Ir al contenido
DM11AI TRUST & IT RISK PROTECTION
ProductosCasosQuiénes somosContacto
PTEN
Habla con un especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confianza para crecer en la era de la IA. Gobernanza de IA, IT GRC, ciberseguridad y continuidad de negocio para empresas que no pueden detenerse.

Soluciones

  • AI Trust
  • Gobernanza, Riesgos y Cumplimiento
  • Ciberseguridad
  • Security Office
  • Continuidad de Negocio

Productos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • Todos los productos

Empresa

  • Quiénes somos
  • Casos de éxito
  • Preguntas frecuentes
  • Contacto

Contacto

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000

Comparativas

  • ISO 42001 vs EU AI Act
  • GDPR vs LGPD
  • TISAX vs ISO 27001
  • SOC 2 vs ISO 27001
  • ISO 27001 vs NIST CSF
  • ISO 42001 vs NIST AI RMF
  • PCN vs PRD
  • Pentest vs Análisis de Vulnerabilidades
  • CIS Controls vs ISO 27001
  • CSA STAR vs ISO 27001
  • SOC 2 Tipo 1 vs Tipo 2
  • NIS2 vs ISO 27001
  • ISO 27701 vs LGPD

DM11 © 2026 · Todos los derechos reservados.

  • Política de Privacidad
  • Cookies
  • Términos de uso
  • Ética y conducta
  • Anticorrupción

Empresas de tecnología y servicios

La certificación SOC 2 que desbloquea tus contratos con grandes clientes

Tus clientes más grandes piden el SOC 2, un informe independiente sobre la seguridad de tus sistemas, antes de firmar. DM11 prepara tu empresa para llegar a la auditoría con los controles funcionando y las pruebas listas, y salir de ahí con el informe que cierra el negocio.

Definir el alcance de la propuestaHacer el autodiagnóstico

DM11 prepara tu empresa. El informe SOC 2 lo firma una firma de CPA independiente (el contador público certificado de Estados Unidos), contratada por ti. Una regla de independencia impide que quien monta los controles audite al mismo cliente.

Quién lidera la preparación

  • 17 años en gobernanza, riesgo y cumplimiento
  • Checklist propio con 288 controles mapeados
  • Especialistas en LGPD y protección de datos
  • Experiencia en auditorías de bancos y Big Four

Cómo funciona en la práctica

Qué recibes cuando “certificas” tu empresa en SOC 2

Recibes un documento que responde solo a las preguntas de seguridad de tus clientes: un informe con tus controles probados uno por uno por un auditor independiente. El mercado llama a esto certificación y entendemos la petición, pero el nombre técnico es otro, y explica el formato. Es un informe de atestación, firmado siguiendo las normas del American Institute of Certified Public Accountants (el instituto de los contadores de Estados Unidos, el AICPA) por una firma de CPA con licencia. Saber esto cambia lo que contratas, a quién, y qué esperas recibir al final.

Es un informe, y se lee

El resultado es un documento con cinco secciones. Entre ellas están la descripción del sistema, escrita por tu empresa, y el resultado de las pruebas del auditor, control por control. Tu cliente lo va a leer, sobre todo la parte que muestra las fallas encontradas. No es un PDF de una página con un logotipo.

Quien firma es una firma de CPA

Una consultora no firma el informe SOC 2, y nosotros tampoco. La firma de auditoría se contrata aparte, por ti. La regla de independencia del AICPA explica el porqué: quien montó los controles queda impedido de auditar al mismo cliente. En la práctica, esto significa dos contratos y dos presupuestos, y es mejor saberlo al planificar que descubrirlo a mitad de camino.

El Tipo II mira un período

El informe más solicitado no evalúa cómo está tu empresa hoy: evalúa cómo funcionó a lo largo de meses. Es decir, la preparación no termina cuando el control se monta, sino cuando generó pruebas consistentes durante todo el período observado.

Sin preparación organizada

  • Contrato detenido en el análisis del cliente, esperando un informe que tarda meses
  • Control montado a las prisas, sin pruebas del período que el auditor va a probar
  • Alcance definido a ojo, pagando por categorías que el cliente nunca pidió
  • Fallas en el informe que nadie previó, apareciendo delante del cliente
  • Descubrimiento tardío de que el honorario de la firma de auditoría es un contrato aparte

Con la casa en orden

  • Alcance del tamaño de lo que tu cliente realmente exige
  • Pruebas generándose desde el primer día del período observado
  • Problemas encontrados por nosotros, y corregidos antes de que entre el auditor
  • Un informe que responde solo a los cuestionarios de seguridad de los clientes
  • Siguiente ciclo ya preparado, sin intervalo descubierto entre un informe y otro

La primera decisión

Tipo I y Tipo II

Es la elección que define costo, plazo y lo que vas a poder mostrarle al cliente. Y es donde circula el error más caro del mercado.

