Si tu empresa SaaS busca SOC 2, la carga documental sorprende a
los equipos. Los auditores no solo quieren evidencia: quieren una
narrativa coherente que demuestre que tus controles operan
efectivamente.
Esta lista ofrece un punto de partida; tu firma CPA y los Trust
Services Criteria incluidos determinan el alcance final.
Qué incluye la documentación SOC 2
SOC 2 no es un solo documento. Es un sistema de artefactos que
documenta tu seguridad. Necesitas:
- Política de seguridad de la información
-
Evaluación de riesgos y plan de tratamiento
-
Narrativas de control (una por cada criterio de
los Trust Services Criteria)
- Guías de recolección de evidencia
- Descripción del Sistema
- Planes de respuesta a incidentes
-
Control de acceso y procedimientos de alta/baja de
personal
- Documentación de gestión de proveedores
La fase pre-auditoría (Semanas 1–2)
Antes de escribir políticas, mapea tu entorno. Comienzo con una
matriz de controles que vincula cada TSC con un responsable
específico, una fuente de evidencia y una frecuencia de revisión.
ID de control: CC6.1
TSC: Controles lógicos y físicos de acceso
Responsable: Gerente de Ingeniería
Evidencia: Logs de auditoría IAM (mensual)
Revisión: Revisiones trimestrales de acceso
Esta matriz es la columna vertebral de tu auditoría. Sin ella, la
evidencia dispersa y los auditores pierden confianza.
Cómo escribir narrativas de control que pasen
Una narrativa de control no es una política. Es una historia:
“Aquí está el riesgo, esto es lo que hacemos al respecto, y así es
como sabemos que funciona.”
Cada narrativa debe incluir:
-
Objetivo del control — ¿qué riesgo mitiga?
-
Actividad de control — ¿qué acción lo ejecuta?
- Frecuencia — ¿con qué frecuencia ocurre?
- Evidencia — ¿qué artefacto lo demuestra?
- Responsable — ¿quién responde?
Recolección de evidencia: el asesino silencioso
Los fracasos en SOC 2 rara vez ocurren por controles faltantes.
Suceden por evidencia incompleta. Capturas de pantalla sin fecha,
logs sin contexto y políticas sin historial de versiones alertan a
los auditores.
Usa una estructura de carpetas organizada por criterios de los
Trust Services Criteria, con un README que vincule cada carpeta
con la matriz de controles.
¿Listo para la auditoría?
Si la documentación está frenando la entrega de tu equipo,
agenda una llamada. GoGoSoto puede apoyar un paquete definido bajo la dirección de
tu socio de cumplimiento, sin garantizar el resultado de una
auditoría.