SOC 2 y SOC 1 bajo la NIA 402: cómo evaluar con IA los informes de las organizaciones de servicios
Qué es SOC 2, en qué se diferencia del SOC 1 y cómo evaluar con IA los informes de las organizaciones de servicios en la nube bajo la NIA 402.
TL;DR: Un informe SOC 2 le dice cómo el proveedor protege los datos; un informe SOC 1 le dice si el procesamiento que alimenta las cifras de su cliente tiene controles que funcionan. Bajo la NIA 402 usted necesita el segundo para soportar aseveraciones financieras y usa el primero como contexto de riesgo tecnológico. La IA no emite el juicio, pero sí resuelve la parte que casi nadie hace bien: leer 300 páginas de informe, transcribir cada excepción de las pruebas, extraer la lista completa de controles complementarios de la entidad usuaria y calcular el efecto de la brecha de periodo. Aquí está el procedimiento con cinco prompts copiables y la tabla de documentación que le van a pedir en la revisión de calidad.
Piense en el cliente que tiene hoy sobre el escritorio. La nómina la liquida un tercero, el ERP vive en la nube de un proveedor de servicios, la facturación electrónica pasa por un operador tecnológico y la tesorería opera sobre plataformas bancarias. Buena parte del control interno que soporta sus cifras no está en la compañía que usted audita. Y cuando pide evidencia, lo que llega al correo es un PDF de 240 páginas con un sello que dice SOC 2, en inglés.
Llevo años enseñando esto y revisando papeles de trabajo reales, y el patrón se repite: el informe se archiva, se marca el procedimiento como ejecutado y nadie evaluó las excepciones. La NIA 402 existe para evitar eso. Mi tesis es simple: el procedimiento que más se omite por pereza documental es uno de los más automatizables que tiene la auditoría hoy.
¿Qué es SOC 2 y en qué se diferencian SOC 1 y SOC 2?
SOC significa System and Organization Controls. Es la familia de informes de aseguramiento que emite un contador público independiente —un CPA, bajo el marco del American Institute of Certified Public Accountants, el instituto americano de contadores públicos certificados— sobre los controles de una organización de servicio. No es un sello de calidad ni una etiqueta de cumplimiento normativo que se compra: es la opinión de un auditor de servicios sobre una descripción del sistema preparada por la gerencia del proveedor.
En rigor SOC 2 no es un estándar de seguridad con una lista cerrada de requisitos técnicos, como sí lo son otras normativas del mundo cloud: es un marco de atestación sobre los controles del sistema y de la organización —eso significa la sigla, System and Organization Controls— en el que la propia organización de servicio define sus controles y el auditor los evalúa contra los criterios de servicios de confianza. De ahí que los requisitos de SOC 2 varíen de un proveedor a otro y que la verificación de cumplimiento del SOC dependa del alcance pactado. La confusión de fondo, y la que le cuesta horas de retrabajo, es que los tres informes de la familia miden cosas distintas:
| Informe | Qué evalúa | Criterios que aplica | Distribución | Para qué le sirve bajo la NIA 402 |
|---|---|---|---|---|
| SOC 1 | Controles de la organización de servicio relevantes para el control interno sobre la información financiera de las entidades usuarias | Objetivos de control definidos por la propia gerencia del proveedor | Restringida: entidad usuaria y su auditor | Es su informe. El único que soporta directamente aseveraciones de los estados financieros |
| SOC 2 | Controles sobre seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad | Criterios de servicios de confianza del AICPA (Trust Services Criteria) | Restringida, con acuerdo de uso | Contexto de riesgo de TI y de protección de datos. Complementa, no sustituye al SOC 1 |
| SOC 3 | Lo mismo que el SOC 2, en versión resumida y sin el detalle de las pruebas | Los mismos criterios de servicios de confianza | Pública, de libre descarga | Material de mercadeo y de compliance del proveedor. Insuficiente como evidencia de auditoría |
El error clásico que esta tabla previene lo veo cada temporada: el cliente manda el informe SOC 2 del proveedor de nómina y el equipo lo acepta como si cubriera el cálculo de la liquidación. No lo cubre. El SOC 2 le dice que el proveedor tiene gestión de accesos, cifrado y monitoreo; no le dice si la fórmula de la prima se calculó bien durante doce meses. Para la aseveración de exactitud de los gastos de personal usted necesita un SOC 1 Tipo II.
