
Compliance
ISO 27001 o SOC 2: cuál elegir
Ambos tratan de gestionar la seguridad de forma sistemática. La diferencia está en a quién se lo demuestra.
4 min de lectura
ISO 27001 y SOC 2 son lo que más piden clientes y socios antes de firmar un contrato. No son comprobaciones técnicas, sino la confirmación de que la empresa tiene un sistema de gestión de la seguridad: políticas, roles, riesgos, control.
ISO 27001
- Norma internacional; el certificado lo emite un organismo acreditado por tres años con auditorías anuales de seguimiento.
- Trata del sistema de gestión (ISMS): contexto, riesgos, conjunto de controles del Anexo A.
- Se reconoce en todas partes: Europa, Asia, sector público, licitaciones.
SOC 2
- Formato de informe estadounidense según criterios AICPA, lo elabora una firma de auditoría CPA.
- Tipo I: controles descritos a una fecha. Tipo II: controles operativos durante un periodo, normalmente de 6 a 12 meses.
- Lo piden clientes de EE. UU. y socios SaaS.
Cómo elegir
Clientes en Europa y licitaciones: ISO 27001. Clientes en EE. UU. y SaaS: SOC 2. Ambos mercados: primero ISO 27001, luego SOC 2 sobre la misma base, porque los controles se solapan en un 70 a 80 por ciento.
Artículos

NIS2 y DORA: a quién afectan y qué hacer
Dos marcos europeos que convierten la ciberseguridad de una recomendación en una obligación con responsabilidad de la dirección.
4 min de lectura
Qué es un pentest y en qué se diferencia de un escáner de vulnerabilidades
El escáner encuentra agujeros conocidos según una lista. El pentester piensa como un atacante y encadena detalles en una intrusión real.
4 min de lectura