Los controles de sistemas y organizaciones ( SOC , por sus siglas en inglés; también conocidos como controles de organizaciones de servicios ), según la definición del Instituto Americano de Contadores Públicos Certificados (AICPA), son un conjunto de informes generados durante una auditoría. Su objetivo es que las organizaciones de servicios (organizaciones que proporcionan sistemas de información como servicio a otras organizaciones) emitan informes validados sobre los controles internos de dichos sistemas a los usuarios de esos servicios.
Los informes se centran en controles agrupados en cinco categorías denominadas Criterios de Servicios de Confianza . [ 1 ] Los Criterios de Servicios de Confianza fueron establecidos por el AICPA a través de su Comité Ejecutivo de Servicios de Aseguramiento (ASEC) en 2017 (TSC 2017). Estos criterios de control deben ser utilizados por el profesional/examinador (Contador Público Certificado, CPA) en trabajos de atestación o consultoría para evaluar e informar sobre los controles de los sistemas de información ofrecidos como servicio. Los trabajos pueden realizarse a nivel de entidad, subsidiaria, división, unidad operativa, línea de producto o área funcional.
Los criterios de Trust Services se modelaron de conformidad con el Marco Integrado de Control Interno del Comité de Organizaciones Patrocinadoras de la Comisión Treadway ( COSO Framework). Además, los criterios de Trust Services se pueden correlacionar con los criterios NIST SP 800 – 53 y con los artículos del Reglamento General de Protección de Datos (RGPD) de la UE . La norma de auditoría del AICPA , Declaración sobre Normas para Encargos de Atestiguación n.º 18 (SSAE 18), sección 320, «Informes sobre un examen de los controles en una organización de servicios relevantes para el control interno sobre la información financiera de las entidades usuarias», define dos niveles de informes: tipo 1 y tipo 2. Otros materiales de orientación del AICPA especifican tres tipos de informes: SOC 1, SOC 2 y SOC 3.
Criterios de servicio de confianza
Los Criterios de Servicios de Confianza se diseñaron para ofrecer flexibilidad en su aplicación, adaptándose así mejor a los controles específicos implementados por cada organización para abordar los riesgos y amenazas particulares a los que se enfrenta. Esto contrasta con otros marcos de control que imponen controles específicos, sean o no aplicables. La aplicación de los Criterios de Servicios de Confianza en situaciones reales requiere un juicio sobre su idoneidad. Estos criterios se utilizan para evaluar la idoneidad del diseño y la eficacia operativa de los controles relacionados con la seguridad, la disponibilidad, la integridad del procesamiento, la confidencialidad o la privacidad de la información y los sistemas utilizados para proporcionar productos o servicios (AICPA - ASEC).
La organización de los Criterios de Servicios de Confianza se ajusta a los 17 principios del marco COSO, con criterios suplementarios adicionales organizados en controles de acceso lógico y físico, operaciones del sistema, gestión de cambios y mitigación de riesgos. Además, estos criterios suplementarios se comparten entre los Criterios de Servicios de Confianza – Criterios Comunes (CC) y criterios específicos adicionales para disponibilidad, integridad del procesamiento, confidencialidad y privacidad.
Los criterios comunes se denominan Entorno de control (CC1.x), Información y comunicación (CC2.x), Evaluación de riesgos (CC3.x), Monitoreo de controles (CC4.x) y Actividades de control relacionadas con el diseño e implementación de controles (CC5.x). Estos criterios comunes son adecuados y completos para la evaluación de los criterios de seguridad. Sin embargo, existen criterios adicionales específicos para cada categoría: Disponibilidad (Ax), Integridad del procesamiento (PI.x), Confidencialidad (Cx) y Privacidad (Px). Los criterios para cada categoría de servicios de confianza abordados en un proyecto se consideran completos cuando se han abordado todos los criterios asociados a dicha categoría.
Los informes SOC 2 se centran en los controles abordados por cinco categorías semi-superpuestas llamadas Criterios de Servicio de Confianza que también respaldan la tríada CIA de seguridad de la información: [ 1 ]
- Seguridad: la información y los sistemas están protegidos contra el acceso y la divulgación no autorizados, así como contra los daños al sistema que podrían comprometer la disponibilidad, la confidencialidad, la integridad y la privacidad del mismo.
- Cortafuegos
- Detección de intrusiones
- autenticación multifactor
- Disponibilidad: la información y los sistemas están disponibles para su uso operativo.
