Inicio › Recursos › Seguridad de la información
Comparativa · Seguridad

ISO 27001 vs SOC 2: diferencias, similitudes y cuál necesita tu empresa

Quién evalúa, certificado frente a informe, SOC 2 Tipo 1 y Tipo 2, los controles que comparten y una ruta para tener ambos sin duplicar trabajo.

Actualizado el 28 de septiembre de 2026

Si vendes software o servicios de tecnología, tarde o temprano un cliente te pedirá tu “informe SOC 2” o tu “certificado ISO 27001”. Ambos demuestran que gestionas la seguridad de la información, pero no son equivalentes: tienen origen, evaluador, resultado y mercado distintos. Esta guía explica las diferencias, lo que tienen en común y cómo decidir cuál necesitas primero.

En una frase

  • ISO 27001 es una norma internacional de requisitos para un sistema de gestión de seguridad de la información. La evalúa un organismo de certificación y el resultado es un certificado de 3 años.
  • SOC 2 es un examen de atestación, bajo los estándares del AICPA de Estados Unidos, sobre los controles de una organización de servicios. Lo realiza una firma de contadores públicos y el resultado es un informe de uso restringido.

Comparación lado a lado

AspectoISO 27001SOC 2
OrigenNorma internacional publicada por ISO e IEC.Marco del AICPA, el colegio de contadores públicos de Estados Unidos.
Qué esRequisitos para un sistema de gestión de seguridad de la información (SGSI).Examen de atestación sobre los controles de una organización de servicios frente a los Trust Services Criteria.
Quién evalúaUn organismo de certificación.Una firma de contadores públicos habilitados en Estados Unidos (CPA).
ResultadoCertificado público, verificable por terceros.Informe detallado de uso restringido, que se comparte con clientes bajo acuerdo de confidencialidad.
ControlesCláusulas 4 a 10 obligatorias y 93 controles del Anexo A, cuya aplicación se justifica en la declaración de aplicabilidad.Criterios comunes de seguridad obligatorios y cuatro categorías opcionales; la empresa describe sus propios controles.
ModalidadesCertificación inicial en dos etapas.Tipo 1 (diseño en una fecha) y Tipo 2 (funcionamiento durante un período).
VigenciaCertificado de 3 años con auditorías de seguimiento anuales.El informe cubre un período pasado; los clientes suelen pedir uno nuevo cada año.
ReconocimientoGlobal: Europa, Latinoamérica, Asia y sector público.Principalmente Estados Unidos y empresas de software que venden allí.

Qué evalúa SOC 2: los Trust Services Criteria

SOC 2 se basa en los criterios de servicios de confianza del AICPA (versión 2017, con puntos de enfoque revisados en 2022). Los criterios comunes se organizan según los 17 principios del marco de control interno COSO 2013. La empresa elige qué categorías incluir según lo que promete a sus clientes:

  • Seguridad (obligatoria): protección contra accesos no autorizados. Son los criterios comunes CC1 a CC9: entorno de control, comunicación e información, evaluación de riesgos, actividades de monitoreo, actividades de control, controles de acceso lógico y físico, operaciones del sistema, gestión de cambios y mitigación de riesgos.
  • Disponibilidad: el sistema está operativo según lo comprometido.
  • Integridad del procesamiento: el procesamiento es completo, válido, exacto, oportuno y autorizado.
  • Confidencialidad: la información calificada como confidencial se protege.
  • Privacidad: los datos personales se tratan según los compromisos y la normativa.

SOC 2 Tipo 1 y Tipo 2

SOC 2 Tipo 1SOC 2 Tipo 2
Qué evalúaSi los controles están bien diseñados en una fecha determinada.Si los controles funcionaron de forma efectiva durante un período.
PeríodoUn día específico.Habitualmente entre 3 y 12 meses de observación.
Uso típicoPrimer paso para responder a un cliente mientras se acumula historial.Lo que exigen la mayoría de los clientes corporativos en Estados Unidos.

Existe también el informe SOC 3, una versión resumida de uso general que se puede publicar en el sitio web, y el SOC 1, que se enfoca en los controles relevantes para los estados financieros de los clientes y no en la seguridad.

Qué exige ISO 27001

ISO/IEC 27001:2022 pide un sistema de gestión completo: contexto y alcance, liderazgo, evaluación y tratamiento de riesgos, objetivos, competencia, control operacional, auditoría interna, revisión por la dirección y mejora (cláusulas 4 a 10). Los controles se eligen del Anexo A, que tiene 93 controles en cuatro temas: organizacionales (37), de personas (8), físicos (14) y tecnológicos (34). La declaración de aplicabilidad justifica cuáles se aplican y cuáles no. La transición desde la versión 2013 terminó el 31 de octubre de 2025, y en 2024 la norma recibió la enmienda sobre cambio climático.