Tipo IUna fecha específica

Cómo se diseñaron los controles

Verifica si los controles están bien diseñados y montados en una fecha determinada. Es una fotografía. Sirve para mostrar seriedad rápido y suele desbloquear un contrato mientras el Tipo II todavía está en curso. No dice nada sobre si el control funcionó a lo largo del tiempo, y el comprador experimentado lo sabe.

Tipo IIUn período de observación

Cómo se diseñaron y cómo funcionaron

Verifica si los controles estaban bien diseñados y si funcionaron de verdad a lo largo de un período. Es el informe que exige la mayoría de los grandes clientes. El período se acuerda entre tú y el auditor, y el mercado suele tratar tres meses como el mínimo, siendo de seis a doce meses lo más aceptado por un comprador exigente.

Circula la idea de que el Tipo I es requisito previo del Tipo II. No lo es. Tu empresa puede ir directo al Tipo II, y muchas lo hacen, para ahorrar tiempo y un proyecto entero. Hacer el Tipo I antes es una decisión comercial, y buena: cuando hay un contrato esperando y no se puede aguardar a que termine el período de observación, desbloquea la firma.

Alcance

Una categoría es obligatoria. Las otras cuatro las eliges tú.

Seguridad, el grupo de criterios comunes, entra en cualquier SOC 2. Las otras cuatro son elegibles: las eliges según lo que prometes en el contrato y lo que va a exigir el mercado donde vendes. Elegible no significa prescindible. Es decisión tuya, y tiene fecha de caducidad, porque cada categoría incluida después necesita su propio período de observación. Por eso, la hora más barata para incluirla es ahora, junto con el resto.

CategoríaElegibilidadPor qué vale la pena incluirla
SeguridadObligatoriaEs el grupo de criterios comunes, organizado en nueve bloques que van del entorno de control a la gestión de proveedores. Es la columna vertebral de cualquier informe SOC 2, y por sí sola ya cubre buena parte de las exigencias del cliente.
DisponibilidadElegibleYa prometes disponibilidad en contrato: el acuerdo de nivel de servicio (el SLA) está firmado con o sin SOC 2. Esta categoría es lo que prueba que el compromiso se sostiene, cubriendo capacidad, recuperación y prueba del plan. Dejarla fuera suele durar hasta la primera renovación con una cuenta grande, que pregunta justamente por ella.
ConfidencialidadElegibleVale siempre que el cliente marca alguna información como confidencial y espera verla protegida por acuerdo, lo que en la práctica es casi todo contrato corporativo. Cubre identificar, guardar y descartar esa información. Es la categoría de menor esfuerzo extra para quien ya hizo Seguridad, porque reaprovecha buena parte de los mismos controles.
Integridad de procesamientoElegibleNecesaria cuando tu servicio procesa una transacción o un cálculo en nombre del cliente y el resultado necesita ser completo, exacto y autorizado. En pagos, nómina, facturación y logística, es lo que responde a la pregunta que el cliente realmente tiene: ¿el número que sale de aquí está correcto? Seguridad por sí sola no responde eso.
PrivacidadElegibleEntra cuando tratas datos personales, y el comprador brasileño pregunta cada vez más por ella debido a la LGPD. Cubre una parte de lo que exige la ley y no sustituye al programa de privacidad, pero le muestra al cliente, con el respaldo de un tercero, justamente lo que más exige a la hora de evaluarte.

La cuenta que suele salir mal: añadir una categoría en el ciclo siguiente no cuesta un poco más, cuesta un período de observación entero solo para ella, y hasta entonces le respondes al cliente que eso no está cubierto. Vale la pena pedirle al cliente, por escrito, qué espera recibir, y decidir el alcance mirando también los contratos que quieres cerrar en los próximos dos años.

Cronograma real

De la decisión al informe en mano

Casi nunca se publica el cronograma sumado, y es justamente el que importa cuando hay un contrato esperando. Las fases de abajo ocurren una después de la otra, y es la suma de ellas la que necesitas acordar con tu cliente.

  1. 01

    Diagnóstico y definición de alcance

    Comparación de tu situación con los criterios, definición de categorías, sistemas y entornos, y la decisión entre Tipo I y Tipo II. Termina con un plan y con el alcance por escrito.

  2. 02

    Correcciones

    La fase de duración más impredecible, y el mayor riesgo de que se pase el plazo. Depende por completo de cuánto ya existe. Una empresa con gobernanza en pie avanza rápido; una empresa que nunca formalizó nada tiene trabajo de base que hacer.

  3. 03

    Período de observación

    Solo existe en el Tipo II, y es tiempo de calendario que no se puede acortar. Los controles necesitan funcionar y generar pruebas a lo largo de todo el período acordado con el auditor.

