¿Qué es SOC 2?
SOC 2 es un marco de atestación definido por el AICPA (American Institute of Certified Public Accountants). La empresa le pide a un auditor independiente que examine sus controles frente a los Trust Services Criteria, y el auditor emite un informe con su opinión.
Es un informe, no una certificación. El AICPA define los criterios; no audita empresas ni aprueba informes individuales. Por eso Optidata dice que tiene un Informe SOC 2 Tipo II, y nunca que está certificada en SOC 2.
¿Cuál es la diferencia entre Tipo I y Tipo II?
Un informe Tipo I describe cómo estaban diseñados los controles en un momento puntual. Un informe Tipo II prueba si esos controles realmente operaron a lo largo de una ventana de observación.
El informe de Optidata es Tipo II: el auditor siguió los controles durante 90 días, en lugar de revisarlos en un solo día.
¿Qué cubre el informe de Optidata?
Tres de los cinco Trust Services Criteria están en el alcance: Seguridad, Disponibilidad y Confidencialidad. El auditor examinó 88 controles, y la auditoría cubre la cloud de Optidata y su plataforma de workplace.
El examen fue más allá de la infraestructura y miró cómo se gestiona la empresa:
- Controles de plataforma e infraestructura
- Procesos internos y gestión de cambios
- Gestión de personas y de accesos
- Controles financieros
- Gobierno corporativo
¿Cuánto duró la ventana de observación?
90 días. Las fechas exactas de inicio y fin del período figuran en el informe.
¿Quién hizo la auditoría?
Un auditor independiente. El nombre del auditor, su opinión y las fechas del período están en el propio informe, que Optidata comparte bajo NDA. Pide el informe para leerlos.
¿Qué no cubre el informe?
Leer bien un informe SOC 2 es conocer sus límites:
- No es una certificación y no afirma que un sistema no pueda ser vulnerado.
- No cubre lo que corres sobre la plataforma: tu modelo de acceso, los sistemas operativos que administras, tus aplicaciones, datos y llaves.
- Cubre los controles de Optidata, no los controles propios de los data centers. Los data centers tienen informes y credenciales propios, listados en el trust center.
- El criterio de Disponibilidad examina controles. No es un compromiso de uptime.
- No vuelve a Optidata conforme a PCI DSS. El cumplimiento PCI DSS es de los data centers.
¿Cómo solicito el informe?
Tres pasos, y ninguno es un proceso de compras:
Dinos qué necesitas
Usa la página de contacto o habla con tu equipo de cuenta y di qué documento necesitas: el informe SOC 2, detalles de la ISO/IEC 27001 o respuestas a tu cuestionario de seguridad.
Firma el NDA
El informe es confidencial. El NDA es el único paso entre pedirlo y leerlo.
Revísalo antes de firmar
Tus equipos de seguridad y de compras reciben el informe mientras todavía evalúan, no después de cerrar el contrato.