Actualizado el 28 de septiembre de 2026
Si vendes software o servicios de tecnología, tarde o temprano un cliente te pedirá tu “informe SOC 2” o tu “certificado ISO 27001”. Ambos demuestran que gestionas la seguridad de la información, pero no son equivalentes: tienen origen, evaluador, resultado y mercado distintos. Esta guía explica las diferencias, lo que tienen en común y cómo decidir cuál necesitas primero.
En una frase
- ISO 27001 es una norma internacional de requisitos para un sistema de gestión de seguridad de la información. La evalúa un organismo de certificación y el resultado es un certificado de 3 años.
- SOC 2 es un examen de atestación, bajo los estándares del AICPA de Estados Unidos, sobre los controles de una organización de servicios. Lo realiza una firma de contadores públicos y el resultado es un informe de uso restringido.
Comparación lado a lado
| Aspecto | ISO 27001 | SOC 2 |
|---|---|---|
| Origen | Norma internacional publicada por ISO e IEC. | Marco del AICPA, el colegio de contadores públicos de Estados Unidos. |
| Qué es | Requisitos para un sistema de gestión de seguridad de la información (SGSI). | Examen de atestación sobre los controles de una organización de servicios frente a los Trust Services Criteria. |
| Quién evalúa | Un organismo de certificación. | Una firma de contadores públicos habilitados en Estados Unidos (CPA). |
| Resultado | Certificado público, verificable por terceros. | Informe detallado de uso restringido, que se comparte con clientes bajo acuerdo de confidencialidad. |
| Controles | Cláusulas 4 a 10 obligatorias y 93 controles del Anexo A, cuya aplicación se justifica en la declaración de aplicabilidad. | Criterios comunes de seguridad obligatorios y cuatro categorías opcionales; la empresa describe sus propios controles. |
| Modalidades | Certificación inicial en dos etapas. | Tipo 1 (diseño en una fecha) y Tipo 2 (funcionamiento durante un período). |
| Vigencia | Certificado de 3 años con auditorías de seguimiento anuales. | El informe cubre un período pasado; los clientes suelen pedir uno nuevo cada año. |
| Reconocimiento | Global: Europa, Latinoamérica, Asia y sector público. | Principalmente Estados Unidos y empresas de software que venden allí. |
Qué evalúa SOC 2: los Trust Services Criteria
SOC 2 se basa en los criterios de servicios de confianza del AICPA (versión 2017, con puntos de enfoque revisados en 2022). Los criterios comunes se organizan según los 17 principios del marco de control interno COSO 2013. La empresa elige qué categorías incluir según lo que promete a sus clientes:
- Seguridad (obligatoria): protección contra accesos no autorizados. Son los criterios comunes CC1 a CC9: entorno de control, comunicación e información, evaluación de riesgos, actividades de monitoreo, actividades de control, controles de acceso lógico y físico, operaciones del sistema, gestión de cambios y mitigación de riesgos.
- Disponibilidad: el sistema está operativo según lo comprometido.
- Integridad del procesamiento: el procesamiento es completo, válido, exacto, oportuno y autorizado.
- Confidencialidad: la información calificada como confidencial se protege.
- Privacidad: los datos personales se tratan según los compromisos y la normativa.
SOC 2 Tipo 1 y Tipo 2
| SOC 2 Tipo 1 | SOC 2 Tipo 2 | |
|---|---|---|
| Qué evalúa | Si los controles están bien diseñados en una fecha determinada. | Si los controles funcionaron de forma efectiva durante un período. |
| Período | Un día específico. | Habitualmente entre 3 y 12 meses de observación. |
| Uso típico | Primer paso para responder a un cliente mientras se acumula historial. | Lo que exigen la mayoría de los clientes corporativos en Estados Unidos. |
Existe también el informe SOC 3, una versión resumida de uso general que se puede publicar en el sitio web, y el SOC 1, que se enfoca en los controles relevantes para los estados financieros de los clientes y no en la seguridad.
Qué exige ISO 27001
ISO/IEC 27001:2022 pide un sistema de gestión completo: contexto y alcance, liderazgo, evaluación y tratamiento de riesgos, objetivos, competencia, control operacional, auditoría interna, revisión por la dirección y mejora (cláusulas 4 a 10). Los controles se eligen del Anexo A, que tiene 93 controles en cuatro temas: organizacionales (37), de personas (8), físicos (14) y tecnológicos (34). La declaración de aplicabilidad justifica cuáles se aplican y cuáles no. La transición desde la versión 2013 terminó el 31 de octubre de 2025, y en 2024 la norma recibió la enmienda sobre cambio climático.