  4. 04

    Trabajo de campo del auditor

    La firma de CPA prueba los controles, examina las pruebas y conversa con el equipo. Aquí aparece la diferencia entre el proceso que está en el papel y el que se hace de verdad.

  5. 05

    Entrega del informe

    Redacción, respuesta de tu empresa a las eventuales fallas encontradas y entrega. El documento sale en inglés cuando la firma es estadounidense, lo que suele ser el caso.

No publicamos un plazo estándar porque sería una suposición: las correcciones varían demasiado de una empresa a otra y el período de observación es una decisión de alcance. Lo que sí podemos afirmar con seguridad es que un Tipo II no sale en semanas, porque el período de observación es tiempo de calendario que no se puede acortar. Después del diagnóstico, podemos poner fechas a tu caso con precisión suficiente para que te comprometas con el cliente.

Quién hace qué

La división de roles, dicha antes de que contrates

Un proyecto de SOC 2 involucra a cuatro partes, cada una firmando algo diferente. Dejamos la división clara antes de la propuesta para que no haya sorpresas de alcance ni de honorarios después.

Tu empresa
Escribe la descripción del sistema, una sección del informe por la cual la dirección asume responsabilidad formal, y firma la declaración de la administración. También contrata la firma de auditoría.
DM11
Prepara. Define el alcance, hace el diagnóstico frente a los criterios, monta controles, escribe políticas, organiza la rutina de pruebas, capacita al equipo y conduce el ensayo antes de la auditoría. No firmamos el informe y no somos una firma de auditoría.
La firma de CPA
Firma el informe. La contratas tú, aparte, y su honorario es un contrato separado del nuestro. Por independencia, no puede haber montado los controles que va a probar.
Tu cliente
Define qué necesita recibir: qué tipo de informe, qué categorías y con qué frecuencia. Vale la pena pedirlo por escrito antes de dimensionar cualquier cosa.

Autodiagnóstico

Qué tan cerca está tu empresa de resistir una auditoría

Dieciocho preguntas sobre los grupos de control que examina el informe. El resultado aparece completo en la pantalla, con la nota de cada grupo y lo que cierra las mayores fallas. No pedimos correo electrónico para mostrarlo.

Entorno de controlPregunta 1 de 18

¿Existe un código de conducta comunicado y con prueba de aceptación por parte del equipo?

El informe empieza por el entorno de control, y es donde la auditoría prueba la cultura con un documento en mano.

Cómo lo hacemos

De la definición del alcance al informe entregado

Cada fase termina con una entrega. Sabes qué recibes antes de empezar.

  1. 01

    Definir el alcance

    Traducimos la exigencia de tu cliente en tipo de informe, categorías, sistemas y período. Es la decisión que más afecta el costo y el plazo, y la que más se falla por prisa.

    Lo que recibes

    • Alcance por escrito con categorías y sistemas
    • Decisión entre Tipo I y Tipo II con justificación
    • Preguntas formales para enviar a tu cliente
  2. 02

    Diagnóstico frente a los criterios

    Evaluamos la situación actual control por control, en el mismo checklist que usamos en auditoría, para mostrar la distancia real en lugar de una impresión.

    Lo que recibes

    • Diagnóstico por grupo de control
    • Informe de fallas en orden de prioridad
    • Estimación de esfuerzo por frente
  3. 03

    Corregir

    Implementamos junto con tu equipo lo que falta: políticas, procesos de acceso, cambios, monitoreo, respuesta a incidentes y gestión de proveedores.

    Lo que recibes

    • Políticas y procedimientos aprobados
    • Controles montados y funcionando
    • Capacitación de las áreas involucradas
  4. 04

    Montar la rutina de pruebas

    En el Tipo II el auditor prueba todo el período, así que la prueba necesita nacer de la operación. Definimos qué se genera, por quién y con qué frecuencia, antes de que empiece el período.

    Lo que recibes

    • Mapa de pruebas por control
    • Rutina con responsables y frecuencia
    • Repositorio organizado para la auditoría
  5. 05

    Escribir la descripción del sistema

    Ayudamos a redactar la sección del informe que es responsabilidad de tu empresa, incluyendo los límites del sistema, los compromisos asumidos y el rol de los socios.

    Lo que recibes

    • Descripción del sistema redactada
    • Definición de límites y socios
    • Controles que se esperan del cliente
  6. 06

    Ensayar y acompañar

    Simulamos la auditoría con el mismo rigor del auditor antes de que llegue, y acompañamos el trabajo de campo de la firma de CPA, incluyendo la respuesta de tu empresa si hay alguna falla.

    Lo que recibes

    • Informe de preparación con lo encontrado
    • Correcciones hechas antes de la auditoría
    • Apoyo durante el trabajo de campo

Historias

Cuatro situaciones que ya resolvimos

Ocultamos los nombres de los clientes con el mismo sigilo que va a proteger a tu empresa después. Los nombres cambian, y el patrón de los problemas se repite.

