EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez SOC 2 · Seguridad de los datos y de los servicios informáticos

Sus controles SOC 2 situados por ámbito y traducidos en un plan de acción cuantificado.

10 ámbitos, 129 preguntas, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez SOC 2 · Seguridad de los datos y de los servicios informáticos

Entorno de control y gobernanzaN1 → N5
Comunicación e informaciónN1 → N5
Evaluación de riesgosN1 → N5
Supervisión de los controlesN1 → N5

10 ámbitos, 129 preguntas, escala de 5 niveles.

Nordhavn Industries

53 / 100

Entorno de control y gobernanza6484
Comunicación e información5379
Evaluación de riesgos6182
Supervisión de los controles3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico SOC 2, Trust Services Criteria de la AICPA (edición 2017, revisión 2022) lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Este mecanismo (un nivel, un nivel superior y la acción que une ambos) es lo que transforma una constatación en una trayectoria.

¿Se realizan y registran las revisiones de habilitaciones en los sistemas cubiertos por el alcance?

  1. N1

    No se organiza ninguna revisión de habilitaciones. Las cuentas existentes no se han vuelto a examinar desde su creación.

  2. N2

    Se realizan revisiones, por iniciativa de ciertos equipos, sin periodicidad definida ni registro reutilizable.

  3. N3

    Se define y aplica una revisión periódica en los sistemas principales, con un acta fechada y un responsable identificado.

  4. N4

    La revisión cubre todo el alcance, las retiradas de acceso se registran hasta su ejecución y las brechas se siguen hasta su cierre.

  5. N5

    Las brechas detectadas alimentan la revisión de las reglas de asignación, con indicadores de plazo de retirada y revisión del propio proceso.

Acción para pasar de N2 a N3

Fijar una periodicidad trimestral por sistema, designar un validador de negocio por aplicación y vincular la revisión al comité de seguridad existente, con una exportación fechada de las habilitaciones conservada como evidencia.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen SOC 2.

De qué trata este marco de referencia

SOC 2 es un marco de atestación definido por la AICPA para las organizaciones que tratan datos por cuenta de sus clientes. Se basa en los Trust Services Criteria: la seguridad, obligatoria, seguida de la disponibilidad, la integridad del procesamiento, la confidencialidad y la protección de datos personales, seleccionadas en función de los compromisos asumidos. Los criterios comunes cubren el entorno de control, la comunicación, la gestión de riesgos, las actividades de control, la gestión de accesos lógicos y físicos, las operaciones, la gestión del cambio y la mitigación de riesgos. Un informe de tipo I describe el diseño de los controles en una fecha determinada, un informe de tipo II su funcionamiento efectivo durante un periodo de observación.

En la práctica, la dificultad no está en describir los controles sino en demostrar que han funcionado sin interrupción durante todo el periodo. ¿Se han realizado realmente las revisiones trimestrales de accesos, con un registro utilizable, o se han reconstruido antes de la auditoría? ¿Los cambios desplegados de urgencia siguen el mismo circuito de aprobación que los demás? ¿Los proveedores críticos son objeto de una revisión documentada, o de un contrato firmado una única vez? Son estas respuestas las que determinan el contenido del informe, no la calidad de la política escrita.

Una confusión frecuente: SOC 2 no es una certificación y no se compara término a término con ISO 27001. SOC 2 produce un informe de atestación redactado por una firma independiente, sobre los controles que la propia organización ha definido para cumplir sus compromisos de servicio. El margen sobre el alcance y sobre la formulación de los controles es por tanto amplio, lo que traslada el reto hacia la coherencia interna del dispositivo. Las organizaciones ya comprometidas con ISO 27001 reutilizan una gran parte de su base, siempre que reconstruyan la lógica de evidencia a lo largo del tiempo.

El diagnóstico de madurez responde a una pregunta distinta a la de la auditoría. La auditoría concluye con una excepción o con la ausencia de excepción sobre un control determinado. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción que hace pasar al siguiente nivel: lo que sigue siendo declarativo, lo que se aplica pero no se registra, lo que es sistemático y medido. Esto es lo que permite decidir el esfuerzo antes del periodo de observación en lugar de descubrirlo durante él.

En Datamensio, el marco de referencia está listo para usar y es adaptable. La IA ajusta los ámbitos, las preguntas y los niveles según el alcance de los criterios seleccionados, o construye una versión propia a partir de sus políticas y descripciones de controles.

