Evidencia Incompleta: Por Qué Fallan las Auditorías SOC 2

La evidencia incompleta es la causa más común de hallazgos en auditorías SOC 2. Aprende a construir un sistema de evidencia que no falle.

La evidencia de auditoría SOC 2 incompleta es la causa número uno de hallazgos calificados en reportes SOC 2 — y muchas veces la razón por la que una empresa tarda el doble de lo esperado en certificarse. No importa qué tan buenos sean tus controles técnicos: si no puedes demostrarle al auditor que funcionaron durante el período de observación, ese control no cuenta. En este artículo explicamos cómo construir un sistema de evidencia que no falle.

¿Qué es la evidencia de auditoría SOC 2 y por qué falla?

La evidencia de auditoría SOC 2 es la documentación que prueba que un control de seguridad existe y funciona tal como está descrito en tu SSP (System Security Plan). Puede ser un ticket de cambio, un log de acceso, una captura de pantalla de revisión de acceso, un registro de capacitación o una alerta de monitoreo. Los problemas más frecuentes: la evidencia no cubre el período completo, no corresponde al sistema en alcance, fue generada de forma manual justo antes de la auditoría o simplemente no existe porque nadie la recogió.

Recolección continua de evidencia SOC 2
La recolección continua de evidencia durante el período de observación es la clave para una auditoría SOC 2 exitosa

Los controles con más problemas de evidencia de auditoría SOC 2

  • Revisiones periódicas de acceso: Deben hacerse trimestralmente y documentarse. El 40% de las empresas no tiene evidencia de todas las revisiones del período.
  • Gestión de cambios: Cada cambio a producción debe tener ticket, aprobación y registro de prueba. Sin esto, el control no existe para el auditor.
  • Capacitación en seguridad: Los registros de asistencia o completación de entrenamientos deben existir para todos los empleados en alcance.
  • Monitoreo de vulnerabilidades: Los escaneos periódicos deben ejecutarse, y sus resultados deben documentarse con el seguimiento correspondiente.
Control SOC 2 con y sin evidencia completa
Diferencia entre un control SOC 2 con evidencia completa y uno con evidencia incompleta desde la perspectiva del auditor

Cómo construir un sistema de evidencia SOC 2 que no falle

La solución no es recolectar más evidencia al final — es construir la recolección de evidencia de auditoría SOC 2 dentro de los procesos operativos desde el inicio del período de observación. Automatizar la generación de logs, usar herramientas de GRC que recolecten evidencia de forma continua, y asignar un responsable por control que verifique mensualmente que la evidencia existe y es válida. Las empresas que hacen esto entran a la auditoría con evidencia completa — las que no lo hacen, entran rezadas.

Para evitar los errores más comunes en el proceso SOC 2, lee nuestro artículo sobre los 7 errores que retrasan la certificación SOC 2. Para el marco técnico completo de los criterios de servicios de confianza, consulta el centro de recursos SOC del AICPA.


¿Tu empresa tiene un sistema de recolección continua de evidencia SOC 2? Contáctanos y auditamos tu proceso antes de que lo haga tu auditor.

Leave a Reply

Your email address will not be published. Required fields are marked *