Software como servicio

El contrato que no podía esperar el período

Situación
Un cliente corporativo condicionó la firma a la entrega de un SOC 2, con un plazo de dos meses. La empresa no tenía nada formalizado y el informe más solicitado exige un período de observación que no cabía en esa ventana.
Qué hicimos
Fuimos con la empresa donde el cliente y propusimos un camino en dos etapas: Tipo I en la fecha posible, con el compromiso de un Tipo II con fecha marcada poco después. Al mismo tiempo, empezamos las correcciones generando ya pruebas para el período siguiente.
Resultado
El contrato se firmó con el Tipo I. El período de observación del Tipo II empezó con los controles ya funcionando, en lugar de empezar de cero después.
Fintech

Tenía buena tecnología y ningún rastro

Situación
La ingeniería era madura: revisión de código, entornos separados, monitoreo. Pero nada de eso dejaba un registro que resistiera una prueba de auditoría. Los cambios iban a producción con aprobación verbal en el chat.
Qué hicimos
En vez de crear un proceso nuevo, ajustamos lo que el equipo ya usaba para que el rastro naciera solo: aprobación registrada en la propia herramienta de desarrollo y prueba de acceso extraída automáticamente.
Resultado
El equipo no cambió de rutina y la auditoría pasó a tener qué probar. La discusión interna sobre burocracia, que suele frenar estos proyectos, ni siquiera llegó a ocurrir.
Plataforma de datos

Eligió el alcance por el cliente del momento

Situación
La empresa iba a contratar solo Seguridad, porque era lo que había pedido el cliente que motivó el proyecto. Su contrato, sin embargo, prometía disponibilidad con un acuerdo de nivel de servicio, y la mitad del embudo eran cuentas grandes que auditan a sus proveedores.
Qué hicimos
Leímos los contratos firmados antes de cerrar el alcance, y no solo el pedido de ese cliente. Disponibilidad entró en el mismo período de observación, junto con Seguridad. Integridad de procesamiento quedó fuera con justificación por escrito, porque la empresa no procesa cálculos en nombre de nadie.
Resultado
El informe salió cubriendo lo que el contrato ya prometía. Cuando la exigencia de disponibilidad apareció en una negociación siguiente, la respuesta ya estaba lista, en lugar de costar un nuevo período de observación solo para esa categoría.
Proveedor de infraestructura

Descubrió las fallas delante del cliente

Situación
En el primer ciclo, sin ensayo previo, el informe salió con fallas que la empresa no esperaba, incluyendo accesos activos de personas ya dadas de baja. El documento llegó al cliente con esos problemas a la vista.
Qué hicimos
En el ciclo siguiente, incluimos un ensayo conducido con el mismo rigor del auditor, meses antes del trabajo de campo. Los problemas nos aparecieron primero a nosotros, con tiempo de corregir y de generar prueba de la corrección.
Resultado
El informe siguiente salió sin las fallas anteriores. El aprendizaje que quedó fue otro: una falla no es una catástrofe, pero descubrirla junto con el cliente sí se puede evitar.

Relevamiento

Define el alcance de tu propuesta

Doce preguntas sobre lo que define el tamaño de un proyecto de SOC 2. Al final revisas lo que respondiste, corriges lo que quieras y recibes una propuesta hecha con base en esto, sin necesitar una reunión solo para descubrir lo básico.

InformePregunta 1 de 12

¿Qué informe pidió tu cliente?

Si el pedido no lo especifica, vale la pena confirmarlo con él antes de cotizar.

Preguntas frecuentes

Qué preguntan antes de decidir

Respuestas basadas en las normas del AICPA (el instituto de los contadores de Estados Unidos). Donde no existe un número oficial, decimos que no existe.

Puedes, y prácticamente todo el mundo lo hace. Cuando tu cliente pide la certificación SOC 2, entendemos exactamente lo que quiere. El nombre técnico, sin embargo, es informe de atestación, firmado siguiendo las normas del American Institute of Certified Public Accountants (el instituto de los contadores de Estados Unidos), y la diferencia importa en tres puntos prácticos. Quién firma: solo una firma de CPA con licencia, nunca una consultora. Qué recibes: un informe de varias secciones que el cliente va a leer, incluyendo las pruebas control por control, y no un certificado de una página. Y el plazo: como el informe más solicitado cubre un período de funcionamiento, no se acorta como una auditoría de certificación tradicional. Saber esto cambia lo que contratas y a quién.

¿Más dudas? Habla con DM11

Tu certificación SOC 2, del tamaño de lo que el cliente realmente exige

Una conversación de treinta minutos suele bastar para definir el tipo de informe, las categorías y una idea del esfuerzo involucrado. Sin compromiso.

Habla con un especialistaDefinir el alcance