SOC 2 Tipo II y pruebas de penetración
Guía en construcción. La versión en inglés de referencia está en SOC 2 penetration testing. Fuente primaria: suite SOC de la AICPA.
Qué dicen (y qué no) los Trust Services Criteria
Expectativas del auditor frente al texto literal
Qué debe contener el informe
Timing respecto a la ventana Tipo II
Remediación y retest
Servicios relacionados
FAQ
- ¿SOC 2 Tipo II exige explícitamente un pentest?
- Los Trust Services Criteria no imponen un pentest anual por nombre como lo hace PCI DSS. En la práctica, muchos auditores esperan pruebas técnicas independientes como evidencia de que los controles de detección de vulnerabilidades operan durante el periodo Tipo II.