SOC 1 vs SOC 2
Las diferencias, dónde se solapan y cuál necesita realmente.
La respuesta corta
SOC 1 informa sobre los controles que afectan a la información financiera de sus clientes (ICFR); SOC 2 informa sobre los controles de seguridad, disponibilidad, confidencialidad, integridad del procesamiento y privacidad. Si su software toca datos o transacciones financieras de sus clientes, probablemente necesite SOC 1; si a los compradores les importa cómo protege sus datos, necesita SOC 2. Muchas plataformas fintech y de nóminas necesitan ambos. CATAAM delimita y automatiza SOC 1 y SOC 2 desde una biblioteca de controles compartida.
SOC 1 vs SOC 2, uno junto a otro
| SOC 1 | SOC 2 | |
|---|---|---|
| Qué cubre | Control interno sobre la información financiera (ICFR): controles relevantes para los estados financieros de sus clientes | Controles de seguridad y protección de datos (los 5 Trust Services Criteria) |
| Quién lo pide | Los auditores y equipos financieros de sus clientes | Los equipos de seguridad, compras y riesgo de proveedores de sus clientes |
| Norma | SSAE 18 (AT-C 320) | SSAE 18 (AT-C 205), AICPA Trust Services Criteria |
| Tipos de informe | Type I (diseño) y Type II (eficacia operativa) | Type I (diseño) y Type II (eficacia operativa) |
| Usuarios típicos | Nóminas, pagos, facturación, procesadores de datos financieros | Plataformas SaaS, cloud y de datos de todo tipo |
| Audiencia | Restringida: entidades usuarias y sus auditores | Restringida: clientes y clientes potenciales bajo NDA |
| Ideal para | Software cuyo procesamiento fluye a la contabilidad de un cliente | Software que almacena o procesa datos de clientes |
Elija SOC 1 cuando…
- ✓Su plataforma procesa nóminas, pagos o facturación
- ✓El auditor financiero de un cliente ha solicitado un SOC 1
- ✓Sus resultados alimentan directamente los estados financieros de sus clientes
Elija SOC 2 cuando…
- ✓Los compradores preguntan cómo protege sus datos
- ✓Almacena o procesa datos de clientes de cualquier tipo
- ✓Necesita una prueba de seguridad de propósito general para compras
¿Necesita ambos?
SOC 1 y SOC 2 comparten la misma maquinaria de auditoría (SSAE 18, Type I/II, una firma CPA) y gran parte de las mismas evidencias de control en torno a accesos, gestión de cambios y monitorización. CATAAM delimita ambos desde un único conjunto de controles, de modo que las plataformas fintech y de nóminas que necesitan ambos no gestionan dos programas desconectados.
Preguntas frecuentes SOC 1 vs SOC 2
- ¿Cuál es la diferencia entre SOC 1 y SOC 2?
- SOC 1 cubre los controles relevantes para la información financiera de sus clientes; SOC 2 cubre los controles de seguridad y protección de datos. SOC 1 responde a "¿podría su servicio distorsionar nuestra contabilidad?"; SOC 2 responde a "¿podemos confiarle nuestros datos?".
- ¿Necesito SOC 1 o SOC 2?
- Si su software afecta a los estados financieros de sus clientes (nóminas, pagos, facturación), probablemente necesite SOC 1. Si a los compradores les importa la seguridad de los datos, necesita SOC 2. Las plataformas fintech a menudo necesitan ambos.
- ¿Puede una sola auditoría cubrir SOC 1 y SOC 2?
- Son informes distintos, pero comparten el marco SSAE 18 y gran parte de las mismas evidencias de control, por lo que suelen realizarse juntos para ahorrar costes.
- ¿Es SOC 2 más común que SOC 1?
- Sí. SOC 2 es la solicitud por defecto de los compradores de software. SOC 1 es específico de los servicios que afectan a la información financiera.
Relacionado
Una única plataforma para SOC 1 y SOC 2
Asocie las evidencias una vez, cumpla ambos, y además simulación de brechas y ataques integrada para demostrar que sus controles funcionan realmente. Desde 149 $/mes.