TL; DR
| Los informes SOC 2 son evaluaciones exhaustivas de los controles de seguridad de una organización y suelen contener cinco secciones principales: Declaración de la dirección, Informe del auditor independiente, Descripción del sistema, Criterios de servicios de confianza y resultados de las pruebas, y Otra información. |
| La sección del Informe del Auditor Independiente es crucial, ya que proporciona una opinión sobre el cumplimiento (sin reservas, con reservas, adversa o con descargo de responsabilidad), mientras que la Descripción del Sistema ofrece información detallada sobre las prácticas de seguridad de la organización. |
| Los informes SOC 2 Tipo 1 evalúan el diseño de los controles en un momento dado, mientras que los informes Tipo 2 incluyen los resultados de las pruebas de control durante un período, lo que los hace más completos para evaluar la eficacia continua de la seguridad. |
Actualmente, las empresas que utilizan servicios en la nube son conscientes del profundo impacto que la seguridad tiene en la percepción del cliente. Garantizar la seguridad de los datos de los clientes y mantener el cumplimiento normativo de los proveedores es un objetivo fundamental. En este contexto, SOC 2 es una metodología reconocida mundialmente para proteger los datos, generar confianza y aprovechar las oportunidades de crecimiento.
Pero, ¿qué contiene exactamente un informe SOC 2? Este artículo desglosa los componentes clave de estos documentos esenciales y ofrece a los empresarios una guía práctica para comprender y aprovechar los informes SOC 2.
¿Qué es un informe SOC 2?
Un informe SOC 2 es una descripción detallada de su auditoría SOC 2. Es una evaluación realizada por un auditor independiente certificado sobre si su empresa proporciona una solución segura, disponible, confidencial y privada a sus clientes. El auditor emite el informe después de examinar el control de su organización sobre uno o más de los Criterios de servicios de confianza (que hayas elegido).
El informe SOC 2 contiene la opinión detallada del auditor sobre el diseño y la eficacia operativa de su controles internosEn esencia, se trata de una prueba de la solidez de sus prácticas de seguridad informática. Su objetivo es permitir que los usuarios del informe (sus clientes y los clientes de sus clientes) evalúen y aborden los riesgos derivados de su relación con su organización.

¿Qué contiene un informe SOC 2?
A Informe SOC 2 es un documento completo que proporciona información sobre un controles de seguridad de la organización y su eficacia. Esto es lo que debes buscar en cada sección:
- Informe del auditor independiente
- Alcance y plazo de la auditoría
- Responsabilidades del auditor
- Responsabilidades de la dirección
- Limitaciones de la auditoría
- Opinión del auditor (por ejemplo, sin salvedades, con salvedades, adversa o con denegación de opinión)
- Afirmación de la gerencia
- Descripción general del sistema
- Declaración sobre la idoneidad del diseño de control
- Afirmación de la eficacia del control
- Descripción del sistema
- Límites y componentes del sistema
- Detalles de infraestructura y software
- Funciones y responsabilidades del personal
- Flujo de datos y procedimientos de procesamiento
- Aspectos relevantes del entorno de control
- Criterios de servicio de confianza y controles relacionados
- Desglose por criterios (Seguridad, Disponibilidad, Integridad del procesamiento, Confidencialidad, Privacidad)
- Descripción de los controles para cada criterio
- Explicación de cómo los controles abordan los criterios.
- Pruebas de controles
- Objetivos de control
- Descripción de controles
- Procedimientos de prueba realizados
- Resultados de las pruebas
- Cualquier excepción o desviación señalada
Al revisar un informe SOC 2, preste mucha atención a la opinión del auditor, a cualquier excepción observada en las pruebas de controles y a cómo la organización planea abordar los problemas identificados.
Antes de compartir o aceptar un informe SOC 2 como prueba de madurez en seguridad, verifique estos detalles:
- Tipo de informe: Un informe de tipo 1 muestra si los controles fueron diseñados adecuadamente en un momento dado. Un informe de tipo 2 también muestra si esos controles funcionaron eficazmente durante un período definido.
- Periodo de auditoría: Confirme que el período del informe sea lo suficientemente reciente para el cliente, el equipo de compras o el auditor que lo revise.
- Criterios de servicios de confianza incluidos en el ámbito de aplicación: La seguridad es el requisito básico común, pero la disponibilidad, la confidencialidad, la integridad del procesamiento y la privacidad solo se incluyen cuando forman parte del alcance de la auditoría.
- Opinión del auditor: Empiece por la sección de opinión y, a continuación, lea los fundamentos de dicha opinión si el informe es salvedadoso, adverso o contiene una cláusula de exención de responsabilidad.
- Excepciones de prueba: No se limite a la opinión. Revise las excepciones, los controles afectados, las respuestas de la gerencia y si el problema es relevante para su caso de uso.
- Controles complementarios de entidades de usuario: Compruebe qué se espera que haga el cliente, como por ejemplo, aplicar controles de acceso, gestionar usuarios con privilegios o configurar el producto de forma segura.
- Organizaciones de subservicios: Revise si los proveedores de servicios en la nube, los centros de datos, las herramientas de soporte u otras dependencias están excluidos o incluidos en el alcance de la auditoría.
- Cobertura de brechas: Si el período del informe ha finalizado, pregunte si hay disponible una carta de transición y si en ella se detallan los cambios importantes ocurridos desde la fecha del informe.