La contracara también es cierta y conviene decirla: en un cliente con el ERP completo en servicios en la nube —el cloud del proveedor—, el informe SOC 2 dejó de ser un anexo curioso. Los riesgos de acceso no autorizado, de integridad del procesamiento y de disponibilidad de los datos sí afectan su evaluación de riesgos, aunque no sustituyan el SOC 1. Es el mismo razonamiento que aplico cuando explico cómo auditar sistemas basados en inteligencia artificial: el control vive donde vive el procesamiento, no donde está la razón social.
¿Qué le exige la NIA 402 cuando su cliente tercerizó el procesamiento?
La NIA 402, Consideraciones de auditoría relativas a una entidad que utiliza una organización de servicios, desarrolla cómo aplicar la NIA 315 (Revisada) y la NIA 330 cuando parte del sistema de información relevante para la preparación de los estados financieros está operado por un tercero. En Colombia estas normativas están incorporadas al ordenamiento a través del Decreto 2420 de 2015, el decreto único reglamentario que compila las normas de contabilidad, de información financiera y de aseguramiento de la información en desarrollo de la Ley 1314 de 2009; el revisor fiscal las aplica en cumplimiento de los artículos 207 y 208 del Código de Comercio.
Lo que la norma le pide, en lenguaje de papel de trabajo, es esto:
- Entender la naturaleza del servicio y su relevancia para la entidad usuaria, incluido su efecto sobre el control interno del cliente.
- Obtener evidencia sobre el diseño de los controles de la organización de servicio y, cuando su estrategia confía en ellos, sobre su eficacia operativa durante el periodo auditado.
- Determinar si los controles complementarios de la entidad usuaria identificados por el proveedor son relevantes para su cliente y, si lo son, obtener conocimiento de si el cliente los diseñó e implementó.
- Evaluar si el informe obtenido es evidencia suficiente y adecuada, lo que incluye pronunciarse sobre la competencia e independencia del auditor de servicios y sobre la idoneidad de los criterios que aplicó.
- No hacer referencia al trabajo del auditor de servicios en su informe, salvo que una disposición legal o reglamentaria lo exija; y si la exige, aclarar que esa referencia no reduce su responsabilidad.
Ese último punto es el que más se malinterpreta. Un informe SOC no reparte la responsabilidad: la evidencia es suya y la opinión es suya. El auditor de servicios trabajó para el proveedor, no para usted. Por eso la evaluación de suficiencia no es un formalismo, y por eso conviene enlazar este procedimiento con la planeación de la auditoría apoyada en IA: el inventario de tercerizaciones pertenece al entendimiento de la entidad, no a un correo de última semana.
¿Cuáles son los criterios de servicios de confianza que evalúa SOC 2?
Un informe SOC 2 se emite contra los criterios de servicios de confianza publicados por el AICPA —la versión vigente es la de 2017 con los puntos de enfoque revisados en 2022, que ajustaron la guía de aplicación sin modificar los criterios—. Cada categoría es un criterio de servicio de confianza distinto, y solo la primera es obligatoria en todo encargo:
| Categoría | Qué asegura | Cuándo le interesa a usted como auditor de la entidad usuaria |
|---|---|---|
| Seguridad | Protección del sistema contra acceso no autorizado, divulgación y daño de la información. Es la categoría base de toda auditoría SOC 2 | Siempre: soporta el riesgo de que alguien altere datos que terminan en sus cifras |
| Disponibilidad | Que el sistema esté operativo y accesible según los compromisos pactados en el acuerdo de nivel de servicio | Cuando la interrupción del servicio afecta la integridad del corte y del cierre |
| Integridad del procesamiento | Que el procesamiento sea completo, válido, exacto, oportuno y autorizado | La más cercana a su mundo: es el puente conceptual con el SOC 1 |
| Confidencialidad | Que la información designada como confidencial se proteja y elimine según lo comprometido | Cuando el proveedor maneja datos confidenciales del cliente o de sus contrapartes |
| Privacidad | Recolección, uso, retención y eliminación de datos personales conforme a los compromisos de privacidad de la organización | Cuando hay datos sensibles de personas naturales y régimen de protección de datos aplicable |
Dos lecturas prácticas. Primera: revise en el alcance qué categorías se incluyeron, porque un informe SOC 2 emitido solo sobre seguridad no le dice nada sobre integridad del procesamiento. Segunda: esa categoría es el único puente real con su mundo y aun así no reemplaza los objetivos de control financiero del SOC 1. Con eso se desmonta el argumento del proveedor que asegura que su certificación SOC 2 cubre la auditoría financiera.
