Quién pide qué
La pregunta suele llegar del equipo de riesgo de proveedores de un cliente. Los compradores norteamericanos, sobre todo en tecnología y finanzas, suelen pedir un informe SOC 2. Los compradores en Europa, y las grandes multinacionales en todas partes, a menudo preguntan si tiene la certificación ISO 27001. Los organismos públicos tienen sus propios requisitos, como una clasificación de seguridad para los datos y la accesibilidad según WCAG AA.
Antes de empezar con cualquiera de los dos, pregunte a sus próximos clientes qué aceptarán de verdad. Algunos se conformarán por ahora con un cuestionario respondido y sus documentos de arquitectura; otros no firmarán sin un informe. Esa respuesta decide si es un proyecto para este trimestre o para el año que viene.
SOC 2, en términos sencillos
Un informe SOC 2 es un examen de los controles de una organización de servicios, realizado por una firma independiente de contables públicos certificados (CPA) según las normas del AICPA [1]. Cubre la seguridad y, de forma opcional, la disponibilidad, la integridad del procesamiento, la confidencialidad y la privacidad. Es un informe de atestación, no un certificado: el auditor informa sobre sus controles, y su cliente lee el informe.
- Un informe de Tipo I examina si los controles están bien diseñados en un momento dado. Es más rápido y a menudo el primer paso.
- Un informe de Tipo II examina si los controles funcionaron con eficacia durante un periodo de observación. Es lo que la mayoría de los clientes empresariales acaban queriendo.
- El informe se comparte con los clientes bajo un acuerdo de confidencialidad; no es un distintivo público.
ISO 27001, en términos sencillos
ISO/IEC 27001 es una norma internacional para un sistema de gestión de la seguridad de la información: cómo decide una empresa sus riesgos, elige sus controles y los sigue mejorando. La certificación la emite un organismo de certificación acreditado tras una auditoría, y se mantiene con auditorías de seguimiento y una recertificación periódica.
Los dos coinciden en gran medida en los controles. Una empresa que construye los controles una vez normalmente puede hacerlos corresponder con ambos, así que un segundo marco cuesta sobre todo la diferencia: el sistema de gestión y la documentación que espera ISO, o los informes que espera SOC 2.
Lo que no es una certificación
| Nombre | Qué es | Qué decir |
|---|---|---|
| SOC 2 | Un informe de atestación de una firma independiente de contables públicos certificados | Tenemos un informe SOC 2 de Tipo I o de Tipo II, disponible bajo acuerdo de confidencialidad |
| ISO 27001 | Una certificación de un organismo de certificación acreditado | Estamos certificados en ISO 27001 por un organismo concreto, o estamos trabajando para conseguirlo |
| RGPD | Una ley europea sobre datos personales | Diseñado para el RGPD; no existe una certificación oficial del RGPD que tener |
| PIPEDA y Ley 25 de Quebec | Leyes canadienses de privacidad | Diseñado para ellas, con su responsable de privacidad |
| HIPAA | Una ley estadounidense sobre información sanitaria | Arquitectura preparada para HIPAA; no existe una certificación oficial de HIPAA |
| PCI DSS | La norma de seguridad de datos del sector de las tarjetas | Una autoevaluación o el informe de un evaluador, con un alcance que depende del diseño de sus pagos |
En qué consiste de verdad el trabajo
- 01
Análisis de brechas
Compare lo que hace hoy con lo que espera el marco, y enumere lo que falta.
- 02
Controles en el producto
Acceso por roles e inicio de sesión único, registros de auditoría, cifrado, copias de seguridad con restauraciones probadas, monitorización, análisis de vulnerabilidades y gestión de cambios, integrados en el sistema y no descritos sobre el papel.
- 03
Políticas
Un conjunto de políticas escritas que coincida con lo que el equipo hace de verdad, porque el auditor contrasta lo uno con lo otro.
- 04
Evidencias
Se recogen a medida que se trabaja, a menudo en una plataforma de cumplimiento, para que el periodo de observación de un informe de Tipo II empiece con un sistema que ya funciona.
