Un comprador revisando evidencia de aseguramiento de proveedores, criterios de confianza y controles de servicios de IA.
Un comprador revisando evidencia de aseguramiento de proveedores, criterios de confianza y controles de servicios de IA.

¿Qué es SOC 2?

Privacidad, seguridad e identidad

SOC 2 es un informe de aseguramiento para organizaciones de servicios, basado en los criterios de servicios de confianza de la AICPA, que examina los controles relevantes para la seguridad, disponibilidad, integridad del procesamiento, confidencialidad o privacidad. En la contratación de IA, los compradores utilizan SOC 2 para determinar si un proveedor ha sometido a examen independiente los controles sobre los sistemas y datos empleados para prestar su servicio.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

SOC 2 es un término de aseguramiento de proveedores muy habitual, especialmente en servicios SaaS, en la nube y de datos. Con frecuencia se describe de forma informal como "cumplimiento SOC 2", pero la idea más precisa es la de un informe producido a partir de un examen independiente de los controles de una organización de servicios. Esos controles se evalúan frente a los criterios de servicios de confianza relevantes para la seguridad, disponibilidad, integridad del procesamiento, confidencialidad o privacidad.

El término proviene del conjunto de servicios System and Organization Controls de la AICPA. SOC 2 es distinto de SOC 1, que se centra en el control interno sobre la información financiera, y de SOC 3, que es un informe de uso más general. Los informes SOC 2 suelen compartirse con clientes, posibles clientes o auditores que tienen motivos para conocer los controles de la organización de servicios.

Para los responsables que adquieren software con IA, SOC 2 resulta útil porque convierte las afirmaciones vagas de los proveedores en evidencia. No demuestra que un modelo de IA sea preciso, justo o legalmente conforme. Ayuda a responder una pregunta más concreta pero importante: ¿ha examinado un auditor independiente los controles relevantes del servicio y qué abarcó ese examen?

El informe debe leerse, por tanto, como evidencia de aseguramiento, no como lenguaje de marketing. Un proveedor que ha invertido en SOC 2 ha pasado por un proceso de aseguramiento reconocido, pero el comprador sigue necesitando verificar si la evidencia se corresponde con el producto, los datos y el flujo de trabajo específicos que se están adquiriendo.

Por qué es importante

La adopción de IA suele ampliar la superficie de exposición a proveedores. Una empresa puede conectar una herramienta al correo electrónico, documentos, registros de CRM, transcripciones de llamadas, tickets de soporte o datos de clientes. El comprador necesita la garantía de que el proveedor cuenta con controles de acceso, gestión del cambio, monitorización, respuesta a incidentes, confidencialidad, disponibilidad y privacidad cuando esos criterios están dentro del alcance.

SOC 2 es importante porque constituye un artefacto de diligencia reconocido. En lugar de basarse únicamente en un cuestionario de seguridad o en una respuesta comercial, el comprador puede revisar un informe independiente. Ese informe debe describir el sistema, el período o momento examinado, los criterios en alcance, los controles, las pruebas del auditor y los resultados.

También es relevante para las organizaciones pequeñas y medianas que venden a compradores más grandes. Un informe SOC 2 puede reducir la fricción en los procesos de compra porque ofrece a los equipos de seguridad y riesgos un paquete de evidencia familiar. No eliminará todas las preguntas, pero puede desplazar la conversación de "¿tiene controles?" a "¿qué cubren sus controles y son suficientes para nuestro caso de uso?"

En el caso específico de la IA, SOC 2 debe leerse junto con la evidencia de gobernanza de la IA. Un proveedor puede tener controles de servicio generales sólidos y aun así necesitar explicar el uso del modelo, la retención de datos, los compromisos sobre datos de entrenamiento, la revisión humana, las limitaciones de los resultados y cómo se monitorizan las funcionalidades de IA.

Esto cobra mayor importancia a medida que se añaden funcionalidades de IA a productos ya consolidados. Un proveedor puede haber tenido controles sólidos para su servicio original y luego lanzar funcionalidades de IA que modifiquen el procesamiento de datos, los subprocesadores, el registro de actividad o la configuración del cliente. Los compradores deben preguntar si el informe SOC 2 vigente refleja ese cambio o si se necesita una carta puente, un informe actualizado o una explicación adicional.

