Ir al contenido
Volver a la guía

Compliance

ISO 27001 o SOC 2: cuál elegir

Ambos tratan de gestionar la seguridad de forma sistemática. La diferencia está en a quién se lo demuestra.

4 min de lectura

ISO 27001 y SOC 2 son lo que más piden clientes y socios antes de firmar un contrato. No son comprobaciones técnicas, sino la confirmación de que la empresa tiene un sistema de gestión de la seguridad: políticas, roles, riesgos, control.

ISO 27001

  • Norma internacional; el certificado lo emite un organismo acreditado por tres años con auditorías anuales de seguimiento.
  • Trata del sistema de gestión (ISMS): contexto, riesgos, conjunto de controles del Anexo A.
  • Se reconoce en todas partes: Europa, Asia, sector público, licitaciones.

SOC 2

  • Formato de informe estadounidense según criterios AICPA, lo elabora una firma de auditoría CPA.
  • Tipo I: controles descritos a una fecha. Tipo II: controles operativos durante un periodo, normalmente de 6 a 12 meses.
  • Lo piden clientes de EE. UU. y socios SaaS.

Cómo elegir

Clientes en Europa y licitaciones: ISO 27001. Clientes en EE. UU. y SaaS: SOC 2. Ambos mercados: primero ISO 27001, luego SOC 2 sobre la misma base, porque los controles se solapan en un 70 a 80 por ciento.

Artículos