Ir al contenido
HexaTransfer
Volver al blog
RGPD y cumplimiento

Requisitos SOC 2 para plataformas de compartición en 2026

Comprende los requisitos de cumplimiento SOC 2 para plataformas de compartición de archivos: criterios de servicios de confianza, auditorías y controles.

El cumplimiento SOC 2 para una plataforma de compartición de archivos implica superar una auditoría independiente contra los Criterios de Servicios de Confianza del AICPA: Seguridad (obligatorio), Disponibilidad, Integridad del Procesamiento, Confidencialidad y Privacidad (todos opcionales, aunque Seguridad + Confidencialidad es el estándar habitual en transferencia de archivos). El Tipo I certifica que los controles están correctamente diseñados en un momento dado; el Tipo II certifica que han funcionado eficazmente durante un período de 3 a 12 meses. Para compartición de archivos, el Tipo II es lo que exigen los compradores empresariales. La actualización de 2022 de los Criterios de Servicios de Confianza (TSP Sección 100A) endureció los controles sobre acceso lógico, gestión de cambios y evaluación de riesgos. Planifica entre 12 y 18 meses para alcanzar la preparación inicial de SOC 2 Tipo II.

Los cinco Criterios de Servicios de Confianza explicados

Seguridad (serie TSC CC) cubre la protección frente a accesos no autorizados, físicos y lógicos. Disponibilidad (serie A) garantiza que los sistemas estén operativos cuando se promete, con SLAs de tiempo activo y planes de recuperación ante desastres. Integridad del Procesamiento (serie PI) confirma que el procesamiento es completo, válido, exacto, puntual y autorizado. Confidencialidad (serie C) protege la información designada como confidencial. Privacidad (serie P) gestiona la información personal en aviso, elección, recopilación, uso, retención, acceso, divulgación, calidad, monitorización y aplicación. Las plataformas de compartición de archivos incluyen universalmente Seguridad; la mayoría añaden Confidencialidad y Disponibilidad; Privacidad se incorpora cuando se manejan datos de consumidores; Integridad del Procesamiento es poco habitual salvo que la plataforma transforme archivos.

Qué cambiaron las revisiones TSC de 2022

La revisión de 2022 afinó los criterios comunes en nueve áreas (CC1-CC9). CC6 (acceso lógico y físico) añadió requisitos explícitos de autenticación multifactor para el acceso administrativo. CC7 (operaciones de sistemas) enfatizó la detección de amenazas y la respuesta. CC8 (gestión de cambios) incorporó requisitos de reversión de despliegues. CC9 (mitigación de riesgos) añadió expectativas de gestión de riesgos de proveedores. Para plataformas de compartición de archivos, el impacto práctico es claro: se necesitan evidencias documentadas de aplicación de MFA, detección de amenazas basada en SIEM, pipelines de despliegue reversibles y revisiones trimestrales de proveedores. Los auditores en 2026 pedirán narrativas de control y evidencias de muestra que cumplan los criterios de 2022.

El ciclo de vida de la auditoría

Fase 1: evaluación de preparación (6-12 semanas). Un auditor o consultor mapea los controles actuales contra los TSC, identifica brechas y define el alcance de la remediación. Fase 2: remediación (3-9 meses). Cierra brechas: despliega MFA en todos los accesos, implementa revisiones de acceso trimestrales, documenta procedimientos de respuesta a incidentes y establece la gestión de proveedores. Fase 3: período de observación (3-12 meses para Tipo II). Los controles funcionan y generan evidencias. Fase 4: trabajo de campo (4-8 semanas). La firma de CPA (por ejemplo, Coalfire, Schellman, Prescient Assurance, Insight Assurance) examina evidencias, entrevista al personal y prueba muestras. Fase 5: emisión del informe (2-4 semanas). Presupuesta entre 50.000 € y 200.000 € solo para la auditoría, y de 3 a 10 veces esa cifra para la remediación y el trabajo interno.

Controles de cifrado que examinan los auditores

El auditor revisará: (1) algoritmos de cifrado en uso (AES-256 en reposo, TLS 1.2+ en tránsito, idealmente TLS 1.3); (2) prácticas de gestión de claves (respaldadas por HSM, rotación documentada); (3) configuración de sistemas de almacenamiento (cifrado de buckets S3, cifrado de Azure Storage); (4) políticas de tráfico de red (puntos de terminación TLS, cipher suites); (5) cifrado del lado del cliente cuando se afirma (revisión del código, no solo del marketing). Aporta diagramas de arquitectura, objetos cifrados de muestra, registros de rotación de claves e informes de pruebas de penetración que cubran la pila de cifrado. Las afirmaciones vagas sin respaldo técnico se documentan como excepciones de control.