¿Cuál es la diferencia entre un informe SOC 2 Tipo I y Tipo II?
La distinción es idéntica en SOC 1 y en SOC 2, y decide si usted puede confiar en los controles del tercero o no:
- Tipo I. El auditor de servicios opina sobre si la descripción del sistema presenta fielmente lo diseñado e implementado y si los controles estaban adecuadamente diseñados, todo a una fecha determinada. Es una fotografía.
- Tipo II. Además de lo anterior, opina sobre si esos controles operaron eficazmente durante un periodo especificado, e incluye la descripción de las pruebas ejecutadas y sus resultados. Es la película, y es la única versión que soporta confianza en controles.
Consecuencia directa: con un Tipo I usted no puede reducir pruebas sustantivas apoyándose en los controles del tercero, porque no tiene evidencia de eficacia operativa. Con diseño solamente se documenta el entendimiento, no la confianza. Si el proveedor solo tiene Tipo I y el servicio es relevante, sus opciones son pruebas sustantivas ampliadas, pruebas de los controles del propio cliente sobre los resultados que recibe del proveedor de servicios, o pedir que se pruebe al tercero.
¿Quién necesita la certificación SOC 2 y qué exige el cumplimiento de SOC 2?
Esta pregunta la hace el cliente, no el auditor, y conviene saber responderla: de ella depende que usted reciba el informe correcto el año siguiente. Quien necesita un informe SOC 2 es toda organización de servicio que custodia o procesa datos de sus clientes en la nube y a la que sus clientes corporativos le exigen evidencia de sus controles de seguridad: proveedores de software como servicio, operadores de facturación electrónica, procesadores de pagos, firmas de tercerización de nómina y contabilidad, centros de datos y, cada vez más, las empresas de tecnología que venden modelos de inteligencia artificial como servicio. El detonante rara vez es regulatorio: es comercial.
Sobre el costo y el plazo, la respuesta honesta es que no existe una tarifa pública: depende de las categorías incluidas en el alcance, de los sistemas cubiertos y de la madurez de los controles antes de empezar. Lo que sí fija la norma es el calendario: el Tipo I se emite a una fecha y el Tipo II exige un periodo de observación definido en el propio informe. La pregunta útil no es cuánto costó, sino qué periodo cubre y quién lo firmó.
La preparación sigue siempre la misma secuencia: definir el sistema y las categorías del alcance, evaluar brechas contra los criterios de servicios de confianza, remediar, operar los controles durante el periodo de observación y recibir el examen de una firma de contadores públicos certificados. Ese último punto es el que a usted le toca verificar: un informe SOC 2 solo tiene valor de atestación si lo firma un CPA, no un consultor de seguridad de la información. Los beneficios del SOC 2 para el proveedor son comerciales; el beneficio para usted es tener un documento evaluable sobre cómo se protegen los datos sensibles que alimentan las cifras de su cliente.
¿Cómo mapear qué organizaciones de servicios son relevantes?
Antes de pedir un solo informe necesita el inventario clasificado. El proveedor de correo electrónico no es una organización de servicios bajo la NIA 402; el que liquida la nómina, sí. Entre los dos hay una zona gris —el ERP en la nube, el procesador de pagos, el custodio de inversiones— que depende de cuánto del procesamiento vive en el proveedor de servicios.
Prompt 1 — Inventario y clasificación de organizaciones de servicio
Actúa como gerente de auditoría con dominio de la NIA 402 y de los informes SOC.
