SOC 2

El informe de controles de organización y servicio (SOC) 1 se basa en el SSAE 18 de la Junta de Normas de Auditoría del Instituto Estadounidense de Contadores Públicos Certificados (AICPA), que evalúa los controles internos de la organización de servicios relevantes para los criterios de Trust Services de seguridad, disponibilidad, procesamiento, integridad, confidencialidad y privacidad.

¿Buscas informes SOC 2 de Google Cloud y Google Workspace? Los clientes pueden solicitar los informes cuando lo deseen a través del Administrador de informes de cumplimiento.

Cumplimiento de Google Cloud y SOC 2

Cómo acceder a los informes SOC 2 de Google Cloud

Google Cloud se somete a auditorías externas periódicas de nuestros productos, sistemas y la infraestructura relacionada con este estándar. Los informes SOC 2 los genera un tercero objetivo que valida un conjunto de afirmaciones que realizó Google Cloud sobre sus controles que se implementan para proteger los datos de los clientes. La evaluación de la firma de auditoría incluye pruebas exhaustivas del diseño y la eficacia operativa de los controles durante el período de auditoría. 

Los clientes pueden usar el informe SOC 2 para evaluar los riesgos que surgen de las interacciones con los sistemas evaluados de Google Cloud y Google Workspace durante el período.

Cronogramas de SOC 2 de Google Cloud

Informes SOC 2 centrales de Google Cloud y Google Workspace

Los informes principales de Google Cloud y Google Workspace SOC 2 de tipo II se emiten de manera trimestral y se pueden descargar a través del Administrador de informes de cumplimiento. Los períodos de cobertura y las fechas de emisión de estos informes son las siguientes:

  • Primer trimestre del año
  • Período de cobertura: Del 1 de febrero de XX al 31 de enero de X1
  • Fecha de emisión estimada: fines de marzo
  • Segundo trimestre del año 
  • Período de cobertura: Del 1 de mayo de XX al 30 de abril de X1
  • Fecha de emisión estimada: fines de junio
  • Tercer trimestre del año
  • Período de cobertura: Del 1 de agosto de XX al 31 de julio de X1
  • Fecha de emisión estimada: fines de septiembre
  • Cuarto trimestre del año
  • Período de cobertura: Del 1 de noviembre de XX al 31 de octubre de X1
  • Fecha de emisión estimada: fines de diciembre

Informes SOC 2 adicionales de Google Cloud

Emitimos informes SOC 2 de tipo II independientes para un subconjunto pequeño de productos de Google Cloud, incluidos Actifio Heritage, Apigee Edge, AppSheet, solución Bare Metal, HSM Bare Metal, BigQuery Omni, Google Cloud NetApp Volumes, Google Cloud VMware Engine, Google Distributed Cloud connected, StratoZone y Mandiant. Estos informes se emiten semestral o anualmente, y los clientes pueden obtenerlos comunicándose con ventas o asistencia.

Letras de puente

Las cartas de puente son certificaciones realizadas por la administración del proveedor de servicios (en este caso, Google Cloud) y están diseñadas para "cerrar" la brecha entre la fecha de finalización del informe del SOC y la del período del cliente. Las cartas de puente resumen los problemas o cambios materiales identificados en el entorno de control interno después de la fecha de finalización del período del informe de SOC más reciente. Las cartas de puente solo están disponibles para los informes de SOC 1 y SOC 2.

Google Cloud crea cartas de puente mensuales con cada carta diseñada para cubrir el período desde el informe SOC más reciente. Por ejemplo, Google Cloud emite una carta de puente a principios de enero para cubrir el período de revisión del 1 de noviembre al 31 de diciembre, lo que extiende el período de cobertura del informe del SOC emitido anteriormente con una fecha de finalización del período del 31 de octubre.

Las cartas de transición de SOC para los informes principales de Google Cloud y Google Workspace SOC 2 están disponibles en el Administrador de informes de cumplimiento para los períodos que finalizan el 31 de marzo, el 30 de junio, el 30 de septiembre y el 31 de diciembre, y se pueden descargar directamente. Si se requiere una carta de puente que cubra una fecha de finalización de un período o un alcance de producto diferente, comunícate con Ventas o Asistencia.

Preguntas frecuentes

Los auditores independientes de Google Cloud son Ernst & Young LLP y Coalfire.

El informe SOC 2 tipo I abarca el diseño de los controles de la organización de servicios en un momento específico. Un informe SOC 2 de tipo II abarca el diseño y la eficacia operativa de los controles de la organización de servicios durante un período. Por ejemplo, un SOC 2 tipo I puede evaluar los controles de la organización de servicios a partir de hoy, pero un SOC 2 tipo II evalúa los controles de la organización de servicios en los últimos seis meses. Google Cloud solo emite informes SOC 2 de tipo II.

Servicios incluidos en el alcance

A continuación, se muestran los servicios de Google Cloud que están dentro del alcance de SOC 2.

Los servicios con nombres nuevos incluyen, además, su nombre anterior entre paréntesis.

