ISO 27001 o SOC 2: qué elegir para clientes en Europa y EE. UU.
Esta pregunta surge en casi todas las primeras consultas: «El cliente americano pide SOC 2, el europeo ISO 27001. ¿Qué hacemos?» Las diferencias — sin niebla de marketing.
La naturaleza de los documentos
ISO 27001 — certificación de un sistema de gestión: un organismo acreditado confirma que su SGSI cumple la norma internacional. Resultado: certificado por 3 años.
SOC 2 — informe de atestación de un auditor CPA independiente (según normas del AICPA) sobre la conformidad de sus controles con los Trust Services Criteria (seguridad, disponibilidad, confidencialidad, etc.). Resultado: un informe detallado — Type I (a una fecha) o Type II (durante un periodo, normalmente 6–12 meses).
Quién pide qué
- Clientes de EE. UU., sobre todo SaaS — casi siempre SOC 2 Type II;
- clientes de la UE, Reino Unido, Asia y sector público — ISO 27001;
- las enterprise globales aceptan cada vez más cualquiera de los dos; las mayores quieren ambos.
Lo que tienen en común
El 70–80% de los controles se solapan: accesos, incidentes, cambios, proveedores, continuidad. La estrategia más eficiente: construir un único sistema de controles y «colgarle» ambas confirmaciones. Con un SGSI ISO 27001 funcionando, la preparación del SOC 2 se acorta drásticamente — y viceversa.
Mi consejo práctico
Mire su embudo de ventas: ¿dónde están sus clientes objetivo de los próximos dos años? Europa — empiece por la ISO 27001 (aquí el plan). EE. UU. — SOC 2 Type I y luego Type II. Ambos mercados — ISO 27001 como base más SOC 2 como siguiente etapa. Los temas de privacidad los cubre la combinación RGPD + ISO 27701.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta