Registro de auditoría SOC 2 para herramientas de monitorización: qué buscan los auditores
Las herramientas de monitorización aparecen en las auditorías SOC 2 en dos lugares. El auditor quiere ver que monitoriza la disponibilidad y el rendimiento (el criterio de servicios de confianza AV) y que registra quién modifica la configuración de monitorización (el criterio de servicios de confianza CC). Lo primero es fácil: cualquier monitor de tiempo de actividad produce evidencia suficiente. Lo segundo es donde la mayoría de los equipos no llegan preparados. Esta guía cubre lo que los auditores SOC 2 buscan en realidad, lo que su herramienta de monitorización debería registrar y cómo demostrar los controles durante la auditoría.
Qué le importa a SOC 2 sobre la monitorización
SOC 2 se basa en principios, no es prescriptivo. El auditor no comprueba que haya comprado una herramienta concreta. Comprueba que tenga controles implementados para sustentar los criterios de servicios de confianza con los que se comprometió.
Dos criterios suelen afectar a las herramientas de monitorización. Disponibilidad (AV): monitoriza su servicio para detectar interrupciones y responde a ellas. Criterios Comunes (CC), en concreto CC7.2 (monitorización de operaciones del sistema) y CC8.1 (gestión de cambios): tiene controles sobre quién puede modificar la configuración de monitorización y cómo se registran esos cambios. El primero es directo. El segundo es la vara con la que la mayoría de los equipos tropiezan.
Qué esperan ver los auditores en los registros
Se solicitarán cuatro categorías de entradas de registro durante una auditoría SOC 2. Asegúrese de que su herramienta de monitorización produce las cuatro y de que puede entregarlas para el periodo de auditoría.
- Acceso de usuarios: quién inició sesión, cuándo y desde qué IP. Vinculado a una persona con nombre, no a una cuenta compartida.
- Cambios de configuración: cada cambio en un monitor (crear, actualizar, eliminar), cada cambio en una regla de notificación, cada cambio en una clave API. Incluye quién hizo el cambio y qué se modificó.
- Eventos de incidente: cada interrupción detectada, con marcas de tiempo, duración y las notificaciones enviadas.
- Acciones administrativas: cambios de plan, invitaciones de usuario, cambios de rol, restablecimientos de contraseña. El auditor quiere ver el rastro completo de la actividad administrativa.
El periodo de retención que satisface al auditor
SOC 2 no especifica un periodo de retención; los auditores suelen esperar al menos 12 meses de registros, a veces más en las auditorías de Tipo 2 que cubren un periodo operativo de varios trimestres.
Guía práctica: conserve los registros de auditoría durante un mínimo de 13 meses para cubrir el periodo operativo completo de Tipo 2 más un margen. Conserve los eventos de incidente y los registros de comprobación durante al menos 90 días para los criterios AV. Muchas herramientas de monitorización ofrecen esto en los planes Business o superiores; verifíquelo antes de comprometerse con un proveedor.
Controles que el auditor pondrá a prueba
La auditoría pondrá a prueba la eficacia operativa de sus controles, no solo su existencia. Cuatro pruebas habituales afectan a la monitorización.
- Muestra de cambios de acceso: el auditor selecciona de 5 a 10 entradas del registro de auditoría y le pide que demuestre el ticket o la solicitud de cambio correspondiente. Asegúrese de que su proceso de gestión de cambios se registra fuera de la propia herramienta de monitorización.
- Muestra de incidentes: el auditor selecciona de 3 a 5 incidentes del periodo y solicita el rastro de respuesta. Tenga preparados sus runbooks y la plantilla de postmortem.
- Inventario de claves API: el auditor pregunta quién tiene claves API, cuándo se usaron por última vez y si los ámbitos son apropiados. Realice una revisión trimestral de claves y documéntela.
- Cobertura de monitorización: el auditor pregunta cómo decide qué monitorizar. Tenga una política escrita que indique los criterios; una respuesta indocumentada del tipo «sabemos lo que es importante» no supera la prueba.
Controles del lado del proveedor que conviene verificar
El propio informe SOC 2 de su proveedor de monitorización forma parte de su auditoría. El auditor lo solicitará.
Verifique antes de comprometerse: ¿tiene el proveedor un informe SOC 2 Tipo 2? ¿Cuándo se emitió y cuál es el periodo operativo? ¿Están cubiertos los criterios relevantes (AV, CC)? ¿Hay una sección de Consideraciones para la Entidad Usuaria que enumere los controles que usted es responsable de implementar sobre los del proveedor? Tómeselo en serio; un proveedor sin un informe SOC 2 vigente puede comprometer su auditoría.
El conjunto mínimo de controles para superar una auditoría SOC 2 sobre monitorización
Utilice una herramienta de monitorización que produzca registros de acceso de usuarios, registros de cambios de configuración, registros de incidentes y registros de acciones administrativas con al menos 13 meses de retención. Mantenga una política de monitorización escrita que indique los servicios cubiertos y los criterios para añadir nuevos. Registre los cambios de configuración mediante un sistema de tickets o un PR en git para que cada cambio tenga una justificación documentada. Revise las claves API trimestralmente. Realice anualmente un ejercicio de simulación de respuesta a incidentes. Documente todo. Con esos cinco controles implementados, la monitorización es un visto bueno en su auditoría SOC 2, no un obstáculo.
Prueba MonitorAH gratis
Tres monitores, alertas en menos de un minuto, sin tarjeta de crédito. Cubre un sitio web y un cron job en el tiempo que tardas en leer este párrafo.
Empezar a monitorizarArtículos relacionados
Cómo funciona la monitorización de uptime de sitios web en 2026
Cómo funciona la monitorización de disponibilidad, qué monitorizar, con qué frecuencia comprobar y los errores a evitar al configurarla por primera vez.
¿Cuánto cuesta el tiempo de inactividad de un sitio web? Una calculadora práctica
Cómo calcular el coste real del tiempo de inactividad para su negocio, con un marco que no requiere fingir ser Amazon.