- 05
Trabajo de campo y hallazgos
Apoyo mientras el auditor hace sus pruebas, y correcciones de lo que encuentre.
Cómo responder a los cuestionarios mientras tanto
Hasta que haya un informe, el cuestionario de seguridad es el informe. Respóndalo bien: mantenga un único conjunto maestro de respuestas, escrito por las personas que operan el sistema, y actualícelo cada vez que cambie el sistema. Adjunte lo que pueda mostrar en lugar de describirlo: un diagrama de arquitectura, el flujo de datos, el procedimiento de copia y restauración, la revisión de accesos, el resultado de la última prueba de penetración. Una respuesta honesta que dice que un control está previsto, con una fecha, causa mejor impresión a un equipo de riesgo de proveedores que un sí vago.
Esas mismas respuestas maestras se convierten en el punto de partida del análisis de brechas cuando decida buscar un informe, así que no se desperdicia nada del esfuerzo.
Cómo elegir un auditor
Elija el auditor pronto, antes de terminar la preparación, y pregúntele cómo trabaja: cómo hace las pruebas, qué evidencias espera, si acepta evidencias de su plataforma de cumplimiento y cuánto tardan el trabajo de campo y el informe. Pregunte a sus clientes si prefieren firmas concretas. El auditor debe ser independiente de quien le ayudó a prepararse, y esa es una de las razones por las que un estudio que construye sus controles nunca puede ser quien informe sobre ellos.
Lo que cuesta, calculado ahora
Los tres ejemplos prácticos de abajo tienen el precio que calcula nuestro estimador con la tarifa vigente cuando abre esta página, para un mismo producto web: la preparación para un primer informe SOC 2 de Tipo I, el apoyo en la auditoría hasta un informe de Tipo II, y SOC 2 de Tipo II e ISO 27001 mantenidos de forma continua. Nuestro precio cubre la ingeniería y el apoyo en la auditoría; los honorarios del auditor y la plataforma de cumplimiento, si la hay, el estimador los muestra aparte como horquillas orientativas, porque los paga usted directamente.
Ejemplo práctico, con precio de hoy
Preparación para un primer informe SOC 2 de Tipo I
Controles integrados en el producto, un análisis de brechas y políticas, con las evidencias en su plataforma de cumplimiento.
- Desarrollo
- ≈ 82.700 US$ a 127.000 US$, delivered within 26 weeksCAD 117,800 to 180,300
Los precios en su moneda son estimaciones con el tipo de cambio de hoy del Banco de Canadá. Toda la facturación se emite en CAD o USD.
Cómo se paga
- Anticipo 20%
- CAD 23,560 to 36,060
- Découverte 6%
- CAD 7,068 to 10,818
- Maquettes approuvées 6%
- CAD 7,068 to 10,818
- Fonctions principales 18.1%
- CAD 21,321.80 to 32,634.30
- Développement complet 12%
- CAD 14,136 to 21,636
- Tests et corrections 6%
- CAD 7,068 to 10,818
- Contrôles construits et documentés 7.7%
- CAD 9,070.60 to 13,883.10
- Revue de préparation 7.7%
- CAD 9,070.60 to 13,883.10
- Mise en ligne 6.5%
- CAD 7,657.00 to 11,719.50
- Holdback, 30 days after launch (10%)
- CAD 11,780 to 18,030
Funcionamiento
- Alojamiento
- ≈ 492 US$ al mesCAD 700 al mes
- Soporte
- ≈ 2500 US$ al mesCAD 3,565 al mes
Ejemplo práctico, con precio de hoy
Hasta un informe SOC 2 de Tipo II
El mismo producto, con apoyo en la auditoría durante un periodo de observación de seis meses.
- Desarrollo
- ≈ 94.000 US$ a 144.000 US$, delivered within 27 weeksCAD 133,800 to 204,700
Los precios en su moneda son estimaciones con el tipo de cambio de hoy del Banco de Canadá. Toda la facturación se emite en CAD o USD.
