Skip to content
L Luxeran

Recurso gratuito

Los 40 controles de SOC 2 que realmente fallan.

Todas las checklists de SOC 2 listan los criterios. Ahí no se traba nadie — el set de controles viene predefinido. Esta lista es el paso siguiente: los 40 puntos donde un control genérico se encuentra con una empresa real de 10 a 100 personas y no sobrevive el contacto, por qué se rompe cada uno y si vale la pena automatizarlo.

Sin muro de email ni formulario de descarga. Léela, cópiala, pásasela a tu equipo.

Cómo usar esto

Recorre la lista y marca cada control en rojo, ámbar o verde según lo que tu organización hace hoy — no según lo que dice la política. Los rojos son tu alcance. Después mira la columna de veredicto: los rojos automatizables son donde unas pocas semanas de ingeniería eliminan una carga recurrente por toda la vida del programa, y los que siguen siendo humanos son donde necesitas bloquear tiempo real en la agenda de alguien. Los equipos que se traban suelen invertir esto: gastan el presupuesto en la mitad manual y recolectan a mano la mitad automatizable para siempre.

Veredicto de automatización

Automatizable
Un pipeline o una plataforma puede recolectar esta evidencia de forma programada sin intervención humana.
Parcialmente automatizable
La verificación puede correr sola, pero alguien todavía tiene que tomar una decisión o cerrar la brecha de fondo.
Sigue siendo humano
Automatizar esto produce evidencia de un proceso que en realidad no ocurrió. Mejor hacer el trabajo.

Gestión de accesos

CC6
  1. 1

    MFA en cada consola de administración, no solo en el proveedor de identidad

    Todo lo que está detrás de SSO parece cubierto, así que nadie revisa la cuenta root de AWS, el registrador de DNS, el portal de facturación ni el acceso de emergencia.

    Automatizable
  2. 2

    Solo cuentas nominales, sin logins compartidos

    La credencial compartida ops@ guardada en el gestor de contraseñas es el hallazgo más común que vemos.

    Parcialmente automatizable
  3. 3

    Mínimo privilegio que alguien realmente definió

    Todos terminan en el grupo Admin porque definir roles reales nunca fue tarea de nadie, y nadie quiere ser quien rompa un deploy.

    Sigue siendo humano
  4. 4

    Access reviews trimestrales con evidencia de la revisión misma

    Los equipos entregan una lista de usuarios. Tu auditor quiere el revisor, la fecha y la decisión de cada línea.

    Automatizable
  5. 5

    Accesos privilegiados con vigencia limitada o aprobación aparte

    Admin permanente en producción para cada ingeniero, otorgado el primer día y nunca revisado.

    Parcialmente automatizable

Alta, cambio y baja de personal

CC6
  1. 6

    Offboarding dentro del SLA que declara tu propia política

    La política dice 24 horas. El historial de tickets dice nueve días. La política es el control contra el que te miden.

    Automatizable
  2. 7

    Offboarding que llega más allá del proveedor de identidad

    La herramienta que alguien compró con tarjeta personal nunca entró a SSO, así que la cuenta sigue viva.

    Parcialmente automatizable
  3. 8

    Cambios de rol que quitan accesos, no solo los suman

    Los que se mueven acumulan. Quien pasó de soporte a ventas conserva la consola de administración.

    Automatizable
  4. 9

    Fechas de expiración en cuentas de contratistas y proveedores

    Las cuentas de contratistas sobreviven al contrato por meses porque nada fuerza una revisión.

    Automatizable
  5. 10

    Una cadena trazable entre la baja y el retiro de accesos

    Necesitas registro de RR.HH. → ticket → log del sistema como una sola cadena. La mayoría puede mostrar dos de tres.

    Automatizable

Gestión de cambios

CC8
  1. 11

    Todo cambio en producción trazable a un registro de cambio aprobado

    Los hotfixes empujados directo a prod durante un incidente son la brecha, y son justo lo que se muestrea.

    Automatizable
  2. 12

    Revisión por pares forzada por branch protection, no por costumbre del equipo

    «Siempre revisamos» no es un control. Tu auditor muestrea merges, y los self-merge van a aparecer.

    Automatizable
  3. 13

    Separación entre quien escribe el código y quien lo libera

    Difícil en equipos chicos. Necesitas la separación o un control compensatorio documentado — no silencio.

    Parcialmente automatizable
  4. 14

    Cambios de emergencia documentados después, con el mismo rigor

    El arreglo de las 2am que nadie documentó es la muestra que falla.

    Sigue siendo humano
  5. 15

    Cambios de infraestructura por el mismo camino que el código

    Los clics en la consola de AWS saltean todo el proceso de cambios y no dejan registro revisable.

    Parcialmente automatizable

Logging y monitoreo

CC7
  1. 16

    Retención de logs que cubra toda la ventana de observación

    Los defaults de cloud son de 30 a 90 días. Una ventana Type II de 12 meses necesita 12 meses de logs, y no se pueden rellenar hacia atrás.

    Automatizable
  2. 17

    Logs que no se puedan editar en silencio

    Almacenamiento write-once o una cuenta separada. Si un admin puede reescribir el log, no es evidencia.

    Parcialmente automatizable
  3. 18

    Alertas con responsable nombrado y tiempo de respuesta definido

    Alertas ruteadas a un canal que nadie posee son peores que no tener alertas, y se nota.

    Sigue siendo humano
  4. 19

    Evidencia de que un humano efectivamente respondió a la alerta

    La alerta se disparó y el gráfico se recuperó. Nada registra que una persona lo haya mirado.

    Automatizable
  5. 20

    Escaneo de vulnerabilidades con SLAs de remediación que se cumplen

    Encender el escaneo es fácil. Cerrar los críticos dentro del plazo que prometiste es donde se cae.

    Automatizable

Proveedores y terceros

CC9
  1. 21

    Un inventario de proveedores que esté al día

    El SaaS en la sombra comprado con tarjeta de gastos nunca llega a la lista, y compras ni sabe que existe.

    Parcialmente automatizable
  2. 22

    Clasificación de riesgo para que el esfuerzo de revisión siga a la exposición

    Revisar tu herramienta de diseño con el mismo rigor que tu procesador de datos quema el tiempo que necesitabas para el que importa.

    Sigue siendo humano
  3. 23

    Informes de subservice organizations recolectados y leídos

    Descargar el informe de tu proveedor cloud no es el control. Leerlo sí.

    Parcialmente automatizable
  4. 24

    CUECs revisados y mapeados

    Los complementary user entity controls de los informes de tus proveedores son obligaciones que te transfieren. Casi todos los equipos se los saltean por completo.

    Sigue siendo humano
  5. 25

    Revisiones de proveedores por calendario y no por pánico de renovación

    Las revisiones hechas la semana antes de que alguien pregunte se delatan solas por sus propios timestamps.

    Automatizable

Riesgo y gobierno

CC3–CC5
  1. 26

    Una evaluación de riesgos realizada dentro del período

    Una fechada hace 18 meses falla. Tiene que haber ocurrido durante la ventana examinada.

    Sigue siendo humano
  2. 27

    Riesgos con responsable nombrado y una decisión de tratamiento

    Un registro de riesgos sin dueño y sin decisión de aceptar/mitigar es una planilla, no un control.

    Sigue siendo humano
  3. 28

    Supervisión de la dirección con registros reales de reuniones

    Necesitas minutas, asistentes y decisiones — no el recuerdo de que se habla de seguridad.

    Sigue siendo humano
  4. 29

    Estructura organizacional y responsabilidades de seguridad documentadas

    Los equipos chicos asumen que es obvio. El control te pide escribir quién responde por qué.

    Sigue siendo humano
  5. 30

    Un canal de ética o denuncias que la gente sepa que existe

    Tener el canal no alcanza; hay que demostrar que se comunicó.

    Sigue siendo humano

Resiliencia e incidentes

A1, CC7
  1. 31

    Una restauración realmente probada, no solo backups configurados

    Que los backups corran es la mitad fácil. Probar que restauraste desde uno durante el período es la mitad que falla.

    Parcialmente automatizable
  2. 32

    Objetivos de RTO y RPO que tu arquitectura pueda cumplir

    Publicar un RTO de 1 hora que nunca alcanzaste es fabricarte el hallazgo solo.

    Sigue siendo humano
  3. 33

    Una prueba de continuidad ejecutada y documentada en el período

    Un tabletop está bien. No tener registro de ninguno, no.

    Sigue siendo humano
  4. 34

    Un plan de respuesta a incidentes con una escala de severidad real

    Las plantillas genéricas fallan apenas tu auditor pregunta cómo se define un sev-1 para tu producto.

    Sigue siendo humano
  5. 35

    Revisiones post-incidente para todo lo que afecte al cliente

    Los incidentes se arreglan y nunca se documentan, así que no hay evidencia de que el proceso corrió.

    Sigue siendo humano

Personas y políticas

CC1–CC2
  1. 36

    Políticas revisadas y aprobadas cada año, con la aprobación registrada

    El documento existe. El registro de quién lo aprobó y cuándo, normalmente no.

    Automatizable
  2. 37

    Aceptación de políticas de todos, incluyendo quienes entraron a mitad del período

    El equipo original firmó en el lanzamiento. Las cinco personas que entraron en el mes siete nunca lo hicieron.

    Automatizable
  3. 38

    Capacitación de seguridad completada a tiempo por todos

    Noventa por ciento de cumplimiento es un hallazgo. Tu auditor muestrea el diez por ciento.

    Automatizable
  4. 39

    Verificación de antecedentes donde tu política dice que la hay

    Escribe la política según lo que realmente haces. Declarar verificaciones que salteas con contratistas es autoinfligido.

    Parcialmente automatizable
  5. 40

    Acuerdos de confidencialidad en archivo para personal y contratistas

    Los NDA de contratistas viven en la bandeja de alguien en vez de un sistema del que cualquiera pueda sacarlos.

    Parcialmente automatizable

¿Más de un puñado en rojo?

Es lo normal, y es exactamente la razón por la que existe la fase de readiness. Una llamada de 30 minutos suele bastar para decirte qué rojos son tres semanas de trabajo y cuáles son tres meses.

Luxeran no es una firma de CPA. No realizamos exámenes SOC 2 ni emitimos informes SOC 2 — hacemos readiness, implementación, remediación de controles y gestión de evidencia.