Insights

SOC 2 e ISO 27001 para empresas que venden a Estados Unidos: tiempos y presupuesto realistas

ago 5, 2026

La respuesta corta

Si tu empresa vende software o servicios a clientes en Estados Unidos, tarde o temprano un prospecto te va a pedir un SOC 2, y prepararse toma entre tres y nueve meses. El presupuesto tiene tres partes: el trabajo de preparación y remediación (en Novieri ese proyecto va de $18 a $32 millones de pesos según tu punto de partida), una plataforma de cumplimiento que se paga mensualmente, y el auditor, que se contrata y se paga aparte. ISO 27001, la norma equivalente de alcance internacional, se mueve en tiempos y esfuerzos similares. Nadie serio te puede prometer un SOC 2 en dos semanas: quien lo ofrece está vendiendo una lista de chequeo, y el equipo de seguridad de tu cliente lo va a notar.

Qué es SOC 2 y por qué te lo piden desde EE. UU.

SOC 2 no es un certificado que se compra ni un sello que un proveedor pueda emitir. Es un informe de atestación: una firma de contadores independiente y licenciada en EE. UU. examina tus controles de seguridad contra unos criterios estándar y emite una opinión formal sobre si están bien diseñados y funcionando. El informe existe porque los equipos de seguridad de tus clientes necesitan evidencia, no promesas. Cuando un prospecto corporativo te manda un cuestionario de seguridad de 200 preguntas, el SOC 2 es el documento que responde la mayoría en un solo adjunto; sin él, muchos negocios con empresas estadounidenses se quedan estancados en compras.

El núcleo de todo SOC 2 son los criterios de seguridad. Se pueden sumar disponibilidad, confidencialidad y privacidad, pero la mayoría de las empresas empieza solo con seguridad, y para un primer informe suele ser la decisión correcta.

¿SOC 2 o ISO 27001?

La respuesta corta: depende de quién te lo pide. SOC 2 es el estándar que esperan los clientes en Estados Unidos; ISO 27001 es una certificación internacional, más común cuando vendes a Europa o a multinacionales con presencia global. El trabajo de fondo se parece muchísimo: políticas, control de accesos, gestión de vulnerabilidades, respaldos probados, respuesta a incidentes. Si tu mercado principal es EE. UU., empieza por SOC 2; si más adelante necesitas ISO 27001, buena parte del esfuerzo ya está hecho. Lo que no tiene sentido es perseguir los dos a la vez en el primer intento.

Tipo I y Tipo II: la diferencia que define tu calendario

  • El informe Tipo I dice que tus controles estaban bien diseñados y en su lugar en una fecha específica. Es una foto, y se puede obtener relativamente rápido una vez termina la remediación.
  • El informe Tipo II dice que tus controles funcionaron de verdad durante un período de observación, normalmente de tres a doce meses. El auditor revisa evidencia de todo ese período: revisiones de acceso que ocurrieron, alertas que se atendieron, restauraciones de copias que se probaron.

La mayoría de los clientes termina exigiendo el Tipo II. Una estrategia común y legítima: obtener un Tipo I primero para destrabar un negocio en curso, arrancar de inmediato el período de observación y entregar el Tipo II unos meses después. Si ese paso intermedio justifica su costo de auditoría adicional depende de qué tan urgido esté el cliente que pregunta.

Una línea de tiempo realista

  • Semanas 1 y 2: análisis de brechas. Comparar lo que haces hoy contra lo que exigen los criterios. Aquí sale un calendario real, no uno optimista.
  • Meses 1 a 3: remediación. El trabajo pesado: MFA en todas las cuentas, control de accesos y proceso de retiro de personal, políticas escritas que la gente sí siga, gestión de proveedores, registros y alertas, copias de seguridad probadas y un plan de respuesta a incidentes ensayado al menos una vez.
  • Mes 3 o 4: auditoría Tipo I, si la necesitas. Opcional, como vimos arriba.
  • Meses 3 a 6 o más: el período de observación del Tipo II. Los controles tienen que operar y generar evidencia. Esto no se comprime trabajando más duro: es tiempo calendario.
  • Al cerrar el período: la auditoría. El trabajo de campo y el informe suelen tomar entre cuatro y ocho semanas más.

Sumando: un equipo disciplinado, que opera en la nube, puede tener su informe Tipo II entre seis y nueve meses después de arrancar de cero. Tres o cuatro meses es realista sobre todo para un Tipo I, o para empresas que ya operan con juicio. Si un proveedor te promete mucho menos, pregúntale cuál de estos pasos piensa saltarse.

En qué se va la plata

  • La plataforma de cumplimiento. Herramientas de la categoría de Vanta o Drata automatizan la recolección de evidencia y el monitoreo de controles. Se pagan por mes y el valor depende del tamaño de la empresa y de cuántos marcos cubras. Para la mayoría vale la pena: reduce muchísimo la economía del pantallazo manual.
  • El auditor. La firma auditora se contrata aparte y cobra aparte. Pide cotización a más de una, y confirma que tenga experiencia con empresas de tu tamaño; para el caso de ISO 27001, que sea un organismo certificador acreditado.
  • Preparación y remediación. El trabajo de cerrar las brechas de verdad: políticas, endurecimiento de sistemas, gestión de accesos, monitoreo y armado de la evidencia. Eso es lo que hace nuestro servicio de ciberseguridad y cumplimiento de punta a punta, con un rango publicado de $18 a $32 millones por proyecto; la plataforma y el auditor se pagan aparte, y lo decimos de entrada.
  • Los costos escondidos. Horas de tu equipo desviadas del producto, y mejoras de herramientas que no tenías presupuestadas; el ejemplo clásico es descubrir que el inicio de sesión único exige un plan de software más caro del que pagas hoy.

Preguntas frecuentes

¿Necesito un Tipo I antes del Tipo II?

No. El Tipo I es opcional y muchas empresas van directo al Tipo II. Consigue un Tipo I solo si un cliente necesita ver algo formal antes de que termine tu período de observación; si no, invierte esa plata en el Tipo II. La secuencia correcta depende de tu embudo comercial, que es una decisión de negocio tanto como técnica.

¿Una empresa de cinco personas puede pasar un SOC 2?

Sí. Los criterios se ajustan al tamaño: el auditor espera controles apropiados para una empresa de cinco personas, no para un banco. Lo que no acepta es la ausencia de controles. Los equipos pequeños suelen avanzar más rápido porque hay menos historia que corregir; la limitación suele ser la atención, no la complejidad, y por eso conviene no asignarle el SOC 2 a un ingeniero como proyecto de ratos libres.

¿El SOC 2 se vence?

El informe Tipo II cubre un período específico y los clientes esperan uno fresco cada año, así que SOC 2 se vuelve un ciclo anual: observación continua y auditoría anual. Presupuesta la plataforma y el auditor como costos recurrentes, y a alguien responsable del cumplimiento de forma continua. Si quieres una lectura honesta de tu punto de partida antes de comprometerte con nada, cuéntanos tu caso; los rangos publicados están en nuestra página de precios.

← Insights