Recolector de Evidencia SOC2

Convierte una auditoría SOC 2 en un paquete de evidencia organizado. Joy mapea tus políticas, tickets, exportaciones de configuración y revisiones de acceso frente a los Criterios de Servicios de Confianza, mostrando para cada control qué ya tienes a la mano, qué falta todavía y quién es responsable de la brecha.

Para Líderes de Seguridad y Cumplimiento Gerentes de GRC Fundadores de Empresas en Crecimiento Responsables de TI e Ingeniería
Prompt de ejemplo para el asistente de Joy

Tenemos una auditoría [tipo de SOC 2] próxima, y nuestra ventana de observación es [ventana]. Este es el contexto: [contexto]. Organiza nuestra evidencia frente a los Criterios de Servicios de Confianza en un índice listo para auditoría, mostrando para cada control qué evidencia ya tenemos en el Knowledge Center, qué falta todavía y quién es responsable de cada brecha.

Así puede verse

Un ejemplo ilustrativo: tu resultado dependerá de tus fuentes, datos y peticiones.

Tenemos una auditoría SOC 2 Tipo II próxima, y nuestra ventana de observación es del 1 de abril al 30 de septiembre. Este es el contexto: es nuestra primera Tipo II con Sterling & Beck, cubrimos los criterios de Seguridad y Disponibilidad, la mayoría de nuestras políticas están al día y nuestras revisiones trimestrales de acceso están registradas, pero nuestra evidencia de gestión de cambios y un par de exportaciones de configuración aún no están reunidas, y quiero el panorama completo antes de asignar las brechas a los responsables. Organiza nuestra evidencia frente a los Criterios de Servicios de Confianza en un índice listo para auditoría, mostrando para cada control qué evidencia ya tenemos en el Knowledge Center, qué falta todavía y quién es responsable de cada brecha.

He organizado tu evidencia frente a los Criterios de Servicios de Confianza, apoyándome en las políticas, tickets, exportaciones de configuración y revisiones de acceso que ya están en tu Knowledge Center. Cada control muestra lo que está a la mano frente a lo que falta todavía, con un responsable nombrado en cada brecha para que sepas exactamente a quién buscar antes de que cierre la ventana.

Índice de evidencia SOC 2 Tipo II: borrador

Auditoría: Primera SOC 2 Tipo II
Auditor: Sterling & Beck
Criterios en el alcance: Seguridad, Disponibilidad
Ventana de observación: 1 de abril – 30 de septiembre de 2026

Aquí está tu evidencia organizada por control. Para cada uno, qué hay ya en el Knowledge Center, en qué punto está y quién es responsable de cerrar la brecha.

ControlEvidencia a la manoEstadoResponsable / siguiente paso
CC1.4 — Verificación de antecedentes de nuevas contratacionesPolítica de verificación de antecedentes; verificaciones completadas para las 9 personas contratadas en la ventanaA la manoPeople Ops — completo
CC6.1 — Controles de acceso lógicoPolítica de control de acceso; exportación de configuración de SSO y MFA obligatorios desde OktaA la manoSeguridad — completo
CC6.2 — Aprovisionamiento y desaprovisionamientoTickets de alta presentes; los tickets de baja de 2 de las 5 salidas aún no están vinculadosParcialIT Ops — adjuntar los 3 tickets de baja faltantes
CC6.3 — Revisiones trimestrales de accesoRevisiones de acceso de usuarios del Q2 y Q3, firmadas en el Knowledge CenterA la manoSeguridad — completo
CC7.2 — Monitoreo y alertas de seguridadEl monitoreo funciona, pero no se han reunido la exportación de la configuración de alertas ni una alerta triada de muestraFaltanteSeguridad — sacar la configuración de alertas y una alerta trabajada
CC7.3 — Respuesta a incidentesPlan de respuesta a incidentes; no ocurrió ningún incidente en la ventana, así que en su lugar se necesita el registro de un ejercicio de simulación (tabletop)FaltanteSeguridad — realizar y documentar un tabletop
CC8.1 — Gestión de cambiosPolítica de cambios a la mano; existen registros de aprobación de pull requests y de despliegue en las herramientas, pero no están exportados como evidenciaEn procesoIngeniería — exportar una muestra de aprobaciones de PR y despliegues
A1.2 — Respaldos y recuperaciónPolítica de respaldos; exportación de la configuración del trabajo de respaldo a la mano; la última prueba de restauración es anterior a la ventanaParcialIT Ops — realizar una prueba de restauración dentro de la ventana y registrarla

Seis de los ocho controles tienen evidencia completa o parcial; el trabajo real son las cuatro brechas. Dos de ellas, el monitoreo CC7.2 y la respuesta a incidentes CC7.3, son en las que un auditor suele insistir, y ambas recaen en Seguridad, así que por ahí empezaría. Las exportaciones de gestión de cambios (CC8.1) y los tickets de baja (CC6.2) son rápidas de cerrar una vez que se les asigna a alguien. Nada de esto es evidencia fabricada — cada fila refleja lo que de verdad está subido, así que las filas faltantes están genuinamente faltando, no solo sin indexar.

¿Quieres que redacte la nota de solicitud de brechas que puedes enviarle a cada responsable, o que ordene las cuatro brechas en un cronograma de preparación para el resto de la ventana?

De evidencia dispersa a un índice listo para auditoría en unos cuantos pasos

El Recolector de Evidencia SOC2 toma los criterios contra los que te auditan y el contexto que puedas darle, y organiza tu evidencia en un índice mapeado control por control. Joy, el asistente de JoySuite, revisa cada Criterio de Servicios de Confianza frente a lo que hay en tu Knowledge Center, marca la evidencia a la mano frente a lo que falta todavía, y nombra a un responsable para cada brecha.

  1. Dale el contexto a Joy

    Dile a Joy qué reporte SOC 2 buscas, la ventana de observación y los criterios dentro del alcance. Menciona cualquier cosa que ya sepas que está sólida o que falta. Con que sea a grandes rasgos basta.

  2. Di qué necesitas organizado

    Pide un índice de evidencia mapeado a los Criterios de Servicios de Confianza, con cada control marcado a la mano o faltante y un responsable en cada brecha. Joy llena los controles estándar y responsables sensatos si no los detallas todos.

  3. Revisa el índice

    Recibe tu evidencia desplegada control por control, con estados y responsables, y las brechas reunidas en una lectura clara al final. Revísala frente a lo que de verdad está subido y cómo funcionan realmente tus controles.

  4. Úsalo donde trabaja tu equipo

    Pide un ajuste, "mueve la exportación de gestión de cambios a Ingeniería" o "agrega una fila para las revisiones de proveedores", y luego copia el índice a tu herramienta GRC, unidad compartida o la nota que le envías a cada responsable de brecha.

  5. Hazlo un solo clic para tu equipo

    Guarda esta petición como un comando personalizado en el asistente que tu equipo ya usa, para que cualquiera pueda ejecutarla en un solo paso.

Hazla tuya

Mapeado a los Criterios

La evidencia se organiza frente a los Criterios de Servicios de Confianza tal como los pide un auditor, así el índice cuadra control por control con la solicitud.

A la Mano vs Faltante

Cada control se marca a la mano, parcial o faltante, así ves la brecha de cobertura de un vistazo en lugar de escarbar entre unidades.

Responsables de Brechas Nombrados

Cada brecha nombra a quién le toca cerrarla, así nada queda sin dueño mientras se acercan la ventana de observación y el trabajo de campo.

Las Brechas Reales a la Vista

Los controles sin evidencia se señalan con una lectura de en cuáles suele insistir un auditor, así sabes qué cerrar primero.

Nota de Solicitud de Brechas

Convierte las brechas abiertas en una nota corta que puedes enviarle a cada responsable con la evidencia que necesitas y para cuándo.

Cronograma de Preparación

Ordena las brechas en un plan de trabajo para las semanas antes de que cierre la ventana de observación.

Arrastrar el Año Anterior

Parte del conjunto de evidencia del año pasado y marca qué se traslada, qué necesita actualizarse y qué es nuevo en el alcance.

Vista Rápida de Preparación Tipo I

Ejecuta el mismo índice en un punto en el tiempo para revisar el diseño de los controles antes de comprometerte a una ventana Tipo II.

Preguntas Frecuentes

¿Qué hace un recolector de evidencia SOC 2?

Organiza tu evidencia frente a los Criterios de Servicios de Confianza en un índice listo para auditoría. Le das el contexto a Joy y mapea cada control a las políticas, tickets, exportaciones de configuración y revisiones de acceso de tu Knowledge Center, marca lo que está a la mano frente a lo que falta, nombra a un responsable de brecha y señala las brechas que hay que cerrar primero.

¿Joy saca evidencia de mis sistemas en vivo automáticamente?

No. Joy organiza e indexa la evidencia que has subido a tu Knowledge Center, y puede leer de un sistema conectado solo donde un conector realmente lo admite. No fabrica evidencia ni afirma sacarla automáticamente de herramientas a las que no está conectado. Un control aparece como cubierto solo cuando la evidencia está realmente ahí.

¿Qué Criterios de Servicios de Confianza cubre?

Los que sea que te auditen. El conjunto de Seguridad (Criterios Comunes) siempre está dentro del alcance, y puedes agregar Disponibilidad, Confidencialidad, Integridad de Procesamiento o Privacidad. Dile a Joy los criterios en el alcance y mapea tu evidencia a los controles relevantes, del acceso lógico a la gestión de cambios a la respuesta a incidentes.

¿Puede usar el conjunto de evidencia del año pasado?

Cuando tu Knowledge Center guarda la evidencia del reporte anterior, Joy la usa para distinguir qué se traslada y qué ya está en su lugar de lo que necesita actualizarse para la nueva ventana, así no reconstruyes el índice desde una lista de criterios en blanco.

¿Cómo asigno las brechas a mi equipo?

Joy nombra a un responsable sugerido en cada brecha, y puedes reasignar cualquiera en la misma conversación, "mueve la exportación de gestión de cambios a Ingeniería". Luego copia el índice a tu herramienta GRC o a la nota que le envías a cada responsable. Joy redacta y organiza; no envía.

¿Listo para saber exactamente en qué punto está tu evidencia SOC 2?

Únete a la lista de espera y sé de los primeros en probar este flujo de trabajo cuando JoySuite se lance.