Dónde se superponen

La mayor parte del trabajo técnico es común. Si ya cumples uno, gran parte de los controles y de la evidencia sirve para el otro:

TemaISO 27001:2022SOC 2 (Trust Services Criteria)
Gobierno, roles y culturaLiderazgo (5.1 a 5.3) y políticas (A.5.1, A.5.2)CC1 Entorno de control y CC2 Comunicación e información
Gestión de riesgosEvaluación y tratamiento de riesgos (6.1.2, 6.1.3, 8.2, 8.3)CC3 Evaluación de riesgos
Control de accesoA.5.15 a A.5.18, A.8.2, A.8.3 y A.8.5CC6 Controles de acceso lógico y físico
Operación, registros e incidentesA.5.24 a A.5.28, A.8.15 y A.8.16CC7 Operaciones del sistema
Gestión de cambiosA.8.32CC8 Gestión de cambios
ProveedoresA.5.19 a A.5.22CC9 Mitigación de riesgos
ContinuidadA.5.29 y A.5.30Categoría Disponibilidad
Datos personalesA.5.34 (y la norma ISO/IEC 27701)Categoría Privacidad

La diferencia de fondo está en el enfoque: ISO 27001 exige un sistema de gestión que se revisa y mejora, mientras que SOC 2 mide si los controles que describes funcionaron durante el período evaluado.

¿Cuál necesita tu empresa?

  • Vendes software o servicios a empresas de Estados Unidos: probablemente te pidan SOC 2 Tipo 2. Revisa el cuestionario de seguridad o el contrato del cliente.
  • Tus clientes están en Chile, Latinoamérica o Europa, o participas en licitaciones: ISO 27001 es la referencia más reconocida. En Chile, la Ley 21.663 Marco de Ciberseguridad exige a los operadores de importancia vital un sistema de gestión de seguridad de la información, y la CMF tiene normativa de seguridad de la información y ciberseguridad para las entidades que fiscaliza.
  • Tratas datos personales a escala: complementa ISO 27001 con ISO/IEC 27701 de cara a la Ley 21.719, vigente desde el 1 de diciembre de 2026.
  • Te piden ambos: empieza por el que exige tu cliente más importante y diseña los controles una sola vez, pensando en los dos.

Una ruta para tener ambos sin duplicar trabajo

  1. Define un alcance común: los mismos sistemas, servicios y ubicaciones.
  2. Haz una sola evaluación de riesgos que cubra los requisitos de ISO 27001 y las categorías de SOC 2 que vas a incluir.
  3. Diseña un catálogo único de controles y relaciónalo con el Anexo A y con los criterios CC1 a CC9.
  4. Implementa y genera evidencia continua: registros de accesos, cambios, incidentes, revisiones de proveedores y capacitaciones.
  5. Certifica ISO 27001 con auditoría interna y revisión por la dirección.
  6. Contrata el examen SOC 2 con una firma de contadores públicos: un Tipo 1 si necesitas responder pronto y luego un Tipo 2 con el período de observación.
Importante: AB Certifies no emite informes SOC 2; solo pueden hacerlo firmas de contadores públicos habilitados en Estados Unidos. Sí te ayudamos a implementar el sistema de seguridad y los controles que ambos marcos evalúan. Nuestra certificación ISO 27001 es privada, no acreditada: si tu cliente exige un certificado emitido por un organismo acreditado, confírmalo antes de elegir el camino.

Preguntas frecuentes

¿SOC 2 es una certificación?

No en sentido estricto. Es un informe de atestación en el que una firma de contadores públicos opina sobre los controles de tu organización. En la práctica muchas personas lo llaman certificación, pero no existe un certificado SOC 2.

¿Cuánto dura un informe SOC 2?

El informe no tiene una fecha de vencimiento formal, pero cubre un período pasado. Por eso los clientes suelen pedir un informe nuevo cada año, con un período de observación que empalme con el anterior.

¿ISO 27001 reemplaza a SOC 2 para clientes de Estados Unidos?

Depende del cliente. Algunos aceptan ISO 27001 junto con un cuestionario de seguridad; otros exigen SOC 2 Tipo 2 por política interna. Conviene preguntarlo antes de iniciar cualquiera de los dos procesos.

¿Puede una empresa chilena obtener un informe SOC 2?

Sí. SOC 2 no depende del país de la empresa evaluada, sino de que el examen lo realice una firma con contadores públicos habilitados en Estados Unidos. Varias firmas de auditoría con presencia en Chile ofrecen este servicio.

¿Qué es un informe SOC 3?

Es una versión resumida del SOC 2, sin el detalle de los controles ni de las pruebas, pensada para uso general. Se puede publicar en el sitio web, mientras que el SOC 2 se comparte solo con clientes y bajo confidencialidad.

Fuentes

¿Tus clientes te piden seguridad demostrable?

Revisamos tu punto de partida frente a ISO 27001 y a lo que evalúa SOC 2, y te proponemos una ruta para cumplir ambos con un solo sistema, en un diagnóstico gratuito y sin compromiso.

Especialistas en IA, ISO y gobernanza. Certificación privada, formación con credencial internacional y consultoría para empresas y organizaciones educativas de Chile y LATAM.

Certificación ISO por sector: Industria · Servicios · Educación · Salud · Tecnología · Sector público · Biblioteca de recursos

Aviso de transparencia: AB Certifies Solutions SpA es una entidad de certificación privada e independiente. La consultoría la dirige el Consultor y la auditoría la realiza un software con IA, cuyo informe se envía directamente al cliente. La formación la imparte eCertify Academy, con Certificado de aprobación verificable en línea; la credencial internacional de CertiProf es opcional. La certificación ISO/IEC 27701 estructura la gestión de privacidad, pero no constituye por sí sola una declaración automática de cumplimiento de la Ley 21.719.

© 2026 AB Certifies Solutions SpA · RUT 78.127.981-1 · Las Condes, Santiago, Chile

AB Certifies Solutions - Partner Autorizado de CertiProf (Registered Education Partner - REP)
Desplazamiento al inicio