- Seguimiento del rendimiento
- Recuperación ante desastres
- Gestión de incidentes
- Confidencialidad: la información está protegida y solo se ofrece a quienes la necesiten para el desempeño de sus funciones. Se aplica a diversos tipos de información sensible.
- Cifrado
- Controles de acceso
- Cortafuegos
- Integridad del procesamiento: el procesamiento del sistema es completo, válido, preciso, oportuno y autorizado.
- Seguro de calidad
- Monitoreo de procesos
- Adhesión al principio
- Privacidad: la información personal se recopila, utiliza, conserva, divulga y elimina de acuerdo con la política establecida. La privacidad se aplica únicamente a la información personal.
- Control de acceso
- autenticación multifactor
- Cifrado
Informes
Niveles
Hay dos niveles de informes SOC que también están especificados por SSAE 18: [ 2 ]
- Tipo 1, que describe los sistemas de una organización de servicios y si el diseño de los controles especificados cumple con los principios de confianza pertinentes. (¿Es probable que el diseño y la documentación logren los objetivos definidos en el informe?)
- Tipo 2, que también aborda la eficacia operativa de los controles especificados durante un período de tiempo (generalmente de 9 a 12 meses). (¿Es apropiada la implementación?)
Tipos
Existen tres tipos de informes SOC. [ 3 ]
- SOC 1 – Control interno sobre la información financiera (ICFR) [ 4 ]
- SOC 2 – Criterios de servicios de confianza [ 5 ] [ 6 ]
- SOC 3 – Criterios de servicios de confianza para uso general Informe [ 7 ]
Además, existen informes SOC especializados para Ciberseguridad y Cadena de Suministro. [ 8 ]
Los informes SOC 1 y SOC 2 están dirigidos a un público limitado, concretamente a usuarios con un conocimiento adecuado del sistema en cuestión. Los informes SOC 3 contienen información menos específica y pueden distribuirse al público en general.
Auditorías
Solo las firmas de contadores públicos certificados (CPA) o las firmas de auditoría certificadas para realizar evaluaciones SOC pueden llevar a cabo su auditoría SOC 2. Estos auditores deben ser independientes y cumplir con las normas del AICPA.
La auditoría SOC 2 proporciona un informe detallado de los controles internos de la organización, elaborado de conformidad con los cinco criterios de confianza del servicio. Demuestra la eficacia con la que la organización protege los datos de sus clientes y les garantiza que presta servicios de forma segura y fiable. Por lo tanto, los informes SOC 2 están destinados a estar disponibles únicamente para clientes y otras partes interesadas. Una evaluación de preparación para SOC 2 es un paso fundamental antes de la auditoría. Ayuda a identificar con antelación las deficiencias en los controles, la documentación o las pruebas, reduciendo así las sorpresas durante la auditoría. Una buena preparación incluye completar la documentación, validar las configuraciones del sistema, involucrar a equipos multifuncionales y garantizar la monitorización continua.
Véase también
Referencias
- 1 2 "Cumplimiento de SOC 2" . imperva.com . Imperva . Consultado el 25 de febrero de 2020 .
- ↑ "Declaración del AICPA sobre normas para trabajos de atestación n.º 18" . AICPA y CIMA . AICPA. págs. 231–233 . Consultado el 16 de noviembre de 2023 .
- ↑ "Controles de sistemas y organizaciones: Suite de servicios SOC" . AICPA . Consultado el 6 de marzo de 2020 .
- ↑ "SOC 1 – SOC para organizaciones de servicios: ICFR" . AICPA . Consultado el 29 de diciembre de 2025 .
- ↑ "SOC 2 – SOC para organizaciones de servicios: criterios de servicios de confianza" . AICPA . Consultado el 29 de diciembre de 2025 .
- ↑ "Criterios de descripción SOC 2® de 2018 (con guía de implementación revisada – 2022)" . AICPA.org . Consultado el 27 de febrero de 2023 .
- ↑ "SOC 3 – SOC para organizaciones de servicios: Criterios de servicios de confianza para informe de uso general" . AICPA . Consultado el 29 de diciembre de 2025 .
- ↑ "Controles de sistemas y organizaciones: Suite de servicios SOC" . AICPA . Consultado el 29 de diciembre de 2025 .
Enlaces externos
- "Declaración sobre normas para trabajos de atestación 18, Normas de atestación: aclaración y recodificación" , AICPA
- "Normas profesionales", sección AT-C 320 , AICPA
- Normas de auditoría
- Ley Sarbanes-Oxley
- estándares de seguridad informática