemas detectados y a evitar sorpresas durante la auditoría. Tiene carácter de asesoramiento y no da lugar a un informe SOC 2.
Risk Assessment (evaluación de riesgos)
Proceso de identificación y evaluación de los riesgos que podrían afectar a la consecución de los objetivos de la organización. En SOC 2, la evaluación de riesgos es un requisito de los criterios comunes: las organizaciones deben demostrar que cuentan con un proceso formal para identificar, analizar y gestionar los riesgos para la seguridad y la disponibilidad de sus sistemas.

S

Security (seguridad)
Categoría fundamental de los criterios TSC, obligatoria en todo encargo SOC 2. La seguridad (también conocida como criterios comunes) se refiere a la protección frente a accesos no autorizados, tanto físicos como lógicos. Abarca el entorno de control, la gestión de riesgos, la supervisión y todos los controles de seguridad básicos.
Service Auditor (auditor de servicios)
Firma CPA contratada para examinar los controles de una organización de servicios e informar sobre ellos. El auditor de servicios realiza las pruebas, evalúa la evidencia y emite el informe SOC 2 que contiene su opinión independiente.
Service Organization (organización de servicios)
Organización que presta servicios a otras entidades (las entidades usuarias) y cuyos controles sobre esos servicios son relevantes para el control interno de dichas entidades. En SOC 2, la organización de servicios es la empresa auditada.
SOC 1
Informe sobre los controles de una organización de servicios que son relevantes para el control interno sobre la información financiera de las entidades usuarias. SOC 1 se rige por la SSAE 18 y se utiliza cuando el procesamiento que realiza la organización de servicios afecta a los estados financieros de sus clientes. Más información sobre SOC 1.
SOC 2
Informe sobre los controles de una organización de servicios relevantes para uno o varios de los siguientes criterios: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. SOC 2 es el informe de cumplimiento más solicitado a las empresas tecnológicas y SaaS. Se rige por la SSAE 18 y se evalúa frente a los criterios TSC. Más información sobre SOC 2.
SOC 3
Informe de uso general basado en los mismos criterios TSC que SOC 2, pero diseñado para su distribución pública. Los informes SOC 3 contienen la opinión del auditor sin las descripciones detalladas de los controles ni los resultados de las pruebas que incluye SOC 2. Más información sobre SOC 3.
SSAE 18
Statement on Standards for Attestation Engagements No. 18 (declaración sobre normas para encargos de atestiguamiento n.º 18). Norma profesional del AICPA que rige los encargos de atestiguamiento, incluidos los exámenes SOC 1 y SOC 2. La SSAE 18 sustituyó a la SSAE 16 en 2017 y establece los requisitos para planificar y ejecutar los encargos de atestiguamiento e informar sobre ellos.
Subservice Organization (organización de servicios subcontratada)
Organización externa a la que recurre la organización de servicios para prestar servicios que forman parte del sistema auditado. Entre las organizaciones de servicios subcontratadas más habituales están los proveedores de infraestructura en la nube (AWS, GCP, Azure), los operadores de centros de datos y los proveedores de servicios gestionados. La organización de servicios debe revelar sus organizaciones de servicios subcontratadas en el informe SOC 2.

T

Trust Services Criteria (TSC, criterios de servicios de confianza)
Marco desarrollado por el AICPA frente al cual se evalúan los controles SOC 2. Las cinco categorías son: seguridad (obligatoria), disponibilidad, integridad del procesamiento, confidencialidad y privacidad. Cada organización selecciona los criterios que incluye en función de sus servicios y de los compromisos asumidos con sus clientes.
Type I Report (informe Tipo I)
Informe SOC 2 que evalúa el diseño y la implementación de los controles en un momento determinado. Los informes de tipo I confirman que los controles están adecuadamente diseñados, pero no comprueban si operaron con eficacia a lo largo de un período. Suelen utilizarse como paso previo a un informe de tipo II.
Type II Report (informe Tipo II)
Informe SOC 2 que evalúa tanto el diseño como la eficacia operativa de los controles a lo largo de un período de observación definido (normalmente de 3 a 12 meses). Los informes de tipo II son la expectativa habitual para las organizaciones maduras y ofrecen un mayor grado de aseguramiento que los informes de tipo I.

U

Unqualified Opinion (opinión sin salvedades)
Opinión del auditor que indica que los controles están adecuadamente diseñados y, en los informes de tipo II, operan con eficacia, sin excepciones materiales. La opinión sin salvedades es el resultado deseado de una auditoría SOC 2: significa que el auditor no encontró deficiencias significativas. También se denomina opinión «limpia».
User Entity (entidad usuaria)
Organización que utiliza los servicios de una organización de servicios. En SOC 2, las entidades usuarias son los clientes de la empresa auditada. Las entidades usuarias y sus auditores son los principales destinatarios de los informes SOC 2.

Comenzar

¿Listo para comenzar su auditoría SOC 2?

Firma CPA con licencia especializada en SOC 2 para empresas tecnológicas.