Informe SOC 2 Ejemplo
La clave del informe SOC 2 reside en determinar si una organización cumple o no con los criterios de auditoría. Por lo tanto, el informe SOC proporciona información detallada sobre la auditoría, la perspectiva de la dirección, la descripción del sistema, las pruebas de controles y otra información relevante. Si bien todo esto puede hacer que el informe resulte bastante complejo, con su gran cantidad de información en jerga legal, aquí le ofrecemos una guía práctica sobre las distintas secciones del informe y qué buscar en cada una de ellas.
Un ejemplo de informe SOC 2 ayuda a evaluar si su empresa proporciona una solución segura, confidencial y privada a sus clientes.
Todo informe SOC 2 debe tener las 5 secciones:
- Afirmación de la gerencia
- Informe del auditor independiente de servicios
- Descripción del sistema
- Criterios, controles y resultados de las pruebas de los servicios de confianza
- Más información (opcional – piso, bloque edificio, puerta, etc.)
En la mayoría de los informes SOC 2, encontrará cuatro secciones y una quinta sección opcional.
Aquí hay un Ejemplo de informe SOC 2 que muestra lo que incluye cada sección:

Fuente: Informe ilustrativo SOC 2 de tipo 2 del AICPA con los criterios de la matriz de controles en la nube (CCM) de la Cloud Security Alliance (CSA).
Secciones del informe SOC 2
El informe SOC 2 es una fuente inagotable de información sobre la entidad auditada. Incluye (entre otros aspectos) información general sobre la organización auditada, la opinión del auditor sobre la evaluación del cumplimiento de los controles de la organización y la descripción de las pruebas realizadas. El informe también incluye recomendaciones para mejorar los protocolos de seguridad cuando sea necesario.
Aquí tienes un resumen de cada sección y su contenido:
Sección 1: Declaración de la dirección
Esta sección presenta afirmaciones, declaraciones y hechos proporcionados por la organización auditada, relacionados con sus sistemas. Redactada por la organización, constituye esencialmente una declaración de la gerencia que confirma la exactitud y relevancia de la información proporcionada. La sección resume los servicios, productos, estructuras, sistemas y controles de la organización, pero no incluye detalles técnicos.
Aquí tienes un resumen del contenido de esta sección:
- Tipos de servicios prestados
- Componentes de los sistemas: infraestructura, sistema, personas, procedimientos y datos.
- Aspectos de los sistemas
- Cómo los sistemas capturan y abordan eventos y condiciones importantes
- Procesos utilizados para preparar y entregar informes
- Cualquier criterio de servicio de confianza aplicable que no se esté cumpliendo mediante los controles, con las razones del por qué.
Sección 2: Informe del auditor independiente del servicio
Esta sección resume la opinión del auditor sobre los controles de la organización incluidos en el alcance de la auditoría. Explica la conclusión de la evaluación, así como el alcance, las responsabilidades y las limitaciones consideradas durante la revisión. Por lo tanto, es una de las secciones más leídas e importantes del informe.
En esta sección, el auditor comparte su opinión sobre la preparación de su organización para la auditoría SOC 2. También incluye una descripción del alcance de la auditoría, las responsabilidades de la organización, la responsabilidad del auditor y las limitaciones inherentes a la evaluación, como el error humano y la elusión de controles, entre otras.
Aquí están los cuatro tipos de opiniones de auditor y lo que significan:
- Incondicional – No se detectaron problemas importantes en los controles probados.
Una opinión sin reservas es una opinión favorable. Significa que el auditor concluyó que la descripción del sistema, el diseño de los controles y, en el caso de los informes de tipo 2, el funcionamiento de los controles, cumplían con los criterios aplicables en todos los aspectos relevantes. No siempre implica que el informe no contenga excepciones. Si se enumeran excepciones, revise su alcance, los controles afectados y la respuesta de la gerencia para determinar si son relevantes para su caso de uso. - Calificado – Casi, pero no del todo.
El auditor tiene algunas reservas, ya que ciertas áreas requieren atención. Pero, ¿qué tan grave es un informe con salvedades? Depende de los controles que fallaron y de cómo afectan a los usuarios del informe. - Adverso – Una o más áreas de control no cumplieron sustancialmente con los criterios.
Una opinión desfavorable indica que la organización incumplió sustancialmente uno o más de los estándares, y que sus controles y sistemas no son fiables. - Abstención de opinión - ¡Sin comentarios!
Técnicamente, esto no constituye una opinión. Significa, en esencia, que la información proporcionada no fue suficiente para que el auditor pudiera formarse una opinión. Esto ocurre cuando los auditores no tienen acceso a la información necesaria o no pueden completarla de forma imparcial.
Tenga en cuenta que esta sección solo muestra el estado general de la evaluación. Aquí no encontrará más detalles.
Aquí hay un Ejemplo de informe de auditoría SOC 2 que resalta la opinión del auditor.

