Trust center · SOC 2

Informe SOC 2 Tipo II de Optidata: qué cubre y cómo solicitarlo

Un auditor independiente examinó 88 controles de Optidata de Seguridad, Disponibilidad y Confidencialidad a lo largo de una ventana de observación de 90 días. El informe se comparte bajo NDA con clientes y prospectos.

El informe en números

Lo que examinó el auditor.

  • 88controles examinados
  • 3criterios de servicios de confianza en el alcance
  • 90 díasde ventana de observación
  • 66páginas de informe
  • 2025año en que Optidata recibió el informe

¿Qué es SOC 2?

SOC 2 es un marco de atestación definido por el AICPA (American Institute of Certified Public Accountants). La empresa le pide a un auditor independiente que examine sus controles frente a los Trust Services Criteria, y el auditor emite un informe con su opinión.

Es un informe, no una certificación. El AICPA define los criterios; no audita empresas ni aprueba informes individuales. Por eso Optidata dice que tiene un Informe SOC 2 Tipo II, y nunca que está certificada en SOC 2.

¿Cuál es la diferencia entre Tipo I y Tipo II?

Un informe Tipo I describe cómo estaban diseñados los controles en un momento puntual. Un informe Tipo II prueba si esos controles realmente operaron a lo largo de una ventana de observación.

El informe de Optidata es Tipo II: el auditor siguió los controles durante 90 días, en lugar de revisarlos en un solo día.

¿Qué cubre el informe de Optidata?

Tres de los cinco Trust Services Criteria están en el alcance: Seguridad, Disponibilidad y Confidencialidad. El auditor examinó 88 controles, y la auditoría cubre la cloud de Optidata y su plataforma de workplace.

El examen fue más allá de la infraestructura y miró cómo se gestiona la empresa:

  • Controles de plataforma e infraestructura
  • Procesos internos y gestión de cambios
  • Gestión de personas y de accesos
  • Controles financieros
  • Gobierno corporativo

¿Cuánto duró la ventana de observación?

90 días. Las fechas exactas de inicio y fin del período figuran en el informe.

¿Quién hizo la auditoría?

Un auditor independiente. El nombre del auditor, su opinión y las fechas del período están en el propio informe, que Optidata comparte bajo NDA. Pide el informe para leerlos.

¿Qué no cubre el informe?

Leer bien un informe SOC 2 es conocer sus límites:

  • No es una certificación y no afirma que un sistema no pueda ser vulnerado.
  • No cubre lo que corres sobre la plataforma: tu modelo de acceso, los sistemas operativos que administras, tus aplicaciones, datos y llaves.
  • Cubre los controles de Optidata, no los controles propios de los data centers. Los data centers tienen informes y credenciales propios, listados en el trust center.
  • El criterio de Disponibilidad examina controles. No es un compromiso de uptime.
  • No vuelve a Optidata conforme a PCI DSS. El cumplimiento PCI DSS es de los data centers.

¿Cómo solicito el informe?

Tres pasos, y ninguno es un proceso de compras:

  1. Dinos qué necesitas

    Usa la página de contacto o habla con tu equipo de cuenta y di qué documento necesitas: el informe SOC 2, detalles de la ISO/IEC 27001 o respuestas a tu cuestionario de seguridad.

  2. Firma el NDA

    El informe es confidencial. El NDA es el único paso entre pedirlo y leerlo.

  3. Revísalo antes de firmar

    Tus equipos de seguridad y de compras reciben el informe mientras todavía evalúan, no después de cerrar el contrato.

Preguntas sobre SOC 2

Respuestas cortas sobre el informe.

¿Optidata está certificada en SOC 2?

Optidata tiene un Informe SOC 2 Tipo II. SOC 2 es una atestación, así que el término correcto es informe, no certificación: un auditor independiente examinó los controles de Optidata de Seguridad, Disponibilidad y Confidencialidad a lo largo de una ventana de observación de 90 días.

¿Puedo recibir una copia del informe SOC 2 de Optidata?

Sí, bajo NDA. Pídelo en la página de contacto y di que necesitas el Informe SOC 2 Tipo II. Tu equipo de seguridad lo recibe durante la evaluación, antes de firmar un contrato.

¿Qué criterios de servicios de confianza están en el alcance?

Seguridad, Disponibilidad y Confidencialidad. Integridad del Procesamiento y Privacidad no están en el alcance del informe de Optidata.

¿El informe SOC 2 cubre los data centers?

Cubre los controles de la propia Optidata. Los data centers tienen su propio Informe SOC 2 Tipo II y otras credenciales, listados en el trust center.

¿El informe SOC 2 es público?

No. Un informe SOC 2 está escrito para clientes, prospectos y sus auditores, por eso Optidata lo comparte bajo NDA en lugar de publicarlo.

SOC 2 Tipo II

Lee el informe antes de firmar nada.

Pídelo en la página de contacto, firma el NDA y tu equipo de seguridad recibe el informe completo durante la evaluación.