Recurso gratuito
Los 40 controles de SOC 2 que realmente fallan.
Todas las checklists de SOC 2 listan los criterios. Ahí no se traba nadie — el set de controles viene predefinido. Esta lista es el paso siguiente: los 40 puntos donde un control genérico se encuentra con una empresa real de 10 a 100 personas y no sobrevive el contacto, por qué se rompe cada uno y si vale la pena automatizarlo.
Sin muro de email ni formulario de descarga. Léela, cópiala, pásasela a tu equipo.
Cómo usar esto
Recorre la lista y marca cada control en rojo, ámbar o verde según lo que tu organización hace hoy — no según lo que dice la política. Los rojos son tu alcance. Después mira la columna de veredicto: los rojos automatizables son donde unas pocas semanas de ingeniería eliminan una carga recurrente por toda la vida del programa, y los que siguen siendo humanos son donde necesitas bloquear tiempo real en la agenda de alguien. Los equipos que se traban suelen invertir esto: gastan el presupuesto en la mitad manual y recolectan a mano la mitad automatizable para siempre.
Veredicto de automatización
- Automatizable
- Un pipeline o una plataforma puede recolectar esta evidencia de forma programada sin intervención humana.
- Parcialmente automatizable
- La verificación puede correr sola, pero alguien todavía tiene que tomar una decisión o cerrar la brecha de fondo.
- Sigue siendo humano
- Automatizar esto produce evidencia de un proceso que en realidad no ocurrió. Mejor hacer el trabajo.
Gestión de accesos
CC6- 1
MFA en cada consola de administración, no solo en el proveedor de identidad
Todo lo que está detrás de SSO parece cubierto, así que nadie revisa la cuenta root de AWS, el registrador de DNS, el portal de facturación ni el acceso de emergencia.
Automatizable - 2
Solo cuentas nominales, sin logins compartidos
La credencial compartida ops@ guardada en el gestor de contraseñas es el hallazgo más común que vemos.
Parcialmente automatizable - 3
Mínimo privilegio que alguien realmente definió
Todos terminan en el grupo Admin porque definir roles reales nunca fue tarea de nadie, y nadie quiere ser quien rompa un deploy.
Sigue siendo humano - 4
Access reviews trimestrales con evidencia de la revisión misma
Los equipos entregan una lista de usuarios. Tu auditor quiere el revisor, la fecha y la decisión de cada línea.
Automatizable - 5
Accesos privilegiados con vigencia limitada o aprobación aparte
Admin permanente en producción para cada ingeniero, otorgado el primer día y nunca revisado.
Parcialmente automatizable
Alta, cambio y baja de personal
CC6- 6
Offboarding dentro del SLA que declara tu propia política
La política dice 24 horas. El historial de tickets dice nueve días. La política es el control contra el que te miden.
Automatizable - 7
Offboarding que llega más allá del proveedor de identidad
La herramienta que alguien compró con tarjeta personal nunca entró a SSO, así que la cuenta sigue viva.
Parcialmente automatizable - 8
Cambios de rol que quitan accesos, no solo los suman
Los que se mueven acumulan. Quien pasó de soporte a ventas conserva la consola de administración.
Automatizable - 9
Fechas de expiración en cuentas de contratistas y proveedores
Las cuentas de contratistas sobreviven al contrato por meses porque nada fuerza una revisión.
Automatizable - 10
Una cadena trazable entre la baja y el retiro de accesos
Necesitas registro de RR.HH. → ticket → log del sistema como una sola cadena. La mayoría puede mostrar dos de tres.
Automatizable
Gestión de cambios
CC8- 11
Todo cambio en producción trazable a un registro de cambio aprobado
Los hotfixes empujados directo a prod durante un incidente son la brecha, y son justo lo que se muestrea.
Automatizable - 12
Revisión por pares forzada por branch protection, no por costumbre del equipo
«Siempre revisamos» no es un control. Tu auditor muestrea merges, y los self-merge van a aparecer.
Automatizable - 13
Separación entre quien escribe el código y quien lo libera
Difícil en equipos chicos. Necesitas la separación o un control compensatorio documentado — no silencio.
Parcialmente automatizable - 14
Cambios de emergencia documentados después, con el mismo rigor
El arreglo de las 2am que nadie documentó es la muestra que falla.
Sigue siendo humano - 15
Cambios de infraestructura por el mismo camino que el código
Los clics en la consola de AWS saltean todo el proceso de cambios y no dejan registro revisable.
Parcialmente automatizable
Logging y monitoreo
CC7- 16
Retención de logs que cubra toda la ventana de observación
Los defaults de cloud son de 30 a 90 días. Una ventana Type II de 12 meses necesita 12 meses de logs, y no se pueden rellenar hacia atrás.
Automatizable - 17
Logs que no se puedan editar en silencio
Almacenamiento write-once o una cuenta separada. Si un admin puede reescribir el log, no es evidencia.
