¿Requiere SOC 2 una prueba de penetración?
Respuesta corta: no, y también sí. SOC 2 no contiene ninguna línea que diga "debes realizar una prueba de penetración". Pero la mayoría de los auditores esperan una de todos modos, y si estás leyendo esto porque un cliente o una venta depende de tu informe, esa brecha entre la letra de la norma y lo que acepta tu auditor es exactamente lo que necesitas que te expliquen. Aquí lo tienes, sin rodeos comerciales.
Qué es realmente SOC 2
SOC 2 no es una lista de verificación de controles. Es un informe de atestación emitido por una firma de CPA acreditada, evaluado con respecto a los Trust Services Criteria del AICPA. El AICPA (Instituto Americano de Contadores Públicos Certificados) publica esos criterios de forma pública y están redactados como objetivos generales, no como herramientas específicas. Ese diseño es deliberado. A la norma le importa si cumples el objetivo, no qué producto compraste para cumplirlo.
Por eso nunca encontrarás "prueba de penetración" como un requisito estricto. SOC 2 no funciona así. Pregunta si supervisas tus sistemas, gestionas vulnerabilidades y evalúas tus controles, y deja el cómo en manos tuyas y de tu auditor.
De dónde proviene realmente la expectativa del pentest
Si lees los criterios, hay dos que hacen el trabajo pesado aquí.
- CC4.1, el criterio de supervisión, trata sobre cómo la dirección evalúa si sus controles están funcionando. La propia documentación explicativa del AICPA menciona las pruebas de penetración como un ejemplo del tipo de evaluación independiente que una organización puede utilizar para esto. Se menciona como una ilustración, no como un mandato, pero está mencionado.
- CC7.1 cubre la detección de vulnerabilidades y cambios de configuración. El escaneo de vulnerabilidades es lo que encaja de forma natural aquí, y la mayoría de los auditores esperan ver que se ejecute de manera periódica.
Por lo tanto, el pentest no es un requisito del texto. Es la forma más habitual y defendible de generar evidencia que satisfaga CC4.1, y los auditores han coincidido en exigirlo porque es la evidencia en la que confían. Cuando la gente dice "SOC 2 requiere un pentest", esto es lo que realmente quieren decir: es muy probable que tu auditor te pida uno, aunque la norma no lo haga.
Lo que esto significa en la práctica
Algunas realidades francas que los criterios implican pero no detallan:
- Tu auditor establece el listón, no un blog. Dos firmas de auditoría pueden aceptar evidencias distintas para el mismo criterio. Antes de contratar nada, pregúntale directamente a tu auditor qué espera para CC4.1 y CC7.1. Su respuesta es la única que rige para tu informe.
- Un escaneo no es un pentest, y los auditores saben distinguirlos. El escaneo de vulnerabilidades respalda el criterio CC7.1. No demuestra, por sí solo, el tipo de evaluación independiente al que apunta CC4.1. Si entregas un escaneo disfrazado y lo llamas prueba de penetración, un auditor experimentado lo notará, al igual que el cliente corporativo que lea tu informe.
- El Type 2 tiene una trampa de tiempos. Un SOC 2 Type 1 es una captura puntual en el tiempo. Un Type 2 cubre un periodo, a menudo de varios meses a un año. Para que la prueba cuente como evidencia en un Type 2, generalmente debe realizarse dentro de esa ventana de observación. Un pentest de hace dieciocho meses puede no servirte.
- La cadencia habitual es anual. La mayoría de los auditores consideran que una prueba realizada al menos una vez al año es la expectativa base, con una nueva antes de cada renovación. Cubrimos el panorama completo en los distintos marcos de trabajo en ¿con qué frecuencia deberías hacer una prueba de penetración?
No confundas SOC 2 con una garantía de seguridad
Aquí es donde debemos ser claros, porque es la parte en la que se equivocan los compradores. Un informe SOC 2 le dice a un cliente que una firma de CPA evaluó tus controles con respecto a un conjunto de criterios durante un periodo. No significa que no puedas sufrir una brecha de seguridad, ni significa que el pentest incluido haya sido profundo. Una prueba con un alcance tan reducido que solo sirva para cumplir el expediente, ejecutada por quien resultara más barato, puede respaldar técnicamente el informe y, aun así, pasar por alto la vía por la que un atacante entra realmente.
Si realizas un pentest solo para pasar la auditoría, obtienes un certificado. Si lo realizas para averiguar realmente dónde estás expuesto, obtienes seguridad. Pueden ser la misma prueba. No son automáticamente la misma prueba, y la diferencia radica en quién hace el trabajo y con qué honestidad se define el alcance.
Entonces, ¿qué deberías hacer realmente?
Si SOC 2 está en tu hoja de ruta, el orden sensato es: confirma con el auditor que hayas elegido lo que espera para CC4.1 y CC7.1, y luego define el alcance de una prueba de penetración que cumpla con esa expectativa y coincida con tu ventana de observación. No contrates una prueba a ciegas y no aceptes un escaneo disfrazado de auditoría.
Pero hay un paso más económico que debe ir antes de todo eso. Antes de comprometerte con un servicio de auditoría de cinco cifras, vale la pena saber qué ve ya un atacante desde el exterior, para que entres al proceso sin exposiciones evidentes esperando darte una sorpresa. Eso no reemplazará el pentest que quiere tu auditor, y te lo diremos claramente. Solo significa que inicias el proceso de SOC 2 con los ojos abiertos en lugar de cerrados.
Nuestra revisión de $100 es ese primer vistazo: un análisis centrado en tu superficie de ataque externa, realizado sobre un alcance que hayas verificado que posees y autorizado por escrito, revisado por un operador senior y entregado con una sesión informativa de 30 minutos. Si tu auditor de SOC 2 necesita una prueba de penetración completa, la revisión no lo satisfará, y te lo diremos antes de que pagues, no después. Pero es el punto de partida honesto y económico.
SOC 2 y pruebas de penetración: respuestas rápidas
¿Requiere SOC 2 una prueba de penetración?
No. SOC 2 no contiene ninguna línea que lo exija; los Trust Services Criteria del AICPA están redactados como objetivos generales, no como herramientas específicas. Pero la mayoría de los auditores esperan una prueba de penetración como evidencia para los criterios de supervisión y vulnerabilidad, por lo que en la práctica casi siempre necesitarás una.
¿Qué criterios de SOC 2 apuntan a las pruebas de penetración?
CC4.1 (supervisión) y CC7.1 (detección de vulnerabilidades). La guía explicativa del AICPA menciona las pruebas de penetración como un ejemplo de evaluación independiente que puede satisfacer el criterio CC4.1. Es un ejemplo, no un mandato.
¿Con qué frecuencia necesitas un pentest para SOC 2?
La mayoría de los auditores esperan pruebas al menos una vez al año, programadas para que queden dentro de tu ventana de observación del Type 2. Confirma la cadencia exacta con tu propio auditor.
¿Un escaneo de vulnerabilidades satisface SOC 2?
Un escaneo respalda la evidencia de gestión de vulnerabilidades, pero no demuestra por sí solo la evaluación independiente que buscan los auditores. Un escaneo presentado como prueba de penetración suele ser detectado.
Lecturas relacionadas
Comienza SOC 2 con los ojos abiertos.
Nuestra revisión de $100 muestra lo que ve un atacante desde el exterior antes de que te comprometas con un servicio de auditoría. Si tu auditor necesita un pentest completo, te lo diremos con claridad.
Reserva una revisión por $100