La evidencia de auditoría SOC 2 incompleta es la causa número uno de hallazgos calificados en reportes SOC 2 — y muchas veces la razón por la que una empresa tarda el doble de lo esperado en certificarse. No importa qué tan buenos sean tus controles técnicos: si no puedes demostrarle al auditor que funcionaron durante el período de observación, ese control no cuenta. En este artículo explicamos cómo construir un sistema de evidencia que no falle.
¿Qué es la evidencia de auditoría SOC 2 y por qué falla?
La evidencia de auditoría SOC 2 es la documentación que prueba que un control de seguridad existe y funciona tal como está descrito en tu SSP (System Security Plan). Puede ser un ticket de cambio, un log de acceso, una captura de pantalla de revisión de acceso, un registro de capacitación o una alerta de monitoreo. Los problemas más frecuentes: la evidencia no cubre el período completo, no corresponde al sistema en alcance, fue generada de forma manual justo antes de la auditoría o simplemente no existe porque nadie la recogió.

Los controles con más problemas de evidencia de auditoría SOC 2
- Revisiones periódicas de acceso: Deben hacerse trimestralmente y documentarse. El 40% de las empresas no tiene evidencia de todas las revisiones del período.
- Gestión de cambios: Cada cambio a producción debe tener ticket, aprobación y registro de prueba. Sin esto, el control no existe para el auditor.
- Capacitación en seguridad: Los registros de asistencia o completación de entrenamientos deben existir para todos los empleados en alcance.
- Monitoreo de vulnerabilidades: Los escaneos periódicos deben ejecutarse, y sus resultados deben documentarse con el seguimiento correspondiente.

Cómo construir un sistema de evidencia SOC 2 que no falle
La solución no es recolectar más evidencia al final — es construir la recolección de evidencia de auditoría SOC 2 dentro de los procesos operativos desde el inicio del período de observación. Automatizar la generación de logs, usar herramientas de GRC que recolecten evidencia de forma continua, y asignar un responsable por control que verifique mensualmente que la evidencia existe y es válida. Las empresas que hacen esto entran a la auditoría con evidencia completa — las que no lo hacen, entran rezadas.
Para evitar los errores más comunes en el proceso SOC 2, lee nuestro artículo sobre los 7 errores que retrasan la certificación SOC 2. Para el marco técnico completo de los criterios de servicios de confianza, consulta el centro de recursos SOC del AICPA.
¿Tu empresa tiene un sistema de recolección continua de evidencia SOC 2? Contáctanos y auditamos tu proceso antes de que lo haga tu auditor.