Listo para auditoría: ISO 27001, SOC 2, Cyber Essentials
Un recorrido práctico por lo que los auditores realmente verifican en ISO 27001, SOC 2 y Cyber Essentials, y cómo prepararse sin pánico.
La mayoría de los equipos tratan una auditoría de cumplimiento como un simulacro que aparece una vez al año. No tiene que ser así, y los marcos en sí no son tan misteriosos como los vendedores los hacen sonar. Aquí está lo que realmente importa cuando te estás preparando para ISO 27001, SOC 2 o Cyber Essentials.
Sabe cuál es el marco que realmente te están pidiendo
Estos tres se agrupan juntos pero resuelven problemas diferentes. ISO 27001 es un estándar de sistema de gestión — certifica que tienes un Sistema de Gestión de Seguridad de la Información (ISMS) funcional con evaluaciones de riesgos, políticas y mejora continua integradas. SOC 2 es un informe de atestación, generalmente Tipo II, que cubre un período de tiempo (comúnmente 6-12 meses) contra los Criterios de Servicios de Confianza: seguridad, disponibilidad, integridad del procesamiento, confidencialidad, privacidad. Cyber Essentials es un esquema respaldado por el gobierno del Reino Unido enfocado en cinco controles técnicos básicos: firewalls, configuración segura, control de acceso, protección contra malware y gestión de parches.
Si un cliente dice "necesitamos que seas compatible con SOC 2", pregunta qué tipo y qué criterios les importan realmente. La mayoría de las transacciones B2B SaaS solo requieren Seguridad y Disponibilidad, no los cinco criterios completos.
Construye el rastro de evidencia antes de que el auditor lo pida
Los auditores no confían en tu palabra — quieren artefactos. Para ISO 27001 eso significa una Declaración de Aplicabilidad que mapee todos los 93 controles en el Anexo A (revisión 2022) con lo que has implementado o excluido, con justificación. Para SOC 2, significa capturas de pantalla, registros y tickets que demuestren que los controles operaron consistentemente en la ventana de auditoría, no solo el día en que alguien recordó configurarlo.
Configura la recopilación de evidencia como un proceso continuo, no como una prisa:
# Ejemplo: extrae evidencia de revisión de acceso IAM mensualmente vía AWS CLI
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv
Guarda estos con marcas de tiempo en un repositorio dedicado de evidencia (carpeta de Google Drive, Vanta, Drata — lo que uses) organizado por ID de control, no por mes. Los auditores muestrean en todo el período; necesitas demostrar que el control estaba activo en marzo y octubre, no solo cuando lo recordaste.
Los controles que confunden a la gente cada vez
Las revisiones de acceso son el hallazgo número uno. Si no puedes mostrar una revisión trimestral de quién tiene acceso a los sistemas de producción, con evidencia de que alguien realmente removió cuentas obsoletas, espera un hallazgo independientemente del marco. Ejecuta esto como una tarea de calendario recurrente, no como un favor ad hoc.
La gestión de riesgo de proveedores es la segunda brecha grande. La cláusula A.5.19-A.5.23 de ISO 27001 y los criterios de gestión de proveedores de SOC 2 esperan que evalúes subprocesadores — proveedores de nube, procesadores de pagos, cualquier cosa que toque datos de clientes. Un cuestionario de riesgo de vendedor de una página por proveedor crítico, revisado anualmente, cubre la mayoría de esto.
Los planes de respuesta a incidentes que existen solo como un documento que nadie ha probado son un hallazgo común también. Ejecuta un ejercicio de mesa al menos una vez antes de que cierre tu ventana de auditoría y guarda las notas de la reunión. Los auditores preguntan específicamente por evidencia de que el plan fue ejercitado, no solo escrito.
Para Cyber Essentials, las preguntas de alcance técnico importan más de lo que la gente espera. Necesitas describir con precisión tu límite — cada dispositivo, servicio en la nube y política BYOD en alcance — porque tergiversar el alcance es motivo de fallo incluso si los controles técnicos están bien. La gestión de parches se verifica literalmente: los parches críticos y de alta gravedad deben aplicarse dentro de 14 días de la liberación para servicios orientados a Internet.
Ejecutar una línea de tiempo interna realista
Para SOC 2 Tipo II, presupuesta 3-6 meses de recopilación de evidencia antes de que incluso comience el período de auditoría, ya que Tipo II requiere demostrar que los controles operaron durante la ventana de observación, no solo en un punto en el tiempo. La certificación ISO 27001 típicamente toma 6-12 meses desde la evaluación de brechas hasta el certificado, incluyendo una revisión de documentación de Etapa 1 y una evaluación de Etapa 2 presencial (o remota) por el organismo de certificación. Cyber Essentials es más rápido — los cuestionarios de autoevaluación pueden ser completados en semanas si tus conceptos básicos ya están en forma, con Cyber Essentials Plus agregando una verificación técnica externa.
No dejes que la auditoría sea la única vez que verificas tu propio trabajo
Ejecutа una evaluación interna de preparación contra la lista de control real 60-90 días antes de la auditoría real. Trata los hallazgos de esa ejecución interna de la misma manera que tratarías los hallazgos del auditor — remedia, documenta la corrección y mantén el rastro de papel. Esa ejecución interna es generalmente donde los equipos atrapan las brechas de revisión de acceso y los contratos de vendedor obsoletos antes de que alguien externo lo haga, con un informe adjunto a la renovación de un contrato de cliente en juego.
Si quieres profundizar más en los controles técnicos detrás de estos marcos — diseño de control de acceso, registro, respuesta a incidentes — consulta las pistas Blue Team y Certifications en Korra Studio.
Escrito con asistencia de IA, revisado y publicado por Michal Pilch (CISSP), Korra Studio.
Esta es una nota de la base de conocimiento de Korra Studio — la plataforma combina cada tema con mentoría 1 a 1.
Empezar gratisarrow_forward