Automatizar la evidencia de SOC 2 para que la ventana de observación no sea un segundo trabajo
Una ventana de Tipo II significa demostrar, mes tras mes, que los controles funcionaron. Recogerlo a mano consume a un ingeniero. Qué automatizar, qué comprar y qué sigue teniendo que hacer una persona.
La auditoría de Tipo II prueba la eficacia operativa durante un periodo. En la práctica eso significa que, para cada control y para cada mes de la ventana, alguien tiene que producir una prueba fechada de que el control funcionó.
Los equipos que descubren esto en el cuarto mes de una ventana de seis pasan los dos restantes reconstruyendo evidencia, lo cual es desagradable, en parte imposible y visible para el auditor. La solución es decidir cómo se va a producir cada pieza de evidencia antes de que se abra la ventana.
La evidencia que sale cara a mano
Un alcance típico de Seguridad más Disponibilidad más Confidencialidad genera unas pocas decenas de controles. Casi todos son baratos. Estos son los que consumen tiempo:
- Revisiones trimestrales de acceso en todos los sistemas en alcance: las cuentas cloud, el proveedor de identidad, el repositorio de código, la base de datos, el sistema de CI, la herramienta de soporte. Alguien tiene que revisar cada lista, confirmar o revocar, y el resultado debe quedar registrado con quién revisó y cuándo.
- Registros de alta y baja con fechas, mostrando el acceso concedido al incorporarse y revocado al salir, normalmente dentro de un número declarado de días.
- Gestión de cambios: evidencia de que los cambios se revisaron y aprobaron antes del despliegue, para cada despliegue.
- Gestión de vulnerabilidades mostrando hallazgos triados y corregidos dentro de los plazos que declara tu propia política.
- Pruebas de copia y restauración con resultados.
- Formación de concienciación completada por empleado.
- Revisiones de proveedores de cada organización subcontratada, con su certificado SOC 2 o ISO archivado y en vigor.
Qué automatizar, y cómo
Revisiones de acceso. Automatiza la extracción. Una tarea programada que vuelque usuarios y roles de IAM, pertenencias a grupos del proveedor de identidad, colaboradores del repositorio y permisos de base de datos a un fichero fechado en un almacén versionado te da la instantánea "a fecha de" que quiere el auditor. El paso humano —alguien mirando la lista y decidiendo— sigue siendo humano, pero pasa a ser una hora de revisar en lugar de un día de recopilar. Registra la decisión en el mismo repositorio para que la revisión y su entrada sean un solo artefacto.
Gestión de cambios. Esto sale gratis si lo usas bien. Protección de rama con revisión obligatoria, más despliegues disparados solo desde la rama protegida, significa que el registro de la pull request es la evidencia de gestión de cambios. Exporta la lista de PR fusionadas del periodo con aprobador y fecha. Di explícitamente en la descripción del control que la aprobación de la PR es la aprobación del cambio, para que el auditor pruebe lo que existe de verdad en vez de buscar un comité de cambios.
Triaje de vulnerabilidades. La salida del escáner por sí sola no es evidencia. Lo que el auditor prueba es: el hallazgo apareció en la fecha X, se trió en la fecha Y, se corrigió o aceptó en la fecha Z, dentro del plazo que declaraste. Empuja los hallazgos del escáner a tu gestor de incidencias automáticamente con una fecha límite derivada de la severidad, y el gestor se convierte en la evidencia.
Controles de infraestructura. Cifrado en reposo, versiones de TLS, registro activado, MFA obligatorio, acceso público bloqueado: todo eso es verificable de forma continua. Un escaneo de postura programado que guarda un informe fechado te permite demostrar que el control se sostuvo todos los días de la ventana, y no solo el día que preguntó el auditor. Es evidencia mucho más fuerte que una captura de pantalla, y cuesta una tarea programada.
Copias de seguridad. Una restauración programada en un entorno desechable que registre el tiempo empleado y un recuento de filas. Satisface el control y, más útil aún, te dice si tu restauración funciona de verdad.
Qué te compra una plataforma de cumplimiento
Las plataformas de este mercado se conectan a tus proveedores cloud, a tu proveedor de identidad y a tus repositorios, mapean lo recogido contra los requisitos de control y le dan un portal al auditor. Ahorran tiempo de verdad en el mapeo y en el empaquetado de cara al auditor, y sus bibliotecas de cuestionarios son útiles.
Lo que no hacen es crear los controles. Una plataforma que muestra un 94 por ciento de cumplimiento en un panel está midiendo las comprobaciones que sabe hacer, no tu postura real de seguridad. Las partes a medida de tu entorno —las que llevan el riesgo real— son justo las que las integraciones no cubren, y esas las evidencias tú igualmente.
La comparación honesta: una plataforma cuesta al año aproximadamente lo que cuestan uno o dos meses de ingeniero, y ahorra más que eso en una primera auditoría. Es una compra razonable para un primer SOC 2, y lo que hay que negociar es si puedes exportar tu evidencia si te vas.
Qué sigue siendo manual, para siempre
El análisis de riesgos. La aprobación de políticas por la dirección. El criterio en una revisión de accesos. Los postmortems de incidentes. Las decisiones de riesgo de proveedores. La formación de seguridad que va sobre tus riesgos reales y no sobre un vídeo genérico.
Estos son los controles que soportan el peso real, y merece la pena hacerlos bien precisamente porque no se pueden automatizar. Un auditor que ve evidencia automatizada en los controles mecánicos y registros fechados y reflexivos en los humanos concluye rápido que el sistema es real.
Lo contrario —cobertura automatizada fina en todas partes y ninguna prueba de que alguien haya pensado— produce una auditoría más larga y una lista de excepciones en el informe que tus clientes van a leer.