Ir al contenido
DM11AI TRUST & IT RISK PROTECTION
ProductosCasosQuiénes somosContacto
PTEN
Habla con un especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confianza para crecer en la era de la IA. Gobernanza de IA, IT GRC, ciberseguridad y continuidad de negocio para empresas que no pueden detenerse.

Soluciones

  • AI Trust
  • Gobernanza, Riesgos y Cumplimiento
  • Ciberseguridad
  • Security Office
  • Continuidad de Negocio

Productos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • Todos los productos

Empresa

  • Quiénes somos
  • Casos de éxito
  • Preguntas frecuentes
  • Contacto

Contacto

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000

Comparativas

  • ISO 42001 vs EU AI Act
  • GDPR vs LGPD
  • TISAX vs ISO 27001
  • SOC 2 vs ISO 27001
  • ISO 27001 vs NIST CSF
  • ISO 42001 vs NIST AI RMF
  • PCN vs PRD
  • Pentest vs Análisis de Vulnerabilidades
  • CIS Controls vs ISO 27001
  • CSA STAR vs ISO 27001
  • SOC 2 Tipo 1 vs Tipo 2
  • NIS2 vs ISO 27001
  • ISO 27701 vs LGPD

DM11 © 2026 · Todos los derechos reservados.

  • Política de Privacidad
  • Cookies
  • Términos de uso
  • Ética y conducta
  • Anticorrupción

Confianza y auditoría

SOC 2 Tipo 1 vs Tipo 2

La diferencia es el tiempo. El Tipo 1 muestra que tus controles estaban bien diseñados en un día concreto, como una foto. El Tipo 2 sigue esos mismos controles a lo largo de un periodo, normalmente de tres a doce meses, y demuestra que funcionan de verdad en el día a día. Por eso el comprador casi siempre pide el Tipo 2 y trata el Tipo 1 como una etapa de paso.

Ver preparación para SOC 2Ir a la comparación

En resumen

  • El Tipo 1 evalúa el diseño de los controles en una fecha. El Tipo 2 evalúa diseño y funcionamiento a lo largo de un periodo.
  • El SOC 2 no es un certificado: es un informe de auditoría firmado por una firma contable independiente.
  • El Tipo 1 sale antes y cuesta menos, pero rara vez es lo que el cliente acepta como respuesta final.
  • Quedarse años en el Tipo 1 llama la atención en mal sentido: parece un programa que existe en el papel y no en la práctica.

Lado a lado

Una foto frente a una película

Qué compararSOC 2 Tipo 1SOC 2 Tipo 2
Qué evalúa el auditorSi los controles estaban bien diseñados en una fecha concreta.Si los controles estaban bien diseñados y funcionaron durante un periodo.
Periodo cubiertoUn solo día, la fecha de corte.Normalmente de tres a doce meses de operación.
Qué evidencia exigePolíticas, configuraciones y diseño de los procesos.Muestras de ejecución de todo el periodo, mes a mes.
Plazo típicoMás corto, porque no exige ventana de observación.Más largo: suma el periodo observado al tiempo de auditoría.
CosteMenor, con menos horas de auditoría.Mayor, porque el auditor prueba muestras de todo el periodo.
Qué piensa el compradorLo acepta como etapa, y pregunta cuándo sale el Tipo 2.Cierra la conversación en la diligencia.
RenovaciónTiene sentido una sola vez, como punto de partida.Anual, para que no haya hueco entre un informe y otro.
Sirve paraMostrar avance y desbloquear negocio mientras el Tipo 2 madura.Ser la prueba definitiva de que la seguridad funciona en la rutina.

Los dos informes evalúan los mismos criterios de confianza. El obligatorio es Seguridad; disponibilidad, integridad del procesamiento, confidencialidad y privacidad entran según lo que prometas al cliente.

La foto de un día

SOC 2 Tipo 1

El auditor mira tus controles en una fecha determinada y responde una pregunta: ¿están diseñados de forma que funcionarían? No comprueba si funcionaron el mes pasado, porque no hay periodo observado. Sale antes, cuesta menos y sirve bien a una empresa que necesita enseñar algo concreto ahora, mientras acumula el historial que el Tipo 2 exigirá después.

  • Evalúa el diseño de los controles en una fecha
  • Plazo y coste menores
  • Bueno para desbloquear negocio a corto plazo
  • Punto de partida, no punto de llegada
La película del periodo

SOC 2 Tipo 2

El auditor sigue los mismos controles durante meses y prueba muestras: ¿ese acceso se revisó de verdad en el trimestre?, ¿esa alerta se atendió?, ¿esa copia de seguridad se restauró en la prueba? El informe muestra lo que funcionó y también lo que falló, con la explicación. Ese detalle es lo que da peso al documento y lo que hace que el equipo de compras de tu cliente deje de preguntar.

  • Evalúa diseño y funcionamiento a lo largo del periodo
  • Prueba muestras reales de ejecución, mes a mes
  • Muestra también las excepciones, con contexto
  • Es lo que espera la diligencia del comprador

Cómo se complementan

El Tipo 1 es escalón, no destino

Muchas empresas hacen el Tipo 1 primero para tener algo en la mano mientras el historial se acumula, y enlazan el Tipo 2 justo después, cubriendo el periodo posterior. Esa secuencia es legítima y funciona bien. El problema aparece cuando el Tipo 1 se vuelve dirección fija: el comprador ve que han pasado dos o tres años sin Tipo 2 y concluye que los controles nunca se probaron en la práctica. Si el plan es quedarse solo en el Tipo 1, mejor asumirlo y hablar de otro camino de prueba.

  • Tipo 1 primero y Tipo 2 en el periodo siguiente es una secuencia normal
  • Un informe anual de Tipo 2 evita hueco entre un periodo y otro
  • Entre el fin del periodo y la fecha de hoy, una carta puente cubre el intervalo

Cuál es tu caso

Por dónde empezar

Tienes un contrato bloqueado ahora y no tienes historial

Haz el Tipo 1 y agenda ya el Tipo 2

Enseñas algo concreto rápido y le señalas al cliente que el Tipo 2 tiene fecha marcada.

Tus controles ya llevan algunos meses funcionando

Ve directo al Tipo 2

Si el historial existe, saltarse el Tipo 1 ahorra una auditoría entera.

Tu cliente es una empresa grande o regulada

Solo el Tipo 2 resuelve

La diligencia de esas empresas pregunta por el periodo cubierto. Un informe sin periodo no pasa.

Números que importan

1 día

es lo que cubre el Tipo 1

3 a 12 meses

periodo típico observado en el Tipo 2

Anual

cadencia esperada del Tipo 2, sin hueco

Cómo lo resuelve DM11

Del primer informe al Tipo 2 sin sobresaltos

Organizamos los controles, preparamos la evidencia tal como la pide el auditor y hacemos seguimiento del periodo de observación para que no falte nada en las pruebas. Llegas a la auditoría sin prisas y sin descubrir un agujero en el último mes.

  • La evidencia se recoge durante el periodo, no en la desesperación de la víspera
  • Elegimos contigo qué criterios entran, para que no pagues alcance que nadie pidió
  • Ensayo antes de la auditoría: sabes dónde estás flojo mientras aún hay tiempo
  • Seguimos contigo en la renovación anual, para no abrir hueco entre informes
Ver preparación para SOC 2

Dudas frecuentes

Lo que preguntan antes de decidir

Respuestas contrastadas con los criterios de confianza del AICPA y la práctica de auditoría en SOC 2.

El Tipo 1 evalúa si los controles estaban bien diseñados en una fecha concreta, como una foto. El Tipo 2 evalúa si esos mismos controles funcionaron a lo largo de un periodo, normalmente de tres a doce meses, probando muestras reales de ejecución. El Tipo 2 vale más porque demuestra rutina, no intención.

¿Más dudas? Habla con DM11

Sal del Tipo 1 y entrega a tu cliente el informe que te pide

Una conversación breve muestra qué periodo tiene sentido para tu caso y qué debe estar listo antes.

Habla con un especialistaVer preparación para SOC 2