E2 [Certificaciones – SOC2, ISO 27001]
Normalmente aparece como un ítem o criterio dentro de un checklist, cuestionario de seguridad o evaluación de proveedores (por ejemplo, cuando una empresa evalúa si otra empresa/proveedor es de fiar en cuanto a seguridad de datos). La «E» suele venir de «Evaluación» o «Empresa», y el «2» es simplemente el número de ese punto dentro de la lista. En este caso concreto, el punto trata sobre si la empresa cuenta con certificaciones de seguridad reconocidas, específicamente SOC2 e ISO 27001.
Ahora vamos a lo importante: qué son esas dos certificaciones.
SOC 2 (Service Organization Control 2)
Es un informe de auditoría, muy común en Estados Unidos, que demuestra que una empresa maneja los datos de sus clientes de forma segura. Un auditor externo independiente revisa los controles internos de la empresa (cómo protege la información, cómo evita accesos no autorizados, cómo responde ante incidentes, etc.) y certifica que cumplen con ciertos estándares. Se basa en cinco pilares, llamados «principios de confianza»: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. No todas las empresas cumplen los cinco: lo mínimo obligatorio es seguridad, y el resto se añaden según lo que ofrezca la empresa.
ISO 27001
Es una norma internacional (no solo de EE.UU., sino reconocida en todo el mundo) que certifica que una empresa tiene implementado un «Sistema de Gestión de Seguridad de la Información» (SGSI). Básicamente significa que la empresa no solo tiene buenas prácticas de seguridad, sino que tiene todo un proceso documentado, con políticas, evaluación de riesgos, mejora continua, etc., y que ese sistema ha sido auditado y aprobado por un organismo certificador oficial.
¿Por qué se piden juntas en un checklist?
Porque son las dos certificaciones más habituales que las empresas (sobre todo software, SaaS, servicios en la nube) muestran para demostrar «puedes confiar en nosotros con tus datos». Cuando un cliente o socio potencial pregunta «¿tenéis SOC2 o ISO 27001?», lo que realmente está preguntando es: «¿alguien externo e independiente ha comprobado que cuidáis bien la seguridad de la información, o solo lo decís vosotros?»
En resumen: el punto «E2» simplemente pide que la empresa marque o demuestre si posee estas certificaciones, como prueba objetiva (evaluada por un tercero) de que toma en serio la seguridad y protección de datos.