Dónde se superponen
La mayor parte del trabajo técnico es común. Si ya cumples uno, gran parte de los controles y de la evidencia sirve para el otro:
| Tema | ISO 27001:2022 | SOC 2 (Trust Services Criteria) |
|---|---|---|
| Gobierno, roles y cultura | Liderazgo (5.1 a 5.3) y políticas (A.5.1, A.5.2) | CC1 Entorno de control y CC2 Comunicación e información |
| Gestión de riesgos | Evaluación y tratamiento de riesgos (6.1.2, 6.1.3, 8.2, 8.3) | CC3 Evaluación de riesgos |
| Control de acceso | A.5.15 a A.5.18, A.8.2, A.8.3 y A.8.5 | CC6 Controles de acceso lógico y físico |
| Operación, registros e incidentes | A.5.24 a A.5.28, A.8.15 y A.8.16 | CC7 Operaciones del sistema |
| Gestión de cambios | A.8.32 | CC8 Gestión de cambios |
| Proveedores | A.5.19 a A.5.22 | CC9 Mitigación de riesgos |
| Continuidad | A.5.29 y A.5.30 | Categoría Disponibilidad |
| Datos personales | A.5.34 (y la norma ISO/IEC 27701) | Categoría Privacidad |
La diferencia de fondo está en el enfoque: ISO 27001 exige un sistema de gestión que se revisa y mejora, mientras que SOC 2 mide si los controles que describes funcionaron durante el período evaluado.
¿Cuál necesita tu empresa?
- Vendes software o servicios a empresas de Estados Unidos: probablemente te pidan SOC 2 Tipo 2. Revisa el cuestionario de seguridad o el contrato del cliente.
- Tus clientes están en Chile, Latinoamérica o Europa, o participas en licitaciones: ISO 27001 es la referencia más reconocida. En Chile, la Ley 21.663 Marco de Ciberseguridad exige a los operadores de importancia vital un sistema de gestión de seguridad de la información, y la CMF tiene normativa de seguridad de la información y ciberseguridad para las entidades que fiscaliza.
- Tratas datos personales a escala: complementa ISO 27001 con ISO/IEC 27701 de cara a la Ley 21.719, vigente desde el 1 de diciembre de 2026.
- Te piden ambos: empieza por el que exige tu cliente más importante y diseña los controles una sola vez, pensando en los dos.
Una ruta para tener ambos sin duplicar trabajo
- Define un alcance común: los mismos sistemas, servicios y ubicaciones.
- Haz una sola evaluación de riesgos que cubra los requisitos de ISO 27001 y las categorías de SOC 2 que vas a incluir.
- Diseña un catálogo único de controles y relaciónalo con el Anexo A y con los criterios CC1 a CC9.
- Implementa y genera evidencia continua: registros de accesos, cambios, incidentes, revisiones de proveedores y capacitaciones.
- Certifica ISO 27001 con auditoría interna y revisión por la dirección.
- Contrata el examen SOC 2 con una firma de contadores públicos: un Tipo 1 si necesitas responder pronto y luego un Tipo 2 con el período de observación.
Preguntas frecuentes
¿SOC 2 es una certificación?
No en sentido estricto. Es un informe de atestación en el que una firma de contadores públicos opina sobre los controles de tu organización. En la práctica muchas personas lo llaman certificación, pero no existe un certificado SOC 2.
¿Cuánto dura un informe SOC 2?
El informe no tiene una fecha de vencimiento formal, pero cubre un período pasado. Por eso los clientes suelen pedir un informe nuevo cada año, con un período de observación que empalme con el anterior.
¿ISO 27001 reemplaza a SOC 2 para clientes de Estados Unidos?
Depende del cliente. Algunos aceptan ISO 27001 junto con un cuestionario de seguridad; otros exigen SOC 2 Tipo 2 por política interna. Conviene preguntarlo antes de iniciar cualquiera de los dos procesos.
¿Puede una empresa chilena obtener un informe SOC 2?
Sí. SOC 2 no depende del país de la empresa evaluada, sino de que el examen lo realice una firma con contadores públicos habilitados en Estados Unidos. Varias firmas de auditoría con presencia en Chile ofrecen este servicio.
¿Qué es un informe SOC 3?
Es una versión resumida del SOC 2, sin el detalle de los controles ni de las pruebas, pensada para uso general. Se puede publicar en el sitio web, mientras que el SOC 2 se comparte solo con clientes y bajo confidencialidad.
Fuentes
- AICPA: 2017 Trust Services Criteria (con puntos de enfoque revisados en 2022)
- ISO: ISO/IEC 27001:2022, sistemas de gestión de seguridad de la información
- Biblioteca del Congreso Nacional: Ley 21.663 Marco de Ciberseguridad
- CMF: normativa para la gestión de la seguridad de la información y ciberseguridad
¿Tus clientes te piden seguridad demostrable?
Revisamos tu punto de partida frente a ISO 27001 y a lo que evalúa SOC 2, y te proponemos una ruta para cumplir ambos con un solo sistema, en un diagnóstico gratuito y sin compromiso.

Especialistas en IA, ISO y gobernanza. Certificación privada, formación con credencial internacional y consultoría para empresas y organizaciones educativas de Chile y LATAM.
Certificación ISO por sector: Industria · Servicios · Educación · Salud · Tecnología · Sector público · Biblioteca de recursos
Aviso de transparencia: AB Certifies Solutions SpA es una entidad de certificación privada e independiente. La consultoría la dirige el Consultor y la auditoría la realiza un software con IA, cuyo informe se envía directamente al cliente. La formación la imparte eCertify Academy, con Certificado de aprobación verificable en línea; la credencial internacional de CertiProf es opcional. La certificación ISO/IEC 27701 estructura la gestión de privacidad, pero no constituye por sí sola una declaración automática de cumplimiento de la Ley 21.719.
© 2026 AB Certifies Solutions SpA · RUT 78.127.981-1 · Las Condes, Santiago, Chile