Norma de referencia: SOC 2, Trust Services Criteria de la AICPA (edición 2017, revisión 2022)

Los ámbitos evaluados

  • Entorno de control y gobernanza

    Compromiso de la dirección, roles y responsabilidades, independencia de las funciones de control, políticas de referencia, competencias de los equipos.

  • Comunicación e información

    Difusión interna de las políticas, compromisos de servicio formalizados ante los clientes, canales de notificación, información a los proveedores.

  • Evaluación de riesgos

    Identificación de los riesgos que afectan a los compromisos de servicio, consideración del fraude y del cambio, cartografía de los sistemas y de los flujos de datos.

  • Supervisión de los controles

    Controles de segundo nivel, revisiones periódicas, seguimiento de las excepciones y de los planes de remediación hasta su cierre.

  • Gestión de accesos lógicos y físicos

    Ciclo de vida de las cuentas, autenticación y privilegios, revisiones de habilitaciones, accesos de administrador, accesos a las instalaciones y a los entornos de producción.

  • Operaciones y supervisión

    Detección de incidentes, procedimiento de respuesta, registro de eventos, gestión de vulnerabilidades, copias de seguridad y restauraciones probadas.

  • Gestión del cambio

    Circuito de aprobación, separación de entornos, pruebas, procedimientos de reversión, tratamiento de los cambios de urgencia.

  • Disponibilidad y continuidad

    Compromisos de nivel de servicio, capacidad, redundancia, plan de continuidad y de recuperación, ejercicios documentados.

  • Confidencialidad y protección de datos

    Clasificación, cifrado en reposo y en tránsito, plazos de conservación, eliminación al final del contrato, tratamiento de los datos personales.

  • Gestión de terceros y de la cadena de subcontratación

    Selección de proveedores críticos, cláusulas de seguridad, revisión de los informes de atestación recibidos, seguimiento de los subcontratistas de segundo nivel.

Existe una versión corta del marco de referencia, de 40 preguntas, disponible para la autoevaluación en línea. La versión completa cuenta con 10 ámbitos y 129 preguntas.

Preguntas frecuentes

¿Es SOC 2 una certificación?

No. SOC 2 concluye en un informe de atestación emitido por una firma independiente sobre los controles que usted ha definido. Datamensio mide la madurez de esos controles y prepara la intervención de la firma, no emite ningún informe de atestación.

¿Qué diferencia hay entre este diagnóstico y la auditoría SOC 2?

La auditoría se pronuncia control por control y señala excepciones. El diagnóstico sitúa cada práctica en una escala de madurez e indica la acción que hace subir un nivel. La primera valida, el segundo sirve para decidir dónde invertir antes del periodo de observación.

¿Hay que elegir entre tipo I y tipo II antes de lanzar la evaluación?

No. El diagnóstico cubre el diseño y el funcionamiento de los controles, lo que precisamente aclara esa elección. Los niveles más altos se refieren a la regularidad y la trazabilidad a lo largo del tiempo, es decir, lo que examina un informe de tipo II.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en 20 a 30 minutos. La versión completa, en modo colaborativo, suele extenderse de una a dos semanas: la mayor parte del tiempo se dedica a la recopilación de información con los equipos técnicos y los responsables de aplicación.

¿Se puede adaptar el marco de referencia a nuestro alcance?

Sí. Usted elige los criterios seleccionados, modifica las preguntas y los niveles, añade sus propios ámbitos. La IA también puede generar una versión propia a partir de sus descripciones de controles existentes. El control del marco de referencia le pertenece.

¿Cómo articular SOC 2 con ISO 27001 ya implantada?

Una gran parte de la base es común, en particular la gestión de accesos, del cambio y de terceros. La hoja de ruta transversal consolida ambos diagnósticos y evita duplicar acciones, distinguiendo lo que corresponde al sistema de gestión de lo que corresponde a la evidencia sobre el periodo.

¿Se pueden comparar varias entidades entre sí?

Sí. El mismo marco de referencia se aplica a varias unidades de negocio o varias plataformas, con un benchmark entre entidades y respecto a las evaluaciones anteriores. Esto resulta útil cuando el alcance del informe cubre varios equipos de producto.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún traslado fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen SOC 2.