SOC 2 Tipo II y pentesting: qué pruebas de seguridad necesita tu SaaS
Por el equipo de QuantumSec
SOC 2 Tipo II es la certificación de seguridad de referencia para SaaS que vende a clientes enterprise, especialmente en mercados anglosajones. No exige explícitamente un pentesting, pero en la práctica los auditores revisan la evidencia de pruebas de seguridad periódicas y los grandes clientes enterprise que requieren el informe SOC 2 preguntan específicamente por el pentesting. Entender qué piden exactamente te ahorra tiempo y dinero.
Qué es SOC 2 y por qué lo piden los clientes enterprise
SOC 2 (System and Organization Controls 2) es un estándar de auditoría creado por el AICPA que evalúa los controles internos de seguridad de un proveedor de servicios tecnológicos. SOC 2 Tipo I valida que los controles existen en un momento dado. SOC 2 Tipo II valida que esos controles funcionan de forma efectiva durante un período de 6 a 12 meses. Los clientes enterprise norteamericanos y anglosajones lo exigen como prerrequisito para contratar cualquier SaaS que maneje sus datos. Cada vez más empresas europeas también lo solicitan.
Dónde encaja el pentesting en SOC 2
SOC 2 se basa en cinco Trust Service Criteria (TSC): Security, Availability, Processing Integrity, Confidentiality y Privacy. El criterio Security incluye el Common Criteria CC7.1: "La entidad utiliza herramientas de detección y monitorización para identificar cambios en la configuración o la introducción de nuevas vulnerabilidades". Los auditores SOC 2 interpretan esto como que debes tener un proceso documentado de gestión de vulnerabilidades que incluye pruebas de penetración periódicas. En la práctica, los auditores piden evidencia de al menos un pentesting durante el período de auditoría.
Qué tipo de pentesting acepta un auditor SOC 2
El estándar SOC 2 no especifica la metodología exacta del pentesting, pero los auditores verifican que: el test fue realizado por un tercero independiente (no el propio equipo de desarrollo), cubre el scope relevante para el servicio auditado (aplicación, APIs, infraestructura), existe un informe formal con hallazgos y clasificación de criticidad, y hay evidencia del proceso de remediación de los hallazgos críticos y altos. Un pentesting interno o un simple scan automatizado generalmente no es suficiente para satisfacer a los auditores más exigentes.
Diferencias entre SOC 2 e ISO 27001 en cuanto al pentesting
Tanto SOC 2 como ISO 27001 requieren pruebas de seguridad periódicas, pero con matices diferentes. ISO 27001 (controles A.8.8 y A.5.36) es más prescriptivo en cuanto a la gestión del riesgo y pide un análisis formal que puede incluir el pentesting como medida de tratamiento. SOC 2 está más orientado a la evidencia de controles operativos: necesitas demostrar que el pentesting se realiza, que los hallazgos se remedian y que existe un proceso repetible. En la práctica, un único pentesting anual bien documentado sirve de evidencia para ambas certificaciones.
Cómo preparar tu SaaS para el pentesting antes de la auditoría SOC 2
Para maximizar el valor del pentesting como evidencia SOC 2: contrata el pentesting con al menos 3 meses de antelación respecto al inicio del período de auditoría, para tener tiempo de remediar hallazgos; asegúrate de que el informe incluye el alcance, la metodología, los hallazgos con criticidad CVSS y el estado de remediación; documenta el proceso de seguimiento de hallazgos (Jira, GitHub Issues); y si es posible, incluye un re-test que confirme la corrección de los hallazgos críticos y altos.
Qué preguntan los clientes enterprise sobre el pentesting de tu SaaS
Los security questionnaires de clientes enterprise (tipo SIG, CAIQ o cuestionarios propios) preguntan específicamente: ¿realizas pentesting externo al menos anualmente? ¿Lo realiza un tercero independiente? ¿Compartes el resumen ejecutivo del informe? ¿Cuál fue el hallazgo más crítico y cuándo fue remediado? ¿Tienes un programa de bug bounty? Tener un informe de pentesting reciente de una empresa acreditada (equipo certificado OSCP) responde directamente a estas preguntas y acelera el proceso de venta enterprise.
FAQ
¿Es obligatorio el pentesting para obtener SOC 2 Tipo II?
No es técnicamente obligatorio por el estándar, pero en la práctica es muy difícil superar una auditoría SOC 2 Tipo II sin evidencia de pruebas de penetración. Los auditores de firmas como A-LIGN, Schellman o Prescient revisan específicamente los controles de detección de vulnerabilidades y esperan ver pentesting anual.
¿Cuándo debería hacer el pentesting en relación al período de auditoría SOC 2?
Dentro del período de auditoría (los 12 meses que cubre el informe SOC 2 Tipo II). Si tu período es enero-diciembre, el pentesting debería realizarse dentro de ese año. Muchas empresas lo hacen en Q2 o Q3 para tener tiempo de remediar hallazgos antes del cierre del período.
¿El informe de QuantumSec sirve como evidencia para auditores SOC 2?
Sí. El informe que entregamos está diseñado para ser compartido con auditores y clientes enterprise. Incluye resumen ejecutivo con alcance y metodología, listado de hallazgos con clasificación CVSS y el estado de remediación. Es exactamente lo que piden los auditores SOC 2.