Cómo funciona

Un encargo SOC 2 examina los controles relevantes para los criterios de servicios de confianza seleccionados. La seguridad es la categoría base que los compradores esperan ver con mayor frecuencia. La disponibilidad, la integridad del procesamiento, la confidencialidad y la privacidad también pueden incluirse según el servicio y los riesgos implicados. El alcance exacto es importante, porque un informe que cubre un producto, entorno o criterio puede no cubrir otro.

Un informe de Tipo 1 examina normalmente el diseño de los controles en un momento determinado. Un informe de Tipo 2 cubre habitualmente tanto el diseño como la eficacia operativa a lo largo de un período. Los compradores suelen preferir el Tipo 2 porque aporta evidencia de que los controles funcionaron durante un tiempo, aunque un informe de Tipo 1 puede seguir siendo útil para un servicio más reciente o en una fase de aseguramiento más temprana.

Al revisar un informe SOC 2, el comprador debe leer más allá del titular. La descripción del sistema explica qué servicio está cubierto. La sección de criterios explica qué categorías de servicios de confianza están incluidas. Las descripciones de controles y los resultados de las pruebas muestran qué examinó el auditor. Cualquier excepción o salvedad requiere una revisión cuidadosa, ya que puede señalar debilidades en los controles, evidencia insuficiente o límites de alcance.

Los informes SOC 2 no suelen ser documentos de marketing públicos. Pueden compartirse bajo acuerdo de confidencialidad porque contienen información detallada sobre sistemas y controles. Una página de confianza pública puede indicar que un proveedor dispone de un informe SOC 2, pero el informe en sí es la evidencia que deben examinar los equipos de compras, legal, seguridad u operaciones.

Ejemplos

Una empresa quiere adquirir un asistente de reuniones con IA que grabe, transcriba y resuma llamadas. Un informe SOC 2 puede ayudar al comprador a comprender los controles de acceso, cifrado, monitorización, gestión del cambio, respuesta a incidentes y disponibilidad del servicio. Por sí solo, no responderá si los resúmenes de reuniones son precisos ni si el consentimiento para la grabación se ha gestionado de forma legal.

Un equipo quiere conectar una herramienta de búsqueda con IA a documentos internos. La evidencia SOC 2 puede respaldar el aseguramiento del proveedor en materia de infraestructura y confidencialidad. El comprador sigue necesitando verificar los permisos, los límites de los datos, la retención, el comportamiento de recuperación y si la herramienta respeta las reglas de acceso existentes.

Un proveedor SaaS que añade funcionalidades de IA puede utilizar SOC 2 para tranquilizar a sus clientes sobre el examen independiente de los controles de su servicio. Si esas funcionalidades de IA dependen de nuevos subprocesadores, nuevos flujos de datos o nuevos entornos, el proveedor debe estar preparado para explicar si el informe vigente los cubre o si se necesita evidencia adicional.

Una organización pequeña que adquiere una herramienta de redacción con IA de bajo riesgo puede no necesitar una revisión SOC 2 completa. Sin embargo, si esa misma herramienta va a procesar datos confidenciales de clientes, registros regulados o información interna sensible, el umbral de aseguramiento debería ser más alto.

Malentendidos frecuentes

  • SOC 2 es una certificación. Es más preciso describirlo como un informe de atestación o informe de aseguramiento, no como un simple sello de certificación.

  • Cualquier informe SOC 2 lo cubre todo. No. El alcance, los criterios, los límites del sistema, el período cubierto y las excepciones son todos relevantes.

  • SOC 2 demuestra que un sistema de IA es bueno. No. Examina los controles relevantes para los criterios de servicios de confianza seleccionados. No demuestra la precisión del modelo, su valor para el negocio, su equidad ni su conformidad legal.

  • SOC 2 reemplaza a ISO 27001. No. Son vías de aseguramiento distintas. ISO 27001 es una norma de sistema de gestión. SOC 2 es un informe de examen frente a criterios de servicios de confianza.

  • Una página de confianza es suficiente. Generalmente no, en contrataciones de mayor riesgo. Una página de confianza es un resumen. El informe y las respuestas de apoyo son lo que realmente importa.

Riesgos y límites

El principal riesgo es tratar SOC 2 como una casilla de verificación de sí o no. Un proveedor puede tener un informe, pero este puede no cubrir el producto, la región, el entorno de alojamiento, la funcionalidad de IA, el subprocesador o los criterios de confianza que interesan al comprador. Los responsables deben pedir a los equipos de riesgos que lean el alcance antes de apoyarse en esa afirmación.