Parcialmente automatizable - 18
Alertas con responsable nombrado y tiempo de respuesta definido
Alertas ruteadas a un canal que nadie posee son peores que no tener alertas, y se nota.
Sigue siendo humano - 19
Evidencia de que un humano efectivamente respondió a la alerta
La alerta se disparó y el gráfico se recuperó. Nada registra que una persona lo haya mirado.
Automatizable - 20
Escaneo de vulnerabilidades con SLAs de remediación que se cumplen
Encender el escaneo es fácil. Cerrar los críticos dentro del plazo que prometiste es donde se cae.
Automatizable
Proveedores y terceros
CC9- 21
Un inventario de proveedores que esté al día
El SaaS en la sombra comprado con tarjeta de gastos nunca llega a la lista, y compras ni sabe que existe.
Parcialmente automatizable - 22
Clasificación de riesgo para que el esfuerzo de revisión siga a la exposición
Revisar tu herramienta de diseño con el mismo rigor que tu procesador de datos quema el tiempo que necesitabas para el que importa.
Sigue siendo humano - 23
Informes de subservice organizations recolectados y leídos
Descargar el informe de tu proveedor cloud no es el control. Leerlo sí.
Parcialmente automatizable - 24
CUECs revisados y mapeados
Los complementary user entity controls de los informes de tus proveedores son obligaciones que te transfieren. Casi todos los equipos se los saltean por completo.
Sigue siendo humano - 25
Revisiones de proveedores por calendario y no por pánico de renovación
Las revisiones hechas la semana antes de que alguien pregunte se delatan solas por sus propios timestamps.
Automatizable
Riesgo y gobierno
CC3–CC5- 26
Una evaluación de riesgos realizada dentro del período
Una fechada hace 18 meses falla. Tiene que haber ocurrido durante la ventana examinada.
Sigue siendo humano - 27
Riesgos con responsable nombrado y una decisión de tratamiento
Un registro de riesgos sin dueño y sin decisión de aceptar/mitigar es una planilla, no un control.
Sigue siendo humano - 28
Supervisión de la dirección con registros reales de reuniones
Necesitas minutas, asistentes y decisiones — no el recuerdo de que se habla de seguridad.
Sigue siendo humano - 29
Estructura organizacional y responsabilidades de seguridad documentadas
Los equipos chicos asumen que es obvio. El control te pide escribir quién responde por qué.
Sigue siendo humano - 30
Un canal de ética o denuncias que la gente sepa que existe
Tener el canal no alcanza; hay que demostrar que se comunicó.
Sigue siendo humano
Resiliencia e incidentes
A1, CC7- 31
Una restauración realmente probada, no solo backups configurados
Que los backups corran es la mitad fácil. Probar que restauraste desde uno durante el período es la mitad que falla.
Parcialmente automatizable - 32
Objetivos de RTO y RPO que tu arquitectura pueda cumplir
Publicar un RTO de 1 hora que nunca alcanzaste es fabricarte el hallazgo solo.
Sigue siendo humano - 33
Una prueba de continuidad ejecutada y documentada en el período
Un tabletop está bien. No tener registro de ninguno, no.
Sigue siendo humano - 34
Un plan de respuesta a incidentes con una escala de severidad real
Las plantillas genéricas fallan apenas tu auditor pregunta cómo se define un sev-1 para tu producto.
Sigue siendo humano - 35
Revisiones post-incidente para todo lo que afecte al cliente
Los incidentes se arreglan y nunca se documentan, así que no hay evidencia de que el proceso corrió.
Sigue siendo humano
Personas y políticas
CC1–CC2- 36
Políticas revisadas y aprobadas cada año, con la aprobación registrada
El documento existe. El registro de quién lo aprobó y cuándo, normalmente no.
Automatizable - 37
Aceptación de políticas de todos, incluyendo quienes entraron a mitad del período
El equipo original firmó en el lanzamiento. Las cinco personas que entraron en el mes siete nunca lo hicieron.
Automatizable - 38
Capacitación de seguridad completada a tiempo por todos
Noventa por ciento de cumplimiento es un hallazgo. Tu auditor muestrea el diez por ciento.
Automatizable - 39
Verificación de antecedentes donde tu política dice que la hay
Escribe la política según lo que realmente haces. Declarar verificaciones que salteas con contratistas es autoinfligido.
Parcialmente automatizable - 40
Acuerdos de confidencialidad en archivo para personal y contratistas
Los NDA de contratistas viven en la bandeja de alguien en vez de un sistema del que cualquiera pueda sacarlos.
Parcialmente automatizable
¿Más de un puñado en rojo?
Es lo normal, y es exactamente la razón por la que existe la fase de readiness. Una llamada de 30 minutos suele bastar para decirte qué rojos son tres semanas de trabajo y cuáles son tres meses.
Luxeran no es una firma de CPA. No realizamos exámenes SOC 2 ni emitimos informes SOC 2 — hacemos readiness, implementación, remediación de controles y gestión de evidencia.