Comparativa independiente · sin rankings de pago
Inicio / Blog / Cumplimiento / SOC 2: lo que un informe extranjero puede enseñarle o no

SOC 2: lo que un informe extranjero puede enseñarle o no

El SOC 2 tipo II tranquiliza a un cliente de EE. UU., pero el informe está bajo NDA, el alcance a menudo excluye su oferta compartida y los criterios no reemplazan el RGPD.

Redacción Hébergeurs.eu 3 min Actualizado 19 jul. 2026

Su cliente americano solicita “SOC 2 Tipo II”. El anfitrión envía una página no relacionada "compatible con SOC 2". Tú firmas. La auditoría del cliente requiere el informe completo: alcance de la “plataforma SaaS corporativa de EE. UU.”, no la oferta de VPS de la UE. El tipo II es válido; él no habla de su servicio.

SOC 2 = informe de un auditor independiente sobre los controles relacionados con los Criterios de servicios de confianza (seguridad, disponibilidad, integridad del procesamiento, confidencialidad, privacidad), en un sistema descrito limitado.

Lo que el informe puede enseñarle

  • Controles operativos probados en el tiempo (Tipo II).
  • Excepciones y respuestas de la dirección: dónde falló.
  • Perímetro del sistema (infraestructura, centros de datos, servicios).
  • Subcontratistas de materiales (organizaciones de subservicios).

Lo que no te enseña

  • Cumplimiento global del RGPD.
  • Seguridad de tu configuración (SO, aplicación).
  • Cobertura automática de todas las ofertas comerciales.
  • Detalles sin NDA (a menudo).
DocumentoValor
Logotipo de SOCBajo
Carta puentePromedio si perímetro despejado
Completo Tipo II (NDA)Alto
ISO 27001 + SOC 2Complementario si ámbitos alineados

Letras puente y tallados

La carta a los clientes resume el alcance para los clientes sin NDA. Verifique las exclusiones (“alojamiento compartido no está dentro del alcance”).

La cumbre: un útil informe extranjero lee en exclusiones

Decide y avanza sin puntos ciegos

  1. Requiere carta puente o informe de NDA.
  2. Compare el alcance con el producto contratado.
  3. Lea excepciones Tipo II: no solo una opinión limpia.
  4. RGPD completo: DPA, alcance ISO, TIA.

Directorio, guías.

Preguntas frecuentes

¿SOC 2 = ISO 27001?

No: certificación de EE. UU. versus certificación SMSI. Complementario.

¿Tipo I versus II?

I = diseño; II = efectividad durante el período; prefiera II.

¿Informe público?

Raro: NDA o carta puente.

¿SOC 2 = RGPD?

No, sigue siendo necesario DPA + TIA.


SOC 2: el informe extranjero vale lo que vale su alcance, no la insignia en el sitio.

Proveedores HDS y de cumplimiento

Filtra proveedores europeos por HDS, ISO y residencia de los datos.

Ver proveedores HDS
Blog

Lecturas relacionadas

Todos los artículos →