Los auditores de SOC 2 Tipo II examinan minuciosamente su programa de gestión de vulnerabilidades durante todo el período de auditoría. Los días en que los análisis puntuales satisfacían a los auditores han quedado atrás. KENSAI proporciona el registro continuo de evidencias que exigen las auditorías SOC 2 modernas.
Iniciar evaluación SOC 2 → Reservar una demostraciónSOC 2 se basa en los Criterios de Servicios de Confianza (TSC) de la AICPA. Las evidencias de gestión de vulnerabilidades se requieren principalmente en los Criterios Comunes (CC) relacionados con las operaciones del sistema y la gestión de cambios:
La entidad utiliza procedimientos de detección y supervisión para identificar cambios en las configuraciones, nuevas vulnerabilidades y anomalías. Los auditores quieren comprobar que existen análisis continuos de vulnerabilidades, procesos documentados y evidencias de que la supervisión es continua, no solo trimestral.
Los incidentes de seguridad (incluida la explotación de vulnerabilidades) se identifican y se gestionan. La gestión de vulnerabilidades alimenta directamente el proceso de respuesta ante incidentes.
Los cambios en la infraestructura, los datos, el software y los procesos se autorizan, diseñan, desarrollan, documentan, prueban, revisan e implementan. Se esperan evidencias de análisis de vulnerabilidades después de los cambios.
La entidad selecciona y desarrolla actividades de mitigación de riesgos, incluidas la identificación y la corrección de vulnerabilidades. Aquí es donde se evalúan la priorización de vulnerabilidades y los SLA de corrección.
💡 Tipo I frente a Tipo II: SOC 2 Tipo I es una evaluación puntual. El Tipo II abarca un período (normalmente de 6 a 12 meses). Para el Tipo II, los auditores tomarán muestras de las evidencias de análisis de vulnerabilidades de todo el período de auditoría y buscarán una ejecución uniforme y repetible. Un único análisis en el mes 11 no será suficiente.
Según las solicitudes habituales de los auditores en procesos de SOC 2, esto es lo que deberá proporcionar:
| Tipo de evidencia | Frecuencia | Qué quieren los auditores |
|---|---|---|
| Resultados de análisis de vulnerabilidades | Mensual o continua | Marcas de tiempo, alcance, número de hallazgos y desglose por gravedad |
| Informe de pruebas de penetración | Anual | Metodología, alcance, hallazgos y estado de corrección |
| Seguimiento de correcciones | Continuo | Registro de tickets desde el descubrimiento hasta la corrección y la repetición de las pruebas |
| Registros de gestión de parches | Continuo | Parches críticos aplicados dentro del SLA (normalmente, 30 días) |
| Política de gestión de vulnerabilidades | Durante la auditoría | Política escrita con definiciones de gravedad y SLA de corrección |
| Documentación de aceptación de riesgos | Por cada excepción | Aceptación de riesgos firmada para vulnerabilidades conocidas sin parchear |
Aunque SOC 2 no exige explícitamente una frecuencia para las pruebas de penetración, prácticamente todos los informes SOC 2 fiables incluyen evidencias de pruebas de penetración anuales. Los auditores las consideran una prueba de la madurez del programa de gestión de vulnerabilidades.
Requisitos clave de las evidencias de pruebas de penetración para SOC 2:
Los análisis diarios o semanales con informes fechados proporcionan el registro continuo de evidencias que los auditores de SOC 2 Tipo II exigen durante todo el período de auditoría.
Defina y supervise los SLA de corrección según la gravedad. KENSAI genera informes que demuestran el cumplimiento de los plazos documentados para corregir vulnerabilidades.
Active análisis automáticamente después de los cambios en la infraestructura para cumplir los requisitos de CC8.1 relativos a las pruebas de seguridad de los cambios.
Exporte el historial de análisis, las métricas de corrección y los análisis de tendencias en formatos diseñados para la revisión del auditor. Reduzca considerablemente el tiempo de preparación de la auditoría.
Documente las decisiones de aceptación de riesgos para las vulnerabilidades que no puedan corregirse de inmediato, con las firmas de los responsables de aprobación y las fechas de revisión.
Demuestre a los auditores que todos los sistemas incluidos están cubiertos por su programa de gestión de vulnerabilidades mediante un inventario completo de activos.
KENSAI proporciona el análisis continuo de vulnerabilidades, el seguimiento de correcciones y los informes listos para auditorías que exige SOC 2 Tipo II. Empiece hoy mismo a crear su registro de evidencias.
Iniciar el cumplimiento de SOC 2 → Hablar con un experto en cumplimiento normativo