Fuente: Informe ilustrativo SOC 2 de tipo 2 del AICPA con los criterios de la matriz de controles en la nube (CCM) de la Cloud Security Alliance (CSA).
Sección 3: Descripción del sistema
Si la declaración de la gerencia era una breve descripción general del sistema de la organización, esta sección ofrece un análisis detallado. Es una sección de lectura obligatoria que abarca el o los sistemas, el alcance y los requisitos, los componentes, los controles, las organizaciones de subservicios y otra información relevante del sistema.
Incluye detalles sobre los recursos humanos, las funciones y responsabilidades, y también presenta la lista de componentes y controles del sistema agrupados según los criterios comunes pertinentes.
Esta sección abarca una descripción detallada del entorno de control, las actividades de control (políticas y procedimientos), el sistema de información y comunicación, el monitoreo (para evaluar la calidad del desempeño del control interno a través de pruebas de penetración y escaneos de vulnerabilidades) y evaluación de riesgos (la evaluación que hace la organización de los riesgos relevantes y su gestión).
Algunos de los elementos que se incluirían en la descripción del sistema serían:
- Descripción general de los servicios prestados: Contiene una breve descripción general de los servicios que ofrece la organización. Sus clientes leerán aquí para asegurarse de que los servicios que buscan de usted estén cubiertos en el alcance del cumplimientoAquí también encontrará los compromisos de servicio y los requisitos del sistema.
- Componentes del sistema: Aquí encontrará detalles técnicos como la ubicación de la organización (o su aplicación), las herramientas utilizadas y el control de acceso. En elSi su empresa está alojada en AWS, deberá proporcionar aquí información detallada sobre el entorno de AWS. Esta información incluirá una descripción detallada de su infraestructura, software, personal, procedimientos y datos.
- Actividades de control: Aquí encontrará una descripción detallada de las diversas actividades de control de la organización. Desde el proceso de incorporación de nuevos empleados hasta la protección de datos mediante la seguridad de la base de datos, el cifrado y el control de acceso, esta sección le permitirá comprender cómo la organización ha diseñado sus controles.
Criterios específicos de servicios fiduciarios no aplicables: Si algún criterio específico no se aplicara a la organización, se describiría aquí.
Esta sección es fundamental para determinar si el informe SOC 2 de un proveedor cubre los servicios, sistemas, dependencias y responsabilidades relevantes para su negocio. Léala detenidamente antes de utilizar el informe para la adquisición, la revisión de seguridad o la evaluación de riesgos del proveedor. Preste especial atención a:
- Controles complementarios de entidades de usuario (CUEC): Estos son controles que el cliente debe operar para que los controles del proveedor funcionen según lo previsto. Por ejemplo, es posible que deba administrar a sus propios administradores, implementar la autenticación multifactor (MFA), revisar el acceso de los usuarios o configurar el producto de forma segura.
- Controles complementarios de la organización de subservicios (CSOC): Se trata de controles que deben ser realizados por terceros de los que depende la organización de servicios, como proveedores de servicios en la nube, centros de datos, herramientas de soporte o proveedores de servicios gestionados.
- Tratamiento de la organización de subservicios: Verifique si los terceros importantes están incluidos en el alcance de la auditoría o excluidos de las pruebas del auditor. Si se excluyen, el informe debe explicar los servicios que prestan, los controles que se espera que realicen y cómo la organización supervisa esas dependencias.
- Cambios significativos en el sistema: En un informe de tipo 2, esta sección debe describir los cambios importantes que se produzcan durante el período de auditoría y que puedan afectar al sistema, como una adquisición, una migración a la nube, un cambio arquitectónico importante, el lanzamiento de un nuevo servicio o un cambio en las organizaciones clave de subservicios.
- Incidentes relevantes: Si la organización no cumplió con sus compromisos de servicio o los requisitos del sistema durante ese período, la descripción del sistema debe proporcionar a los usuarios del informe el contexto suficiente para comprender qué sucedió y por qué es importante.
Incluso cuando el informe es favorable, algunas responsabilidades de control pueden quedar fuera de la organización del proveedor. Esta sección le ayudará a identificar qué controles gestiona el proveedor, cuáles debe gestionar su equipo y cuáles dependen de una organización subcontratada.
Sección 4: Criterios aplicables a los servicios de confianza y controles relacionados, pruebas de controles y resultados de las pruebas.
Esta sección detalla todas las pruebas (y sus resultados). realizado durante la auditoría Por lo tanto, es una sección fundamental del informe. Proporciona la información que explica la opinión del auditor detallada en la sección 2.
Esta sección incluye (en formato tabular) lo siguiente:
- Criterios de control
- Número de control
- Descripción del control por parte de la organización
- Descripción de la prueba por parte del auditor
- resultados de la prueba