Mi cliente pertenece al sector [industria], factura [rango] y estos son los terceros
tecnológicos y de procesamiento que conozco: [lista con una línea por proveedor
describiendo qué hace].
Para cada tercero entrega una fila con:
1. Clasificación: ¿es organización de servicio bajo NIA 402 porque procesa
transacciones o mantiene registros relevantes para los estados financieros,
o es solo infraestructura sin efecto directo en aseveraciones?
2. Ciclos y aseveraciones del cliente que dependen de sus controles.
3. Evidencia que debo solicitar: informe SOC 1 Tipo II, informe SOC 2 y sus
categorías, contrato y acuerdos de nivel de servicio, o si basta con probar
los controles del propio cliente sobre la información que recibe.
4. Riesgo si no obtengo nada: qué queda descubierto y con qué procedimiento
alternativo lo cubro.
5. Caso gris: márcalo y escribe la pregunta exacta que debo hacerle al cliente.
Devuélvelo como tabla en markdown, ordenada por relevancia financiera
descendente. No inventes proveedores que no estén en mi lista.
¿Cómo leer con IA el informe de una auditoría SOC 2 o SOC 1 de 300 páginas?
Aquí está el uso que cambia la economía del procedimiento. Un informe SOC 1 Tipo II trae cinco secciones: la afirmación de la gerencia del proveedor, el informe del auditor de servicios, la descripción del sistema, la matriz de objetivos de control con las pruebas y sus resultados, y —la más ignorada y más importante para usted— los controles complementarios de la entidad usuaria, los CUEC.
Prompt 2 — Extracción estructurada del informe
Te comparto el informe SOC [1 o 2] Tipo [I o II] de la organización de servicio
[nombre y servicio que presta] que usa mi cliente de auditoría.
[Adjunta el archivo.]
Extrae, sin resumir ni interpretar:
1. Datos del encargo: auditor de servicios y su firma, marco aplicado
(AT-C 320 del SSAE, ISAE 3402 o criterios de servicios de confianza),
periodo o fecha cubierta, categorías incluidas en el alcance, y tipo de
opinión (sin salvedades, con salvedades, adversa).
2. Método usado para los subservicios: inclusivo o carve-out, y la lista de
subproveedores excluidos con el servicio que presta cada uno.
3. Tabla completa de objetivos de control: objetivo, controles probados,
procedimiento de prueba, tamaño de muestra y resultado.
4. Tabla de TODAS las excepciones o desviaciones, transcritas literalmente,
con el control asociado y la respuesta de la gerencia del proveedor.
5. Lista COMPLETA y textual de los controles complementarios de la entidad
usuaria (CUEC), numerados.
6. Cambios en el sistema durante el periodo que el informe mencione.
Reglas: cita la página de donde sale cada elemento. Si algo no aparece en el
documento, escribe "no consta en el informe". No consolides excepciones:
las necesito una por una para evaluarlas individualmente.
Prompt 3 — Evaluación de las excepciones como auditor de la entidad usuaria
Actúa como socio de auditoría revisando mi evaluación de excepciones bajo NIA 402.
Excepciones extraídas del informe SOC: [pega la tabla del prompt anterior].
Ciclos de mi cliente que dependen de este proveedor de servicios: [lista].
Aseveraciones que pretendía soportar con estos controles: [lista].
Materialidad de ejecución del encargo: [valor].
Para cada excepción:
1. Aseveraciones de MI auditoría que quedan expuestas y por qué.
2. Si la respuesta de la gerencia del proveedor (control compensatorio,
corrección durante el periodo, causa aislada) mitiga el efecto o solo lo
explica. Distingue ambas cosas de forma explícita.
3. Procedimiento adicional en el cliente: prueba sustantiva ampliada, prueba de
controles sobre los resultados del proveedor, recálculo o conciliación.
4. Semáforo de efecto en la estrategia: sin efecto / ajusta el alcance /
invalida la confianza en el control.
Sé crítico. Si una excepción descrita como aislada afecta un control clave,
dímelo sin suavizarlo. Termina con las tres preguntas que me haría un revisor
de calidad sobre esta evaluación.