Aprobación de acceso

Access Context Manager

Transparencia de acceso

Seguridad avanzada de la API

Agent Assist

Agentspace

Contenedor de aprendizaje profundo de AI Platform

Neural Architecture Search (NAS) de AI Platform

AI Platform Training and Prediction

AlloyDB

IA para la prevención del lavado de dinero (AML)

API Gateway

Apigee

App Engine

Application Integration

Artifact Analysis

Artifact Registry

Assured Workloads

AutoML Tables

AutoML Translation

Copia de seguridad para GKE

Solución Bare Metal

Batch

BigQuery

Servicio de transferencia de datos de BigQuery

BigQuery Omni*

Autorización Binaria

Certificate Authority Service

Administrador de certificados

Chrome Enterprise Premium

Cloud Asset Inventory

Cloud Bigtable

Facturación de Cloud

Cloud Build

Cloud CDN

Cloud Composer

Consola de Cloud

App de la consola de Cloud

Cloud Data Fusion

Cloud Deployment Manager

Cloud DNS

Cloud Endpoints

Cloud External Key Manager (Cloud EKM)

Cloud Filestore

Cloud Firewall

Cloud Functions

Cloud Functions para Firebase

Cloud Healthcare

IDS de Cloud (Sistema de detección de intrusiones de Cloud)

Cloud Interconnect

Cloud Key Management Service (KMS)

Cloud Life Sciences

Cloud Load Balancing

Cloud Logging

Cloud Monitoring

API de Cloud Natural Language

Traducción de direcciones de red (NAT) de Cloud

Cloud Next Generation Firewall (NGFW)

Cloud Profiler

Cloud Router

Cloud Run

Cloud Scheduler

Cloud Service Mesh

Cloud Shell

Cloud Source Repositories

Cloud Spanner

Cloud Speaker ID

Cloud SQL

Cloud Storage

Cloud Storage para Firebase

Cloud Tasks

Cloud Trace

Cloud Translation

Red privada virtual (VPN) de Cloud

Cloud Vision

Cloud Workstations

Compute Engine

Connect

Container Registry

Conversational AI (antes, Contact Center AI [CCAI])

Conversational Insights (antes, Contact Center AI Insights)

Data Catalog

Database Migration Service

Dataflow

Dataform

Dataplex

Dataproc

Dataproc Metastore

Datastore

DataStream

Dialogflow

Document AI

Document AI Warehouse

Earth Engine

Eventarc

Firebase Authentication

Firebase Test Lab

Firestore

Agente de IA para Pedidos de comida

Gemini para Google Cloud

IA generativa en Vertex AI

Administrador de Config de GKE Enterprise

GKE Identity Service

Google Cloud Armor

Backup and DR de Google Cloud

Centro de contacto como servicio de Google Cloud (CCaaS)

Google Cloud Deploy

Google Cloud Identity-Aware Proxy

Google Cloud Marketplace

Google Cloud NetApp Volumes (GCNV)

SDK de Google Cloud

Google Cloud Skills Boost

Google Cloud VMware Engine (GCVE)

Google Earth Engine

Google Kubernetes Engine

Google Security Operations (SIEM)

Google Security Operations (SOAR)

Google Threat Intelligence

GTI para Google Security Operations

Healthcare Data Engine (HDE)

Concentrador

Identity & Access Management (IAM)

Identity Platform

Infrastructure Manager

Integration Connectors

Key Access Justifications (KAJ)

Knative serving

Looker (Google Cloud core)

Looker Studio

Managed Service para Apache Kafka

Managed Service for Microsoft Active Directory (AD)

Media CDN

Memorystore

Migrate to Virtual Machines (antes Migrate for Compute Engine)

Migration Center

Network Connectivity Center

Network Intelligence Center

Network Service Tiers

Política de la organización

Parallelstore

Persistent Disk

Personalized Service Health

Privileged Access Manager

Pub/Sub

Ray en Vertex AI

reCAPTCHA Enterprise

Recomendaciones IA

Recomendador

API de Resource Manager

Retail Search

Administrador de riesgos

SecLM

Secret Manager

Secure Source Manager

Security Command Center

Sensitive Data Protection (incluida Cloud Data Loss Prevention)

Directorio de servicios

Service Infrastructure

Service Mesh

Spectrum Access System

Speech-to-Text

Servicio de transferencia de almacenamiento

Tables

Talent Solution

Text-to-Speech

Traffic Director

API de Transcoder

Vertex AI Codey

Vertex AI Colab Enterprise

Vertex AI Conversation

Vertex AI Platform

Vertex AI Search

Instancias de Vertex AI Workbench

API de Video Intelligence

Nube privada virtual (VPC)

VirusTotal

VPC Service Controls

API de Web Risk

Workflows

Gestor de cargas de trabajo

Productos y servicios relevantes

Transparencia de acceso

Cuando los administradores de Google Cloud acceden a tu contenido, la función de Transparencia de acceso te brinda registros de sus acciones casi en tiempo real.

Más información

Cloud Key Management Service

Administra las claves criptográficas de tus servicios en la nube como lo haces a nivel local, para proteger secretos y otros datos sensibles almacenados en Google Cloud.

Más información

Google Cloud Armor

Ofrece protección a gran escala contra ataques de DSD a la infraestructura y las aplicaciones por medio de la infraestructura global y los sistemas de seguridad de Google.

Más información

Security Command Center

Permite identificar y prevenir las amenazas en máquinas virtuales, redes, aplicaciones y almacenamiento desde una sola ubicación y adoptar medidas al respecto antes de que provoquen daños o pérdidas.

Más información

Sensitive Data Protection (incluida Cloud Data Loss Prevention)

Proporciona clasificación y ocultamiento rápidos y escalables para elementos de datos sensibles, como nombres, números de tarjetas de crédito, credenciales de Google Cloud y mucho más. 

Más información

Controles del servicio de VPC

Permiten definir un perímetro de seguridad alrededor de los recursos de Google Cloud, como buckets de Cloud Storage, instancias de Bigtable y conjuntos de datos de BigQuery, para mantener la privacidad de los datos sensibles.

Más información

Da el siguiente paso

Comienza a desarrollar en Google Cloud con el crédito gratis de $300 y los más de 20 productos del nivel Siempre gratuito.

Security
Google Cloud