Por: CP Iván Rodríguez. Colaborador de Auditool.
Las certificaciones conocidas como SOC 1 y SOC 2 (aunque en sentido estricto no son certificaciones, sino informes de auditoría emitidos por un contador público certificado bajo los estándares del American Institute of Certified Public Accountants – AICPA) han cobrado una relevancia significativa en el mundo corporativo contemporáneo, especialmente en entidades de servicios que manejan datos y procesos esenciales para sus clientes. Estas certificaciones brindan una evaluación exhaustiva de los controles internos de una organización y aunque no están específicamente diseñadas para prevenir o detectar fraudes como objetivo principal, si tienen alguna relación con la gestión del fraude al evaluar la efectividad de los controles internos. Vale la pena recordar en qué consisten SOC 1 y SOC 2
SOC 1 (System and Organization Controls 1)
- Enfoque: Controles internos relacionados con el reporte financiero.
- Base: Basado en el estándar SSAE 18 (Statement on Standards for Attestation Engagements No. 18).
- Objetivo: Proporcionar aseguramiento a los clientes y sus auditores sobre la efectividad de los controles que afectan la integridad de los estados financieros.
- Usuarios principales: Empresas que subcontratan procesos financieros (por ejemplo, nómina, contabilidad) y sus auditores.
- Ejemplo de aplicación: Una empresa de procesamiento de pagos asegura que sus controles evitan errores o manipulaciones en las transacciones financieras.
SOC 2 (System and Organization Controls 2)
- Enfoque: Controles relacionados con la seguridad, disponibilidad, integridad de procesamiento, confidencialidad y privacidad de los datos.
- Base: Basado en los Trust Services Criteria (TSC) del AICPA.
- Objetivo: Evaluar la idoneidad de los sistemas de una organización para proteger la información de sus clientes, especialmente en entornos tecnológicos.
- Usuarios principales: Empresas de tecnología, proveedores de servicios en la nube, centros de datos, etc.
- Ejemplo de aplicación: Un proveedor de almacenamiento en la nube demuestra que sus controles protegen los datos contra accesos no autorizados.
También es importante recordar los tipos de informes SOC
- Tipo I: Evalúa el diseño de los controles en un momento específico.
- Tipo II: Evalúa el diseño y la efectividad operativa de los controles durante un período de tiempo (generalmente 6-12 meses).
En el caso del informe SOC 1, al centrarse en los controles que afectan los reportes financieros, tales como la segregación de funciones, la autorización de transacciones y la reconciliación de cuentas, pueden detectar o prevenir fraudes como la manipulación de registros contables o la apropiación indebida de activos. Es así como en una empresa de outsourcing de nómina que tenga controles débiles, un empleado podría crear empleados ficticios y desviar fondos. En este caso, un informe SOC 1 Tipo II verificaría si los controles para prevenir esto son efectivos. Sin embargo, SOC 1 no aborda fraudes fuera del ámbito financiero (por ejemplo, ciberataques o corrupción no financiera) y por lo tanto tiene esa limitación.
De otra parte, el informe SOC 2 al evaluar controles relacionados con la seguridad y la confidencialidad, lo que incluye medidas contra accesos no autorizados, ataques cibernéticos o uso indebido de datos, es más útil en la prevención y detección de fraudes tecnológicos y de datos, como el robo de identidad, el phishing o el ransomware. Es por ello que los proveedores de servicios en la nube que cuentan con un SOC 2 Tipo II demuestran que tiene controles como autenticación multifactor y monitoreo continuo, lo que reduce la oportunidad de que un actor interno o externo cometa fraude manipulando datos y en ese sentido son más confiables. Presenta la limitación de no abarcar fraudes relacionados con el reporte financiero ni aspectos operativos fuera de los principios de servicios de confianza (Trust Services Criteria): seguridad, disponibilidad, integridad de procesamiento, confidencialidad y privacidad.
El siguiente cuadro resume las diferencias de los informes SOC 1 y SOC 2, así como su pertinencia frente al fraude:
|
ASPECTO |
SOC 1 |
SOC 2 |
|
Enfoque principal |
Controles internos sobre informes financieros (ICFR). |
Controles relacionados con seguridad, disponibilidad, integridad, confidencialidad y privacidad. |
|
Relevancia para el fraude |
Se centra en prevenir fraudes que afecten los estados financieros, como manipulación de ingresos o gastos. |
Se enfoca en evitar fraudes relacionados con seguridad de datos, accesos no autorizados y privacidad de la información. |
|
Tipo de empresas que lo requieren |
Empresas que impactan los informes financieros de sus clientes, como proveedores de servicios contables o financieros. |
Empresas que manejan información sensible, como proveedores de tecnología, SaaS o servicios en la nube. |
|
Riesgos de fraude abordados |
- Reportes financieros falsificados. - Manipulación contable. - Errores en la consolidación de datos. |
- Accesos indebidos a datos. - Robo de información confidencial. - Vulnerabilidades en la infraestructura tecnológica. |
En todo caso y a pesar de las limitaciones propias, los informes SOC 1 y SOC 2 tienen beneficios en la prevención del fraude, entre las que se destacan:
- Transparencia: Los informes SOC proporcionan a los clientes y partes interesadas confianza en que los riesgos, incluidos los de fraude, están siendo gestionados.
- Detección temprana: Los controles auditados pueden identificar anomalías que sugieran actividades fraudulentas.
- Cumplimiento: Ayudan a cumplir con regulaciones (por ejemplo, SOX para SOC 1 o GDPR para SOC 2), que indirectamente reducen riesgos de fraude.
Se aprecia entonces que las certificaciones SOC 1 y SOC 2, si bien no están diseñadas como soluciones directas contra el fraude, su evaluación de controles internos contribuye significativamente a reducir las oportunidades tanto de fraude financiero (SOC 1) como tecnológico (SOC 2). Se constituyen en un mecanismo de aseguramiento que fortalece la confianza de los socios, clientes y otros terceros interesados. Por ello, para una protección integral contra el fraude, las organizaciones que los empleen deben combinar estos informes con estrategias proactivas de prevención, detección y respuesta al fraude adaptadas a sus riesgos específicos. Por su parte, es importante que los auditores fortalezcan sus conocimientos y habilidades para llevar a cabo o para evaluar los resultados que las organizaciones obtienen al abordar procesos de certificación e informes SOC.

CP Iván Rodríguez - CIE AF
Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.
Bogotá DC, Colombia.
Escribir un comentario