Saltar al contenido
AtheronLABS

País detectado: Estados Unidos. Los precios se muestran en dólares estadounidenses. ¿No es correcto?

labs@atheron:~/insights/soc2-iso27001$ audit --soc2 --iso27001 --explain

¿SOC 2 o ISO 27001?

O ninguno, por ahora.

Tarde o temprano, un cliente más grande le envía un cuestionario de seguridad y le pide un informe. Esta guía explica qué le están pidiendo, qué hace falta para llegar ahí y cuándo la respuesta honesta es que todavía no lo necesita.

Cumplimiento normativo · Publicada 2 de octubre de 2026 · 6 min read

Quién pide qué

La pregunta suele llegar del equipo de riesgo de proveedores de un cliente. Los compradores norteamericanos, sobre todo en tecnología y finanzas, suelen pedir un informe SOC 2. Los compradores en Europa, y las grandes multinacionales en todas partes, a menudo preguntan si tiene la certificación ISO 27001. Los organismos públicos tienen sus propios requisitos, como una clasificación de seguridad para los datos y la accesibilidad según WCAG AA.

Antes de empezar con cualquiera de los dos, pregunte a sus próximos clientes qué aceptarán de verdad. Algunos se conformarán por ahora con un cuestionario respondido y sus documentos de arquitectura; otros no firmarán sin un informe. Esa respuesta decide si es un proyecto para este trimestre o para el año que viene.

SOC 2, en términos sencillos

Un informe SOC 2 es un examen de los controles de una organización de servicios, realizado por una firma independiente de contables públicos certificados (CPA) según las normas del AICPA [1]. Cubre la seguridad y, de forma opcional, la disponibilidad, la integridad del procesamiento, la confidencialidad y la privacidad. Es un informe de atestación, no un certificado: el auditor informa sobre sus controles, y su cliente lee el informe.

  • Un informe de Tipo I examina si los controles están bien diseñados en un momento dado. Es más rápido y a menudo el primer paso.
  • Un informe de Tipo II examina si los controles funcionaron con eficacia durante un periodo de observación. Es lo que la mayoría de los clientes empresariales acaban queriendo.
  • El informe se comparte con los clientes bajo un acuerdo de confidencialidad; no es un distintivo público.

ISO 27001, en términos sencillos

ISO/IEC 27001 es una norma internacional para un sistema de gestión de la seguridad de la información: cómo decide una empresa sus riesgos, elige sus controles y los sigue mejorando. La certificación la emite un organismo de certificación acreditado tras una auditoría, y se mantiene con auditorías de seguimiento y una recertificación periódica.

Los dos coinciden en gran medida en los controles. Una empresa que construye los controles una vez normalmente puede hacerlos corresponder con ambos, así que un segundo marco cuesta sobre todo la diferencia: el sistema de gestión y la documentación que espera ISO, o los informes que espera SOC 2.

Lo que no es una certificación

Marcos que mencionan los compradores, y qué es cada uno
NombreQué esQué decir
SOC 2Un informe de atestación de una firma independiente de contables públicos certificadosTenemos un informe SOC 2 de Tipo I o de Tipo II, disponible bajo acuerdo de confidencialidad
ISO 27001Una certificación de un organismo de certificación acreditadoEstamos certificados en ISO 27001 por un organismo concreto, o estamos trabajando para conseguirlo
RGPDUna ley europea sobre datos personalesDiseñado para el RGPD; no existe una certificación oficial del RGPD que tener
PIPEDA y Ley 25 de QuebecLeyes canadienses de privacidadDiseñado para ellas, con su responsable de privacidad
HIPAAUna ley estadounidense sobre información sanitariaArquitectura preparada para HIPAA; no existe una certificación oficial de HIPAA
PCI DSSLa norma de seguridad de datos del sector de las tarjetasUna autoevaluación o el informe de un evaluador, con un alcance que depende del diseño de sus pagos

En qué consiste de verdad el trabajo

  1. 01

    Análisis de brechas

    Compare lo que hace hoy con lo que espera el marco, y enumere lo que falta.

  2. 02

    Controles en el producto

    Acceso por roles e inicio de sesión único, registros de auditoría, cifrado, copias de seguridad con restauraciones probadas, monitorización, análisis de vulnerabilidades y gestión de cambios, integrados en el sistema y no descritos sobre el papel.

  3. 03

    Políticas

    Un conjunto de políticas escritas que coincida con lo que el equipo hace de verdad, porque el auditor contrasta lo uno con lo otro.