Evidencias de control de acceso

Los requisitos CC6 generan la mayor carga de evidencias. Los auditores quieren: registros de aprovisionamiento de usuarios vinculados a flujos de aprobación, revisiones de acceso trimestrales firmadas por responsables, capturas de pantalla de aplicación de MFA o exportaciones de políticas, monitorización de acceso privilegiado (grabación de sesiones para acciones administrativas) y prueba de puntualidad en las bajas (alta-movilidad-baja en 24 horas tras el desencadenante de RRHH). Los proveedores de identidad como Okta, Azure AD o Google Workspace generan la mayor parte de esto automáticamente. Un IAM propio sin registros de auditoría exportables se convierte en una pesadilla para SOC 2: asigna presupuesto para una migración a un IdP antes de que se abra el período de auditoría.

Evidencias de gestión de cambios y CI/CD

CC8 requiere cambios controlados. Un CI/CD moderno puede satisfacer esto con protección de ramas (sin commits directos a main), revisión entre pares obligatoria (2+ aprobaciones para producción), puertas de pruebas automatizadas, separación de funciones (el desarrollador no despliega en producción sin aprobación) y capacidad de reversión. Las exportaciones de configuración de GitHub y GitLab, los registros de pipelines CI y los registros de despliegue se convierten en evidencias de auditoría. Los auditores muestrean entre 25 y 40 cambios en producción durante el período de observación. Un hotfix no documentado puede convertirse en un hallazgo: documenta el procedimiento de acceso de emergencia y úsalo con moderación.

Respuesta a incidentes y monitorización

CC7 requiere detección de amenazas y respuesta. Evidencias: alertas SIEM durante el período, tickets de incidentes que muestren triaje y resolución, registros de ejercicios de simulación y evidencias de lecciones aprendidas. Pilas SIEM comunes para compartición de archivos: Datadog Security Monitoring, Sumo Logic Cloud SIEM, Splunk Enterprise Security, Elastic Security, Panther. Con cualquier herramienta, el auditor preguntará por: reglas de alertas, volumen de alertas en el tiempo, SLAs de respuesta y tiempos reales, y al menos dos o tres incidentes con trazas forenses completas. Los servicios con cobertura SIEM débil reciben penalizaciones aunque no haya ocurrido ningún incidente real.

Gestión de proveedores y subencargados

CC9 añadió la gestión de riesgos de proveedores. Mantén un registro de proveedores con: nombre, categoría de servicio, sensibilidad de datos, estado SOC 2 / ISO 27001, DPA o BAA archivado, fecha de última revisión. Revisa anualmente como mínimo, trimestralmente para proveedores que procesen datos sensibles. Para plataformas de compartición de archivos, los proveedores habituales son el proveedor cloud (AWS, GCP, OVH), entrega de correo (SendGrid, Postmark), procesamiento de pagos (Stripe), monitorización de errores (Sentry), analítica (Mixpanel) y CDN (Cloudflare, Fastly). Cada uno necesita evaluación documentada y evidencia de postura de seguridad aceptable. Notifica a los clientes los cambios materiales de proveedores con 30 días de antelación.

Criterios de privacidad al procesar datos personales

Si la plataforma de compartición de archivos maneja información personal de usuarios que no son empleados, añadir los criterios de Privacidad refuerza el informe para audiencias de RGPD y CCPA. Los 12 subcriterios de privacidad cubren aviso, elección y consentimiento, recopilación, uso y retención, acceso, divulgación a terceros, seguridad, calidad, y monitorización y aplicación. Las evidencias incluyen el historial de versiones de la política de privacidad, registros de consentimiento, registros de gestión de solicitudes de titulares de datos, calendarios de retención con confirmaciones de eliminación, y tasas de finalización de formación en privacidad. Los clientes en sectores regulados (finanzas, sanidad) exigen cada vez más SOC 2 + Privacidad.

Cumplimiento continuo después del primer informe

SOC 2 Tipo II es anual: el primer informe cubre 3-12 meses, los siguientes cubren períodos de 12 meses. Entre informes, mantén las evidencias de forma continua. Invierte en compliance-as-code: Drata, Vanta, Sprinto, Secureframe y Tugboat Logic automatizan la recopilación de evidencias de AWS, GitHub, Okta y las principales herramientas SaaS. Prevé gastar entre 1.000 € y 5.000 € al mes en herramientas de cumplimiento más entre 50.000 € y 100.000 € en la auditoría anual. Plataformas como Box, Dropbox, Tresorit, Egnyte y HexaTransfer mantienen informes SOC 2 recurrentes; los competidores más pequeños sin SOC 2 recurrente se topan con un techo duro en acuerdos empresariales.

Hallazgos frecuentes y cómo evitarlos

Los hallazgos SOC 2 más comunes en plataformas de compartición de archivos: (1) revisiones de acceso incompletas, corrígelo con flujos de revisión trimestral integrados en el IdP; (2) cambios de emergencia no documentados, corrígelo con una plantilla de ticket de acceso especial; (3) revisiones de proveedores ausentes, corrígelo con el módulo de proveedores de una herramienta de cumplimiento; (4) excepciones de MFA, corrígelo aplicando MFA a nivel del IdP sin excepciones; (5) documentación desactualizada, corrígelo con propietarios de documentos y fechas de revisión trimestral. Abórdalos de forma proactiva y la auditoría se convierte en un trámite, no en una lucha.

SOC 2 es confianza comprable: las empresas lo exigen, así que hay que obtenerlo. Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo