剣 KENSAI
SOC 2 Tipo II

Pruebas de seguridad y gestión de vulnerabilidades para SOC 2

Los auditores de SOC 2 Tipo II examinan minuciosamente su programa de gestión de vulnerabilidades durante todo el período de auditoría. Los días en que los análisis puntuales satisfacían a los auditores han quedado atrás. KENSAI proporciona el registro continuo de evidencias que exigen las auditorías SOC 2 modernas.

Iniciar evaluación SOC 2 → Reservar una demostración

Criterios comunes de SOC 2 para la gestión de vulnerabilidades

SOC 2 se basa en los Criterios de Servicios de Confianza (TSC) de la AICPA. Las evidencias de gestión de vulnerabilidades se requieren principalmente en los Criterios Comunes (CC) relacionados con las operaciones del sistema y la gestión de cambios:

CC7.1 — Supervisión del sistema

La entidad utiliza procedimientos de detección y supervisión para identificar cambios en las configuraciones, nuevas vulnerabilidades y anomalías. Los auditores quieren comprobar que existen análisis continuos de vulnerabilidades, procesos documentados y evidencias de que la supervisión es continua, no solo trimestral.

CC7.2 — Respuesta ante incidentes

Los incidentes de seguridad (incluida la explotación de vulnerabilidades) se identifican y se gestionan. La gestión de vulnerabilidades alimenta directamente el proceso de respuesta ante incidentes.

CC8.1 — Gestión de cambios

Los cambios en la infraestructura, los datos, el software y los procesos se autorizan, diseñan, desarrollan, documentan, prueban, revisan e implementan. Se esperan evidencias de análisis de vulnerabilidades después de los cambios.

CC9.2 — Mitigación de riesgos

La entidad selecciona y desarrolla actividades de mitigación de riesgos, incluidas la identificación y la corrección de vulnerabilidades. Aquí es donde se evalúan la priorización de vulnerabilidades y los SLA de corrección.

💡 Tipo I frente a Tipo II: SOC 2 Tipo I es una evaluación puntual. El Tipo II abarca un período (normalmente de 6 a 12 meses). Para el Tipo II, los auditores tomarán muestras de las evidencias de análisis de vulnerabilidades de todo el período de auditoría y buscarán una ejecución uniforme y repetible. Un único análisis en el mes 11 no será suficiente.

Qué solicitan realmente los auditores de SOC 2

Según las solicitudes habituales de los auditores en procesos de SOC 2, esto es lo que deberá proporcionar:

Tipo de evidenciaFrecuenciaQué quieren los auditores
Resultados de análisis de vulnerabilidadesMensual o continuaMarcas de tiempo, alcance, número de hallazgos y desglose por gravedad
Informe de pruebas de penetraciónAnualMetodología, alcance, hallazgos y estado de corrección
Seguimiento de correccionesContinuoRegistro de tickets desde el descubrimiento hasta la corrección y la repetición de las pruebas
Registros de gestión de parchesContinuoParches críticos aplicados dentro del SLA (normalmente, 30 días)
Política de gestión de vulnerabilidadesDurante la auditoríaPolítica escrita con definiciones de gravedad y SLA de corrección
Documentación de aceptación de riesgosPor cada excepciónAceptación de riesgos firmada para vulnerabilidades conocidas sin parchear

Pruebas de penetración para SOC 2

Aunque SOC 2 no exige explícitamente una frecuencia para las pruebas de penetración, prácticamente todos los informes SOC 2 fiables incluyen evidencias de pruebas de penetración anuales. Los auditores las consideran una prueba de la madurez del programa de gestión de vulnerabilidades.

Requisitos clave de las evidencias de pruebas de penetración para SOC 2:

Cómo facilita KENSAI el cumplimiento de SOC 2

✓ Evidencias de análisis continuos

Los análisis diarios o semanales con informes fechados proporcionan el registro continuo de evidencias que los auditores de SOC 2 Tipo II exigen durante todo el período de auditoría.

✓ Seguimiento de los SLA de corrección

Defina y supervise los SLA de corrección según la gravedad. KENSAI genera informes que demuestran el cumplimiento de los plazos documentados para corregir vulnerabilidades.

✓ Análisis activados por cambios

Active análisis automáticamente después de los cambios en la infraestructura para cumplir los requisitos de CC8.1 relativos a las pruebas de seguridad de los cambios.

✓ Informes listos para auditorías

Exporte el historial de análisis, las métricas de corrección y los análisis de tendencias en formatos diseñados para la revisión del auditor. Reduzca considerablemente el tiempo de preparación de la auditoría.

✓ Flujo de trabajo para la aceptación de riesgos

Documente las decisiones de aceptación de riesgos para las vulnerabilidades que no puedan corregirse de inmediato, con las firmas de los responsables de aprobación y las fechas de revisión.

✓ Informes de cobertura de activos

Demuestre a los auditores que todos los sistemas incluidos están cubiertos por su programa de gestión de vulnerabilidades mediante un inventario completo de activos.

Cómo crear un programa de gestión de vulnerabilidades preparado para SOC 2

  1. Defina su política de gestión de vulnerabilidades — Documente las definiciones de gravedad y los SLA de corrección (p. ej., crítica: 7 días; alta: 30 días; media: 90 días)
  2. Inventaríe todos los activos incluidos — Un inventario completo de activos es la base; no puede analizar aquello cuya existencia desconoce
  3. Implemente análisis continuos — Como mínimo, análisis semanales; preferiblemente diarios para los sistemas expuestos a Internet
  4. Establezca flujos de trabajo de corrección — Tickets, responsables, plazos y criterios de cierre con evidencias
  5. Realice pruebas de penetración anuales — Contrate a un tercero cualificado al menos una vez al año
  6. Documente las excepciones — Para las vulnerabilidades que no puedan corregirse de inmediato, documente la aceptación del riesgo con una justificación empresarial
  7. Demuestre una mejora de las tendencias — Los auditores quieren ver un programa que mejora con el tiempo, no uno estático

Supere su auditoría SOC 2 con confianza

KENSAI proporciona el análisis continuo de vulnerabilidades, el seguimiento de correcciones y los informes listos para auditorías que exige SOC 2 Tipo II. Empiece hoy mismo a crear su registro de evidencias.

Iniciar el cumplimiento de SOC 2 → Hablar con un experto en cumplimiento normativo

Artículos relacionados

La Comisión EU investiga una brecha en la nube de AWS y el Consejo sanciona a ciudadanos chinos e iraníes CISA: Langflow CVE-2026-33017 se explota activamente; el Reino Unido sanciona a Xinbi por 19.900 millones de dólares en criptomonedas Redirigiendo...