Toda la investigación

¿Requiere SOC 2 una prueba de penetración?

Respuesta corta: no, y también sí. SOC 2 no contiene ninguna línea que diga "debes realizar una prueba de penetración". Pero la mayoría de los auditores esperan una de todos modos, y si estás leyendo esto porque un cliente o una venta depende de tu informe, esa brecha entre la letra de la norma y lo que acepta tu auditor es exactamente lo que necesitas que te expliquen. Aquí lo tienes, sin rodeos comerciales.

Qué es realmente SOC 2

SOC 2 no es una lista de verificación de controles. Es un informe de atestación emitido por una firma de CPA acreditada, evaluado con respecto a los Trust Services Criteria del AICPA. El AICPA (Instituto Americano de Contadores Públicos Certificados) publica esos criterios de forma pública y están redactados como objetivos generales, no como herramientas específicas. Ese diseño es deliberado. A la norma le importa si cumples el objetivo, no qué producto compraste para cumplirlo.

Por eso nunca encontrarás "prueba de penetración" como un requisito estricto. SOC 2 no funciona así. Pregunta si supervisas tus sistemas, gestionas vulnerabilidades y evalúas tus controles, y deja el cómo en manos tuyas y de tu auditor.

De dónde proviene realmente la expectativa del pentest

Si lees los criterios, hay dos que hacen el trabajo pesado aquí.

Por lo tanto, el pentest no es un requisito del texto. Es la forma más habitual y defendible de generar evidencia que satisfaga CC4.1, y los auditores han coincidido en exigirlo porque es la evidencia en la que confían. Cuando la gente dice "SOC 2 requiere un pentest", esto es lo que realmente quieren decir: es muy probable que tu auditor te pida uno, aunque la norma no lo haga.

Lo que esto significa en la práctica

Algunas realidades francas que los criterios implican pero no detallan:

No confundas SOC 2 con una garantía de seguridad

Aquí es donde debemos ser claros, porque es la parte en la que se equivocan los compradores. Un informe SOC 2 le dice a un cliente que una firma de CPA evaluó tus controles con respecto a un conjunto de criterios durante un periodo. No significa que no puedas sufrir una brecha de seguridad, ni significa que el pentest incluido haya sido profundo. Una prueba con un alcance tan reducido que solo sirva para cumplir el expediente, ejecutada por quien resultara más barato, puede respaldar técnicamente el informe y, aun así, pasar por alto la vía por la que un atacante entra realmente.

Si realizas un pentest solo para pasar la auditoría, obtienes un certificado. Si lo realizas para averiguar realmente dónde estás expuesto, obtienes seguridad. Pueden ser la misma prueba. No son automáticamente la misma prueba, y la diferencia radica en quién hace el trabajo y con qué honestidad se define el alcance.

Entonces, ¿qué deberías hacer realmente?

Si SOC 2 está en tu hoja de ruta, el orden sensato es: confirma con el auditor que hayas elegido lo que espera para CC4.1 y CC7.1, y luego define el alcance de una prueba de penetración que cumpla con esa expectativa y coincida con tu ventana de observación. No contrates una prueba a ciegas y no aceptes un escaneo disfrazado de auditoría.

Pero hay un paso más económico que debe ir antes de todo eso. Antes de comprometerte con un servicio de auditoría de cinco cifras, vale la pena saber qué ve ya un atacante desde el exterior, para que entres al proceso sin exposiciones evidentes esperando darte una sorpresa. Eso no reemplazará el pentest que quiere tu auditor, y te lo diremos claramente. Solo significa que inicias el proceso de SOC 2 con los ojos abiertos en lugar de cerrados.

Nuestra revisión de $100 es ese primer vistazo: un análisis centrado en tu superficie de ataque externa, realizado sobre un alcance que hayas verificado que posees y autorizado por escrito, revisado por un operador senior y entregado con una sesión informativa de 30 minutos. Si tu auditor de SOC 2 necesita una prueba de penetración completa, la revisión no lo satisfará, y te lo diremos antes de que pagues, no después. Pero es el punto de partida honesto y económico.

SOC 2 y pruebas de penetración: respuestas rápidas

¿Requiere SOC 2 una prueba de penetración?

No. SOC 2 no contiene ninguna línea que lo exija; los Trust Services Criteria del AICPA están redactados como objetivos generales, no como herramientas específicas. Pero la mayoría de los auditores esperan una prueba de penetración como evidencia para los criterios de supervisión y vulnerabilidad, por lo que en la práctica casi siempre necesitarás una.

¿Qué criterios de SOC 2 apuntan a las pruebas de penetración?

CC4.1 (supervisión) y CC7.1 (detección de vulnerabilidades). La guía explicativa del AICPA menciona las pruebas de penetración como un ejemplo de evaluación independiente que puede satisfacer el criterio CC4.1. Es un ejemplo, no un mandato.

¿Con qué frecuencia necesitas un pentest para SOC 2?

La mayoría de los auditores esperan pruebas al menos una vez al año, programadas para que queden dentro de tu ventana de observación del Type 2. Confirma la cadencia exacta con tu propio auditor.

¿Un escaneo de vulnerabilidades satisface SOC 2?

Un escaneo respalda la evidencia de gestión de vulnerabilidades, pero no demuestra por sí solo la evaluación independiente que buscan los auditores. Un escaneo presentado como prueba de penetración suele ser detectado.

Lecturas relacionadas

Comienza SOC 2 con los ojos abiertos.

Nuestra revisión de $100 muestra lo que ve un atacante desde el exterior antes de que te comprometas con un servicio de auditoría. Si tu auditor necesita un pentest completo, te lo diremos con claridad.

Reserva una revisión por $100