Dos advertencias que no son opcionales. La primera es de confidencialidad: los informes SOC son de distribución restringida y describen la seguridad de la información del proveedor. Súbalos solo a herramientas con acuerdo empresarial y sin entrenamiento sobre sus datos, y documente esa decisión. Lo desarrollo con más detalle en el inventario de riesgos de usar inteligencia artificial en la práctica profesional. La segunda es de verificación: la extracción se revisa contra el PDF. Si el modelo transcribió una excepción que no existe, esa invención llega a su papel de trabajo con su firma al pie.
¿Cómo verificar los controles complementarios de la entidad usuaria?
Esta es la trampa silenciosa de todo informe SOC. La opinión del auditor de servicios está condicionada: los controles del proveedor funcionan siempre que la entidad usuaria haya implementado los controles complementarios que el proveedor asumió al diseñar el servicio. Si su cliente no revisa el reporte de novedades del operador de nómina ni concilia el archivo de salida contra su maestro de empleados, el SOC 1 impecable del proveedor no tiene efecto sobre su evidencia.
Prompt 4 — Programa de verificación de CUEC
Estos son los controles complementarios de la entidad usuaria listados en el
informe SOC del proveedor [nombre]: [pega la lista textual numerada].
Diseña el programa de trabajo para verificar cada uno en mi cliente:
1. Convierte el CUEC en un procedimiento concreto: qué evidencia solicitar,
a quién indagar, qué observar, qué reejecutar y con qué frecuencia.
2. Clasifica cada CUEC por criticidad según el ciclo y la aseveración que
soporta (alta / media / baja) y justifica la clasificación en una línea.
3. Arma la tabla de documentación con columnas: número de CUEC, texto del
CUEC, control equivalente identificado en el cliente, responsable,
prueba ejecutada, resultado, conclusión.
4. Redacta el párrafo de conclusión para el caso en que un CUEC crítico NO
esté implementado: efecto sobre la confianza en el informe SOC, efecto en
la evaluación de riesgos y procedimientos que debo añadir.
Marca la conclusión final como PENDIENTE DE REVISIÓN DEL AUDITOR.
Cuando un CUEC crítico no está implementado, además de ajustar su estrategia usted tiene una deficiencia de control interno que comunicar. Ese hallazgo no se queda en el archivo: alimenta directamente la comunicación de deficiencias de control interno bajo la NIA 265, y suele ser uno de los puntos que la gerencia agradece más, porque nadie en el cliente sabía que el proveedor esperaba ese control de su lado.
¿Cómo cubrir la brecha de periodo y el carve-out?
Dos huecos aparecen en casi todos los encargos y ambos exigen análisis explícito en el papel de trabajo.
El primero es la brecha de periodo. El informe SOC 1 Tipo II cubre, digamos, de octubre a septiembre, y su cierre es el 31 de diciembre: tres meses de eficacia operativa sin opinión. Se combinan cuatro respuestas: carta puente del proveedor, indagaciones sobre cambios en controles, personal clave e incidentes, pruebas de los controles del cliente sobre los resultados de esos meses y extensión de pruebas sustantivas. Una precisión: la carta puente no es un informe de aseguramiento, es una manifestación de la gerencia del proveedor; documenta, no sustituye procedimientos.
El segundo es la brecha de alcance por carve-out. Cuando el proveedor subcontrata —el operador de nómina que corre sobre el centro de datos de un tercero, por ejemplo— el informe puede describir esos subservicios con el método inclusivo, que los incorpora al alcance y los prueba, o con el método de exclusión o carve-out, que los describe pero los deja fuera. Si el subproveedor excluido es justamente quien ejecuta el procesamiento que le importa, su evidencia tiene un hueco del tamaño de ese subproveedor.
Prompt 5 — Análisis de brechas y memorando de conclusión
Mi cierre de auditoría es al [fecha]. El informe SOC 1 Tipo II del proveedor
[nombre] cubre el periodo [fechas], se emitió el [fecha de emisión] y excluyó
bajo carve-out estos subservicios: [lista].
1. Brecha de periodo: cuantifica los meses no cubiertos y propón la combinación
de procedimientos adecuada para esa longitud (carta puente, indagaciones
sobre cambios, pruebas de controles del cliente y extensión de pruebas
sustantivas) y di qué NO cubre cada opción.