  4. 04

    Evidencias

    Se recogen a medida que se trabaja, a menudo en una plataforma de cumplimiento, para que el periodo de observación de un informe de Tipo II empiece con un sistema que ya funciona.

  5. 05

    Trabajo de campo y hallazgos

    Apoyo mientras el auditor hace sus pruebas, y correcciones de lo que encuentre.

Cómo responder a los cuestionarios mientras tanto

Hasta que haya un informe, el cuestionario de seguridad es el informe. Respóndalo bien: mantenga un único conjunto maestro de respuestas, escrito por las personas que operan el sistema, y actualícelo cada vez que cambie el sistema. Adjunte lo que pueda mostrar en lugar de describirlo: un diagrama de arquitectura, el flujo de datos, el procedimiento de copia y restauración, la revisión de accesos, el resultado de la última prueba de penetración. Una respuesta honesta que dice que un control está previsto, con una fecha, causa mejor impresión a un equipo de riesgo de proveedores que un sí vago.

Esas mismas respuestas maestras se convierten en el punto de partida del análisis de brechas cuando decida buscar un informe, así que no se desperdicia nada del esfuerzo.

Cómo elegir un auditor

Elija el auditor pronto, antes de terminar la preparación, y pregúntele cómo trabaja: cómo hace las pruebas, qué evidencias espera, si acepta evidencias de su plataforma de cumplimiento y cuánto tardan el trabajo de campo y el informe. Pregunte a sus clientes si prefieren firmas concretas. El auditor debe ser independiente de quien le ayudó a prepararse, y esa es una de las razones por las que un estudio que construye sus controles nunca puede ser quien informe sobre ellos.

Lo que cuesta, calculado ahora

Los tres ejemplos prácticos de abajo tienen el precio que calcula nuestro estimador con la tarifa vigente cuando abre esta página, para un mismo producto web: la preparación para un primer informe SOC 2 de Tipo I, el apoyo en la auditoría hasta un informe de Tipo II, y SOC 2 de Tipo II e ISO 27001 mantenidos de forma continua. Nuestro precio cubre la ingeniería y el apoyo en la auditoría; los honorarios del auditor y la plataforma de cumplimiento, si la hay, el estimador los muestra aparte como horquillas orientativas, porque los paga usted directamente.

Ejemplo práctico, con precio de hoy

Preparación para un primer informe SOC 2 de Tipo I

Controles integrados en el producto, un análisis de brechas y políticas, con las evidencias en su plataforma de cumplimiento.

Desarrollo
≈ 82.700 US$ a 127.000 US$, delivered within 26 weeksCAD 117,800 to 180,300

Los precios en su moneda son estimaciones con el tipo de cambio de hoy del Banco de Canadá. Toda la facturación se emite en CAD o USD.

Cómo se paga

Anticipo 20%
CAD 23,560 to 36,060
Découverte 6%
CAD 7,068 to 10,818
Maquettes approuvées 6%
CAD 7,068 to 10,818
Fonctions principales 18.1%
CAD 21,321.80 to 32,634.30
Développement complet 12%
CAD 14,136 to 21,636
Tests et corrections 6%
CAD 7,068 to 10,818
Contrôles construits et documentés 7.7%
CAD 9,070.60 to 13,883.10
Revue de préparation 7.7%
CAD 9,070.60 to 13,883.10
Mise en ligne 6.5%
CAD 7,657.00 to 11,719.50
Holdback, 30 days after launch (10%)
CAD 11,780 to 18,030

Funcionamiento

Alojamiento
≈ 492 US$ al mesCAD 700 al mes
Soporte
≈ 2500 US$ al mesCAD 3,565 al mes

Ejemplo práctico, con precio de hoy

Hasta un informe SOC 2 de Tipo II

El mismo producto, con apoyo en la auditoría durante un periodo de observación de seis meses.

Desarrollo
≈ 94.000 US$ a 144.000 US$, delivered within 27 weeksCAD 133,800 to 204,700

Los precios en su moneda son estimaciones con el tipo de cambio de hoy del Banco de Canadá. Toda la facturación se emite en CAD o USD.

Esfuerzo estimado por perfil

Développement
272 to 415 h
Ingénieur DevOps
105 to 161 h
Gestionnaire de projet
102 to 156 h
Développeur dorsal principal
76 to 116 h
Ingénieur assurance qualité
66 to 101 h
Ingénieur principal
64 to 97 h
Architecte logiciel
58 to 89 h
Développeur frontal
50 to 76 h
Développeur dorsal
45 to 68 h
Rédacteur technique
42 to 64 h
Concepteur de produits
34 to 51 h
Développeur frontal principal
31 to 48 h
Concepteur de produits principal
22 to 34 h
Développeur frontal junior
19 to 28 h
Développeur dorsal junior
18 to 28 h

Cómo se paga

Anticipo 20%
CAD 26,760 to 40,940
Découverte 5.4%
CAD 7,225.20 to 11,053.80
Maquettes approuvées 5.4%
CAD 7,225.20 to 11,053.80
Fonctions principales 16.3%
CAD 21,809.40 to 33,366.10
Développement complet 10.8%
CAD 14,450.40 to 22,107.60
Tests et corrections 5.4%
CAD 7,225.20 to 11,053.80
Contrôles construits et documentés 7%
CAD 9,366 to 14,329
Revue de préparation 7%
CAD 9,366 to 14,329
Mise en ligne 5.4%
CAD 7,225.20 to 11,053.80
Accompagnement à l'audit et corrections 7.3%
CAD 9,767.40 to 14,943.10
Holdback, 30 days after launch (10%)
CAD 13,380 to 20,470

Funcionamiento

Alojamiento
≈ 492 US$ al mesCAD 700 al mes
Soporte
≈ 2500 US$ al mesCAD 3,565 al mes

Ejemplo práctico, con precio de hoy

SOC 2 de Tipo II e ISO 27001, mantenidos

Los dos marcos con un único conjunto de controles, con cumplimiento continuo y apoyo en la renovación anual.

Desarrollo
≈ 112.000 US$ a 172.000 US$, delivered within 42 weeksCAD 160,000 to 244,700

Los precios en su moneda son estimaciones con el tipo de cambio de hoy del Banco de Canadá. Toda la facturación se emite en CAD o USD.

Cómo se paga

Anticipo 20%
CAD 32,000 to 48,940
Découverte 5.4%
CAD 8,640.00 to 13,213.80
Maquettes approuvées 5.4%
CAD 8,640.00 to 13,213.80
Fonctions principales 16.3%
CAD 26,080.00 to 39,886.10
Développement complet 10.8%
CAD 17,280.00 to 26,427.60
Tests et corrections 5.4%
CAD 8,640.00 to 13,213.80
Contrôles construits et documentés 7%
CAD 11,200 to 17,129
Revue de préparation 7%
CAD 11,200 to 17,129
Mise en ligne 5.4%
CAD 8,640.00 to 13,213.80
Accompagnement à l'audit et corrections 7.3%
CAD 11,680.00 to 17,863.10
Holdback, 30 days after launch (10%)
CAD 16,000 to 24,470

Funcionamiento

Alojamiento
≈ 492 US$ al mesCAD 700 al mes
Soporte
≈ 4710 US$ a 5870 US$ al mesCAD 6,700 to 8,360 al mes

Cuando todavía no conviene ninguno

Si ningún cliente lo ha pedido, o los que lo han pedido aceptan un cuestionario, el informe puede esperar. Lo que no debe esperar es la ingeniería: el inicio de sesión único, los registros de auditoría, el cifrado, unas copias de seguridad que se pueden restaurar y la gestión de cambios cuestan mucho menos si se integran desde el principio que si se añaden justo antes de una auditoría. Construya ahora los controles, y el informe será un proyecto menor cuando un cliente por fin lo pida.

// sources

De dónde salen las cifras.

Cada estadística de esta guía enlaza aquí. Los precios salen de nuestro estimador, no de una fuente.

  1. [1]AICPA and CIMA, SOC 2: SOC for Service Organizations. www.aicpa-cima.com/topic/audit-assurance/audit-and-assurance-greater-than-soc-2

// questions

Respuestas breves.

¿Nos van a certificar ustedes?

No. Construimos conforme a los controles y apoyamos su auditoría; el informe o el certificado los emite un auditor independiente o un organismo de certificación que elige usted.

¿Necesitamos primero SOC 2 o ISO 27001?

Pregunte a sus clientes. Los compradores norteamericanos suelen pedir SOC 2; los europeos y las multinacionales a menudo piden ISO 27001. Los controles coinciden en gran parte, así que el segundo cuesta sobre todo la diferencia.

¿Existe una certificación del RGPD o de HIPAA?

No existe ninguna oficial. Los sistemas se pueden diseñar para el RGPD y con una arquitectura preparada para HIPAA, y su organización sigue siendo responsable del cumplimiento.

// siguiente

¿Tiene un proyecto en mente?

Páselo por el estimador y obtenga una horquilla en pocos minutos. O cuéntenoslo y le responderemos con preguntas.

SOC 2, ISO 27001 o ninguno: lo que piden los clientes y lo que cuesta | Atheron Network Labs