Evaluación de preparación SOC 2 e ISO 27001
Responda a una breve lista de controles y obtenga al instante su puntuación de preparación, su lista de brechas y exactamente qué corregir antes de contratar a un auditor.
La autenticación multifactor es obligatoria en todos los sistemas críticos, cuentas de administrador y correo electrónico.
Los accesos de usuario se revisan y documentan al menos trimestralmente.
Los accesos se revocan en el plazo de un día laborable cuando alguien deja la organización.
Los datos sensibles están cifrados tanto en reposo como en tránsito.
Los registros de seguridad están centralizados y se generan alertas ante eventos sospechosos.
Escanea vulnerabilidades con regularidad y aplica parches en plazos definidos.
Los cambios de código e infraestructura se revisan por pares y quedan registrados.
Las copias de seguridad se ejecutan automáticamente y ha probado su restauración.
Dispone de un plan de respuesta a incidentes por escrito, probado en los últimos 12 meses.
Los proveedores críticos y subencargados reciben una revisión de seguridad documentada.
Las políticas de seguridad están documentadas, aprobadas y reconocidas por el personal.
El personal completa formación de concienciación en seguridad al menos una vez al año.
Mantiene un inventario actualizado de sistemas, activos y datos.
Se realiza y documenta una evaluación formal de riesgos al menos una vez al año.
0/14 respondidas — responda a todas para ver su puntuación de preparación.
Esta es una autoevaluación orientativa, no una auditoría ni una garantía de certificación. Su preparación real depende del alcance, la calidad de las evidencias y su auditor. Nada de lo que introduzca sale de su navegador.
La preparación, explicada
¿Qué es una evaluación de preparación SOC 2?
Una evaluación de preparación SOC 2 es un análisis de brechas que se realiza antes de contratar a un auditor: contrasta sus controles actuales con lo que espera una auditoría SOC 2 — control de acceso, gestión de cambios, monitorización, respuesta a incidentes, etc. — para detectar y cerrar las brechas primero. Esta herramienta gratuita le ofrece en pocos minutos una puntuación de preparación orientativa y una lista priorizada de brechas, para que corrija los problemas antes de que se conviertan en excepciones de auditoría.
¿Cómo sé si estoy preparado para una auditoría SOC 2 o ISO 27001?
Está cerca de estar preparado cuando sus controles esenciales no solo existen, sino que están documentados y operan de forma consistente: MFA en todas partes, revisiones de acceso trimestrales, cifrado en reposo y en tránsito, registro centralizado con alertas, cambios revisados por pares, copias de seguridad probadas, un plan de respuesta a incidentes probado, revisiones de proveedores y políticas aprobadas. Esta evaluación le puntúa exactamente en esas áreas y señala las que aún requieren trabajo.
¿Cuál es la diferencia entre una comprobación de preparación SOC 2 e ISO 27001?
Ambos marcos comparten la mayoría de sus controles subyacentes, por lo que una comprobación de preparación es similar para los dos. ISO 27001 exige además un SGSI formal con alcance definido, una Declaración de aplicabilidad (SoA) y un plan de tratamiento de riesgos, que esta herramienta muestra al seleccionar ISO 27001. SOC 2 pone más énfasis en los Trust Services Criteria y en la eficacia operativa de los controles a lo largo de un periodo.
¿Cuánto se tarda en pasar de un análisis de brechas a estar listo para la auditoría?
Para una startup o pyme con pocas brechas, normalmente son semanas; partiendo de una puntuación inicial baja pueden ser varios meses. Los dos grandes aceleradores son automatizar la recopilación de evidencias (de modo que los controles se demuestren de forma continua en lugar de hacer capturas de pantalla cada trimestre) y mapear un control a varios marcos. Una plataforma como CATAAM hace ambas cosas.
¿Esta evaluación sustituye a una auditoría real?
No. Es una autoevaluación orientativa para ayudarle a priorizar. Un informe SOC 2 o un certificado ISO 27001 siguen requiriendo un auditor independiente o un organismo de certificación. Lo que esta herramienta — y CATAAM — hacen es prepararle para la auditoría más rápido y a menor coste, de modo que el auditor encuentre menos excepciones.