2. Carve-out: riesgo residual de cada subservicio excluido y en qué casos debo
exigir el informe SOC del subproveedor a través de mi cliente.
3. Redacta el memorando de evaluación de la organización de servicio según
NIA 402: descripción del servicio y su relevancia, evidencia obtenida,
competencia e independencia del auditor de servicios, excepciones y su
efecto, verificación de los CUEC, análisis de brechas, procedimientos
adicionales y conclusión sobre suficiencia de la evidencia.
4. Recuerda el límite normativo: no puedo referirme al trabajo del auditor de
servicios en mi informe, salvo exigencia legal, y esa referencia no
reduciría mi responsabilidad.
La conclusión queda marcada como PENDIENTE DE REVISIÓN DEL AUDITOR.
¿Cómo se relaciona SOC 2 con ISO 27001 y con ISAE 3402?
Tres marcos se cruzan en este terreno y conviene tenerlos separados, porque los proveedores los mezclan en el mismo correo comercial.
ISO/IEC 27001 certifica un sistema de gestión de seguridad de la información: un organismo acreditado verifica que cumple los requisitos de la norma y emite un certificado con vigencia. Es una certificación de sistema de gestión, no un informe con pruebas y resultados sobre controles de seguridad individuales. Le sirve como señal de madurez para su evaluación de riesgos, no como evidencia sobre transacciones.
SOC 2 no es propiamente una certificación, aunque el mercado lo llame así: es un informe de atestación de un CPA contra los criterios de servicios de confianza, con el detalle de las pruebas en el Tipo II. Por eso un informe SOC 2 Tipo II le da más elementos evaluables que un certificado ISO, y a la vez menos utilidad directa que un SOC 1 para sus aseveraciones.
ISAE 3402 es el equivalente internacional del SOC 1, emitido por el IAASB: informes de aseguramiento sobre controles en una organización de servicios, con la misma arquitectura de Tipo 1 y Tipo 2 y el mismo par de métodos inclusivo y de exclusión. Si su cliente usa un proveedor europeo o latinoamericano, es probable que le llegue un ISAE 3402 en vez de un SOC 1 estadounidense emitido bajo la sección AT-C 320 del SSAE. Para efectos de la NIA 402 ambos sirven: lo que debe documentar es la equivalencia del marco y su evaluación de la competencia e independencia de quien lo firmó.
¿Qué errores cometemos los auditores con los informes SOC?
- Archivar el informe sin leerlo. Un informe SOC en el archivo, sin evaluación de excepciones, sin verificación de los CUEC y sin análisis de brechas, no es evidencia: es decoración. Con los prompts de arriba la lectura estructurada toma una fracción del tiempo histórico, así que la excusa del volumen se acabó.
- Aceptar un informe SOC 2 para aseveraciones financieras. Evalúa seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. No evalúa el cálculo de su provisión.
- Confundir la opinión con el detalle. Una opinión sin salvedades puede traer excepciones muy relevantes para usted en la matriz de pruebas. Lea la matriz.
- Ignorar el carve-out. Preguntar quién es el tercero del tercero es un procedimiento de tres minutos que evita un hueco de alcance completo.
- Pasar por alto la fecha de emisión y el periodo cubierto. Un informe del periodo anterior no cubre el suyo, aunque el cliente lo mande convencido de que sí.
- Delegar el juicio a la herramienta. La IA extrae, ordena y propone; la conclusión sobre suficiencia de la evidencia la firma un contador público. Esa frontera es exactamente la que define la calidad del encargo, y es la lógica que sigue el sistema de gestión de calidad de la firma bajo la NICC 1.
Preguntas frecuentes
¿Qué hago si el proveedor no tiene ningún informe SOC?
La NIA 402 prevé alternativas: solicitar información al proveedor a través del cliente, visitar la organización de servicio y probar sus controles, o encargar a otro auditor que lo haga. Si ninguna es viable, evalúe si alcanza probando los controles del cliente sobre la información que recibe y devuelve. Cuando tampoco alcanza, está frente a una limitación al alcance y debe tratarla como tal.