Esfuerzo estimado por perfil
- Développement
- 272 to 415 h
- Ingénieur DevOps
- 105 to 161 h
- Gestionnaire de projet
- 102 to 156 h
- Développeur dorsal principal
- 76 to 116 h
- Ingénieur assurance qualité
- 66 to 101 h
- Ingénieur principal
- 64 to 97 h
- Architecte logiciel
- 58 to 89 h
- Développeur frontal
- 50 to 76 h
- Développeur dorsal
- 45 to 68 h
- Rédacteur technique
- 42 to 64 h
- Concepteur de produits
- 34 to 51 h
- Développeur frontal principal
- 31 to 48 h
- Concepteur de produits principal
- 22 to 34 h
- Développeur frontal junior
- 19 to 28 h
- Développeur dorsal junior
- 18 to 28 h
Cómo se paga
- Anticipo 20%
- CAD 26,760 to 40,940
- Découverte 5.4%
- CAD 7,225.20 to 11,053.80
- Maquettes approuvées 5.4%
- CAD 7,225.20 to 11,053.80
- Fonctions principales 16.3%
- CAD 21,809.40 to 33,366.10
- Développement complet 10.8%
- CAD 14,450.40 to 22,107.60
- Tests et corrections 5.4%
- CAD 7,225.20 to 11,053.80
- Contrôles construits et documentés 7%
- CAD 9,366 to 14,329
- Revue de préparation 7%
- CAD 9,366 to 14,329
- Mise en ligne 5.4%
- CAD 7,225.20 to 11,053.80
- Accompagnement à l'audit et corrections 7.3%
- CAD 9,767.40 to 14,943.10
- Holdback, 30 days after launch (10%)
- CAD 13,380 to 20,470
Funcionamiento
- Alojamiento
- ≈ 492 US$ al mesCAD 700 al mes
- Soporte
- ≈ 2500 US$ al mesCAD 3,565 al mes
Ejemplo práctico, con precio de hoy
SOC 2 de Tipo II e ISO 27001, mantenidos
Los dos marcos con un único conjunto de controles, con cumplimiento continuo y apoyo en la renovación anual.
- Desarrollo
- ≈ 112.000 US$ a 172.000 US$, delivered within 42 weeksCAD 160,000 to 244,700
Los precios en su moneda son estimaciones con el tipo de cambio de hoy del Banco de Canadá. Toda la facturación se emite en CAD o USD.
Cómo se paga
- Anticipo 20%
- CAD 32,000 to 48,940
- Découverte 5.4%
- CAD 8,640.00 to 13,213.80
- Maquettes approuvées 5.4%
- CAD 8,640.00 to 13,213.80
- Fonctions principales 16.3%
- CAD 26,080.00 to 39,886.10
- Développement complet 10.8%
- CAD 17,280.00 to 26,427.60
- Tests et corrections 5.4%
- CAD 8,640.00 to 13,213.80
- Contrôles construits et documentés 7%
- CAD 11,200 to 17,129
- Revue de préparation 7%
- CAD 11,200 to 17,129
- Mise en ligne 5.4%
- CAD 8,640.00 to 13,213.80
- Accompagnement à l'audit et corrections 7.3%
- CAD 11,680.00 to 17,863.10
- Holdback, 30 days after launch (10%)
- CAD 16,000 to 24,470
Funcionamiento
- Alojamiento
- ≈ 492 US$ al mesCAD 700 al mes
- Soporte
- ≈ 4710 US$ a 5870 US$ al mesCAD 6,700 to 8,360 al mes
Cuando todavía no conviene ninguno
Si ningún cliente lo ha pedido, o los que lo han pedido aceptan un cuestionario, el informe puede esperar. Lo que no debe esperar es la ingeniería: el inicio de sesión único, los registros de auditoría, el cifrado, unas copias de seguridad que se pueden restaurar y la gestión de cambios cuestan mucho menos si se integran desde el principio que si se añaden justo antes de una auditoría. Construya ahora los controles, y el informe será un proyecto menor cuando un cliente por fin lo pida.