Otro riesgo es ignorar las excepciones. Un informe puede incluir hallazgos relevantes para el caso de uso. Algunas excepciones pueden ser menores. Otras pueden indicar una brecha de control que debería modificar las condiciones contractuales, el calendario de lanzamiento, la monitorización o la decisión de continuar.

SOC 2 también tiene un contexto jurisdiccional y de mercado. Es especialmente habitual en la contratación de SaaS con influencia estadounidense, pero los compradores globales pueden utilizarlo junto con ISO 27001, la diligencia debida en materia de privacidad, resúmenes de pruebas de penetración, acuerdos de procesamiento de datos y requisitos sectoriales específicos.

En la contratación de IA, el límite es importante. SOC 2 puede ofrecer garantías sobre los controles de la organización de servicios, pero no cubre automáticamente preguntas específicas de IA como la evaluación del modelo, el riesgo de alucinación, la inyección de instrucciones, la revisión de resultados, la exposición a derechos de autor, el sesgo, la explicabilidad o la idoneidad para un flujo de trabajo concreto.

Próximos pasos

Cuando un proveedor indique que dispone de SOC 2, solicite el informe bajo acuerdo de confidencialidad si el caso de uso lo justifica. Compruebe si es de Tipo 1 o Tipo 2, el período cubierto, el producto o sistema en alcance, los criterios de servicios de confianza incluidos, las organizaciones de subservicio relevantes, las excepciones de control y la opinión del auditor.

A continuación, conecte el informe con el flujo de trabajo real. ¿Qué datos recibirá la herramienta de IA? ¿Procesará información personal, confidencial o regulada? ¿Se conecta a sistemas internos? ¿Genera resultados en los que las personas puedan basarse? Si el riesgo del flujo de trabajo es alto, SOC 2 debe ser una parte de un paquete de aseguramiento más amplio, no el único control.

Para los proveedores, conviene preparar respuestas listas para el comprador que acompañen al informe: alcance de las funcionalidades de IA, retención de datos, compromisos sobre datos de entrenamiento, subprocesadores, arquitectura de seguridad, supervisión humana, notificación de incidentes y opciones de configuración del cliente. Esto facilita la interpretación de la evidencia SOC 2 en un contexto de IA.

Registre la decisión de compra en lenguaje claro. Anote qué cubría el informe SOC 2, qué no cubría, qué respuestas de seguimiento se recibieron, qué riesgos residuales se aceptaron y quién aprobó el uso. Ese breve registro puede resultar más útil posteriormente que un hilo de correos dispersos.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Qué significa SOC 2?

SOC forma parte del conjunto de servicios System and Organization Controls de la AICPA. Los informes SOC 2 examinan los controles de una organización de servicios relevantes para los criterios de servicios de confianza.

¿Es obligatorio SOC 2?

Generalmente no. Suele ser una expectativa del comprador o del mercado, no una exigencia legal. Algunos contratos, sectores o compradores empresariales pueden requerirlo como parte del aseguramiento de proveedores.

¿Cuál es la diferencia entre SOC 2 Tipo 1 y Tipo 2?

El Tipo 1 informa habitualmente sobre el diseño de los controles en un momento determinado. El Tipo 2 informa habitualmente sobre el diseño y la eficacia operativa a lo largo de un período.

¿Es SOC 2 suficiente para la contratación de IA?

No. Es una evidencia útil para los controles del servicio, pero la contratación de IA puede requerir también una revisión de privacidad, una evaluación de impacto sobre la protección de datos, evaluación del modelo, controles de resultados, verificación de la retención de datos y una evaluación de riesgos específica del flujo de trabajo.

¿Cómo se compara SOC 2 con ISO 27001?

ISO 27001 es una norma internacional de sistema de gestión de la seguridad de la información. SOC 2 es un informe de aseguramiento frente a criterios de servicios de confianza para organizaciones de servicios. Los compradores pueden solicitar uno, el otro o ambos.

Para los servicios con IA, la revisión más completa combina el informe con preguntas específicas del flujo de trabajo sobre el uso de datos, la configuración del cliente, el comportamiento del modelo y la revisión humana.

Fuentes