¿Un informe SOC 2 emitido bajo estándares del AICPA me sirve bajo NIA en Colombia?
Sí como contexto, con la limitación de siempre: no soporta aseveraciones financieras por sí solo. Lo que debe documentar en cualquier caso —sea SOC 1, SOC 2 o ISAE 3402— es la evaluación de la competencia e independencia del auditor de servicios y la idoneidad de los criterios aplicados frente a lo que usted necesita concluir.
¿Cada cuánto debo pedir un informe SOC nuevo?
Uno por periodo auditado, y con el periodo cubierto alineado con su cierre en la medida de lo posible. Los proveedores suelen emitir informes anuales con corte fijo; si ese corte no coincide con el de su cliente, la brecha de periodo es un procedimiento recurrente y vale la pena diseñarlo una vez y reutilizarlo cada año.
¿Puedo confiar en el informe SOC de un proveedor que además es parte relacionada del cliente?
Puede usarlo, pero la evaluación de independencia del auditor de servicios y el escepticismo suben de nivel, y el servicio entra también en el análisis de transacciones con partes relacionadas. Son dos procedimientos que conversan entre sí y conviene ejecutarlos con la misma información de base.
¿Esto aplica en auditoría interna y en revisoría fiscal?
En revisoría fiscal aplica de forma directa, porque el dictamen se emite bajo el mismo marco. En auditoría interna cambia el marco de referencia —COSO y gestión de riesgos de terceros— pero la lectura estructurada del informe, la verificación de los CUEC y el análisis de brechas son idénticos.
¿Qué le pido al cliente en la carta de solicitud inicial?
Cuatro cosas por proveedor relevante: el informe más reciente con su tipo y periodo, la carta puente si el periodo no cubre su cierre, la evidencia de que el cliente ejecuta los controles complementarios listados, y el contrato con los acuerdos de nivel de servicio.
¿Un informe SOC 2 sustituye otras auditorías de seguridad o certificaciones?
No. El cumplimiento del SOC 2 no reemplaza una certificación ISO 27001, ni una auditoría de protección de datos personales, ni las obligaciones que imponen las normativas sectoriales de cada país. Cubren cosas distintas: el SOC 2 se centra en cómo operan los controles de seguridad, disponibilidad e integridad del procesamiento del proveedor durante un periodo, mientras la certificación ISO acredita un sistema de gestión y las normas de privacidad de los datos regulan el tratamiento de información personal. Como auditor de la entidad usuaria conviene pedir el mapa completo de certificaciones y ver qué marco cubre cada riesgo, en lugar de dar por bueno el primer sello que aparece en la página de trust o de compliance del proveedor.
Lo que hay que llevarse de todo esto
La pregunta que decide su procedimiento no es si el proveedor tiene informe, es qué informe tiene y contra qué criterios se emitió. Un SOC 2 Tipo II le habla de seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad; un SOC 1 Tipo II, del control interno sobre la información financiera de la entidad usuaria, que es sobre lo que usted opina. El resto es método: mapear qué está tercerizado, pedir el informe correcto, extraer y transcribir cada excepción, verificar los controles complementarios en el cliente, cerrar la brecha de periodo y el carve-out, y documentar la conclusión sobre suficiencia de la evidencia.
La IA le devuelve las horas que este procedimiento se comía en lectura y transcripción. Lo que no le devuelve es el juicio: sigue siendo su firma la que responde. Si quiere el panorama completo de cómo encaja esta tecnología en el marco normativo colombiano, desarrollé el mapa entero en mi guía sobre inteligencia artificial aplicada a la contabilidad en Colombia.
Los profesionales que dominan estas herramientas ahorran más de 10 horas semanales
No se trata de reemplazar su criterio profesional, sino de potenciarlo con método, controles y evidencia documentada. En el Programa Ejecutivo en IA para la Auditoría enseño paso a paso cómo integrar la IA en el flujo de trabajo diario con resultados medibles.
👉 Ver programa completo · Conozca también los tres programas ejecutivos de IA Contable.
📲 Escríbame por WhatsApp y le cuento cómo funciona.
Autor: Francisco Moreno Díaz — CP · MBA · MBAN · CAIO
Publicado en: IA Contable
ver abajo