Fuente: Informe ilustrativo SOC 2 de tipo 2 del AICPA con los criterios de la matriz de controles en la nube (CCM) de la Cloud Security Alliance (CSA).
Descargue la lista completa de controles SOC 2
Diferencia entre el informe SOC 2 Tipo 1 y el informe SOC 2 Tipo 2
Si bien las tres primeras secciones del informe serán las mismas para ambos SOC 2 Tipo 1 y SOC 2 Tipo 2 En los informes, esta sección sería significativamente diferente.
En un Informe de tipo 1Esta sección incluirá la lista de todos los controles evaluados durante la auditoría. No incluirá las pruebas del auditor ni los resultados de las mismas. Esto se debe a que el Tipo 1 evalúa el diseño de los controles en un momento determinado.
En un Informe de tipo 2Aquí encontrará la lista de controles, las pruebas del auditor y los resultados de cada control. Esta sección (para un informe de tipo 2) también mostrará las excepciones o desviaciones señaladas por el auditor.

Fuente: Informe de AICPA sobre información para la gestión de organizaciones de servicios
Sección 5: Otra información proporcionada por la Dirección
Esta sección es opcional y detalla la respuesta de la gerencia a cualquier desviación o excepción señalada por el auditor en la Sección 4, proporcionando más contexto e información sobre dichas excepciones. En elSi una de las excepciones señaladas por el auditor fue que algunos de los nuevos empleados no pasaron por una verificación de antecedentes, la gerencia puede reconocerlo aquí, citar las razones y proponer formas de garantizar que tales omisiones no se repitan.
Esta sección también contiene información sobre los planes futuros de la organización que pueden influir en su entorno de control y en sus sistemas.
Asimismo, revise si el informe revela incidentes significativos, eventos posteriores o cambios importantes en el sistema durante el período de auditoría. Estos pueden incluir cambios en los servicios, la arquitectura de TI, el personal de seguridad, los requisitos legales o reglamentarios, la estructura organizativa o los procesos de las organizaciones de subservicios. Un informe SOC 2 no necesita describir cada cambio operativo, pero debe proporcionar a los usuarios el contexto suficiente para comprender los cambios que podrían afectar los compromisos de servicio y los requisitos del sistema cubiertos por la auditoría.

Ejecuta SOC 2 con cumplimiento continuo y autónomo.

Prepararse para la certificación SOC 2 no tiene por qué ser una tarea frenética de última hora. Con Sprinto, el cumplimiento normativo se ejecuta continuamente en segundo plano, por lo que sus auditorías e informes siempre estarán actualizados.
pique Utiliza automatización basada en IA e integraciones avanzadas para supervisar los controles en tiempo real, recopilar y mapear evidencia automáticamente e identificar riesgos antes de que se conviertan en problemas de auditoría. En lugar de tener que buscar capturas de pantalla y corregir discrepancias a última hora, los equipos obtienen un sistema que mantiene sus informes SOC 2 precisos, completos y listos para auditoría durante todo el año.
Al integrar los controles, las pruebas y los flujos de trabajo de auditoría en una única plataforma, Sprinto reduce el esfuerzo manual a la vez que proporciona a los equipos una visibilidad completa de su nivel de cumplimiento, lo que hace que la certificación SOC 2 no solo sea más fácil de lograr, sino también más fácil de mantener.
Preguntas Frecuentes

Autor
Srividhya Karthik
Srividhya Karthik, jefa de contenido en Sprinto, transforma con maestría el complejo mundo del cumplimiento normativo en lecturas accesibles e interesantes. Cuenta con cinco años de experiencia en el ámbito del cumplimiento normativo, abarcando marcos como SOC 2, ISO 27001, GDPR y otros. Es una autoridad indiscutible en la materia y guía a los lectores con conocimiento y claridad.Explora más artículos sobre SOC 2
Descripción general del cumplimiento de SOC 2
Preparación y documentación de SOC 2
Auditoría SOC 2 y
Informes
Diferencias y similitudes de SOC 2
Actualizaciones y gestión de SOC 2
Aplicaciones específicas del sector SOC 2
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.











