Si tu empresa SaaS busca SOC 2, la carga documental sorprende a los equipos. Los auditores no solo quieren evidencia: quieren una narrativa coherente que demuestre que tus controles operan efectivamente.
Esta lista de verificación garantiza que nada quede fuera.
Qué incluye la documentación SOC 2
SOC 2 no es un solo documento. Es un sistema de artefactos que documenta tu seguridad. Necesitas:
- Política de seguridad de la información
- Evaluación de riesgos y plan de tratamiento
- Narrativas de control (una por cada criterio de los Trust Services Criteria)
- Guías de recolección de evidencia
- Descripción del Sistema
- Planes de respuesta a incidentes
- Control de acceso y procedimientos de alta/baja de personal
- Documentación de gestión de proveedores
La fase pre-auditoría (Semanas 1–2)
Antes de escribir políticas, mapea tu entorno. Comienzo con una matriz de controles que vincula cada TSC con un responsable específico, una fuente de evidencia y una frecuencia de revisión.
ID de control: CC6.1
TSC: Controles lógicos y físicos de acceso
Responsable: Gerente de Ingeniería
Evidencia: Logs de auditoría IAM (mensual)
Revisión: Revisiones trimestrales de acceso
Esta matriz es la columna vertebral de tu auditoría. Sin ella, la evidencia dispersa y los auditores pierden confianza.
Cómo escribir narrativas de control que pasen
Una narrativa de control no es una política. Es una historia: “Aquí está el riesgo, esto es lo que hacemos al respecto, y así es como sabemos que funciona.”
Cada narrativa debe incluir:
- Objetivo del control — ¿qué riesgo mitiga?
- Actividad de control — ¿qué acción lo ejecuta?
- Frecuencia — ¿con qué frecuencia ocurre?
- Evidencia — ¿qué artefacto lo demuestra?
- Responsable — ¿quién responde?
Recolección de evidencia: el asesino silencioso
Los fracasos en SOC 2 rara vez ocurren por controles faltantes. Suceden por evidencia incompleta. Capturas de pantalla sin fecha, logs sin contexto y políticas sin historial de versiones alertan a los auditores.
Usa una estructura de carpetas organizada por criterios de los Trust Services Criteria, con un README que vincule cada carpeta con la matriz de controles.
¿Listo para la auditoría?
Si tu equipo gasta más tiempo en políticas que en producto, agenda una llamada. Convierto notas sueltas en documentación lista para auditoría en 4–6 semanas.