SOC 2 vs HIPAA suele plantearse como una elección entre dos marcos de seguridad. No es una elección. HIPAA es una ley federal de Estados Unidos que se aplica en el momento en que una organización crea, recibe, mantiene o transmite información de salud protegida. SOC 2 es una atestación voluntaria que una organización de servicios encarga para mostrar a sus clientes cómo protege sus datos.
Esa diferencia de naturaleza jurídica condiciona todo lo demás: quién está obligado, quién evalúa el trabajo, qué evidencia existe al final y qué ocurre cuando algo falla. Los equipos que tratan ambos marcos como intercambiables dedican meses a construir lo que no era y dan por resuelta una obligación que un informe limpio nunca tocó.
Trabajamos con empresas tecnológicas que tratan datos de salud en Europa y Estados Unidos, y la misma confusión aparece en casi todos los proyectos. Esta guía explica qué exige cada marco, dónde se solapan, dónde se separan y cómo abordarlos juntos sin hacer el trabajo dos veces.
HIPAA es ley, SOC 2 es evidencia
La forma más clara de separar SOC 2 vs HIPAA es preguntar qué es cada uno.
HIPAA es legislación. La Health Insurance Portability and Accountability Act es de 1996, y las obligaciones que hoy afectan a la mayoría de las empresas de software provienen de tres reglas posteriores:
- La Regla de Privacidad, que regula cómo pueden usarse y divulgarse la información de salud protegida (PHI).
- La Regla de Seguridad, que fija salvaguardas administrativas, físicas y técnicas para la PHI electrónica (ePHI).
- La Regla de Notificación de Brechas, que define qué ocurre tras una brecha de PHI no protegida.
SOC 2 es un encargo de atestación. Una firma de auditoría con licencia CPA examina los controles de una organización de servicios frente a los Criterios de Servicios de Confianza (TSC) del AICPA y emite un informe. No hay un regulador detrás ni una obligación legal de obtenerlo. Un informe SOC 2 existe porque los clientes, normalmente compradores corporativos, piden evidencia independiente antes de firmar.
Uno es una obligación que ya tienes. El otro es un documento que decides producir. Todo lo que sigue se deriva de eso.
Qué exige realmente HIPAA
HIPAA se aplica a las entidades cubiertas (proveedores sanitarios, planes de salud y cámaras de compensación) y a sus socios de negocio, categoría que incluye a la mayoría de los proveedores tecnológicos que tratan PHI por cuenta ajena.
La Regla de Seguridad, publicada por el Departamento de Salud y Servicios Humanos de Estados Unidos, es la parte que más se parece a un programa de seguridad. Exige salvaguardas administrativas, físicas y técnicas para la ePHI, y varias características sorprenden a los equipos que vienen de un perfil puramente tecnológico.
El análisis de riesgos va primero. Una evaluación documentada y vigente de los riesgos para la ePHI sostiene cada decisión de salvaguarda. Sin ella, el resto del programa no tiene base a la que remitirse.
Los contratos son un control. Una entidad cubierta debe tener firmado un acuerdo de socio de negocio (BAA) con cada proveedor que trate PHI, y los socios de negocio deben trasladar las mismas condiciones a sus subcontratistas. Un BAA no es una formalidad. Es el mecanismo que extiende la obligación legal a lo largo de la cadena de suministro.
El reloj de la brecha es fijo. Según la Regla de Notificación de Brechas, la entidad cubierta debe notificar a las personas sin dilación indebida y no más tarde de 60 días desde la detección, y el socio de negocio debe avisar a la entidad cubierta en ese mismo plazo máximo. Las brechas que afectan a 500 personas o más también se comunican al Secretario en ese plazo. Estos plazos no se ponderan por riesgo ni se negocian.
En muchas empresas tecnológicas, estas salvaguardas se solapan con un programa más amplio de privacidad y seguridad de datos que ya existe por otras normas, y ahí empieza la eficiencia.
No existe un certificado HIPAA. El cumplimiento es un estado legal continuo, evidenciado por el análisis de riesgos, las salvaguardas, los contratos y los registros que los respaldan.
Qué demuestra realmente un informe SOC 2
Un examen SOC 2 prueba controles frente a los Criterios de Servicios de Confianza del AICPA. La categoría de Seguridad, también llamada criterios comunes, siempre está incluida. Disponibilidad, Integridad del Procesamiento, Confidencialidad y Privacidad son opcionales, y la organización elige cuáles añadir según lo que promete a sus clientes.
El resultado es un informe, no una insignia. Describe el sistema incluido en el alcance, enumera los controles que la organización declaró, registra lo que el auditor probó y emite una opinión. Un informe Tipo 1 cubre el diseño de los controles en una fecha concreta. Un informe Tipo 2 cubre la eficacia operativa a lo largo de un periodo. Los compradores corporativos casi siempre quieren el Tipo 2.
Dos características importan especialmente en la comparación con HIPAA. Primero, el alcance lo elige la organización y lo acuerda con el auditor, de modo que un SOC 2 puede ser estrecho o amplio según dónde se trace la frontera. Segundo, el informe lo prueba una firma independiente y se comparte bajo NDA, y por eso pesa en un proceso de compra.
SOC 2 vs HIPAA: en qué se diferencian
Si se quita el detalle, las diferencias se agrupan en unas pocas categorías.
| Aspecto | HIPAA | SOC 2 |
| Naturaleza jurídica | Ley federal | Atestación voluntaria |
| Organismo rector | Departamento de Salud y Servicios Humanos de EE. UU. | AICPA |
| A quién aplica | Entidades cubiertas y socios de negocio que tratan PHI | Cualquier organización de servicios a la que se lo pidan sus clientes |
| Datos incluidos | Información de salud protegida | Lo que la organización defina para los sistemas en alcance |
| Quién fija el alcance | La ley, para todo sistema que trate PHI | La organización y su auditor |
| Quién evalúa | No hay evaluación obligatoria; la OCR investiga tras reclamaciones o brechas y realiza auditorías de cumplimiento | Una firma CPA independiente que la organización contrata y paga |
| Resultado | Ningún artefacto; el cumplimiento es un estado legal | Un informe con la opinión del auditor |
| Certificación | No existe | No existe; SOC 2 es una atestación |
| Momento | Continuo desde que se trata PHI | Tipo 1 en una fecha; Tipo 2 durante un periodo |
| El fallo se ve como | Investigación, plan de acción correctiva, sanciones civiles, acción estatal | Excepciones o una opinión cualificada que los compradores leen |
La tabla sirve para orientarse, pero la decisión práctica rara vez depende de las filas. Depende del solapamiento y de las brechas.
Dónde se solapan SOC 2 e HIPAA
El solapamiento es mayor de lo que suele pensarse, y ahí está la eficiencia. Control de accesos, altas y bajas de personal, formación en concienciación, cifrado en tránsito y en reposo, registro y monitorización, respuesta a incidentes, gestión del riesgo de proveedores y una evaluación de riesgos documentada sirven a ambos marcos.
Se construyen una vez y se evidencian una vez. Una empresa que ya opera un sistema de gestión ISO 27001 reconocerá casi toda la lista, porque los controles de fondo son de la misma familia.
El solapamiento es la razón por la que un único programa puede producir evidencia para SOC 2, HIPAA e ISO 27001 a la vez, manteniendo visibles las obligaciones específicas de cada marco en lugar de duplicarlas.
Dónde llega más lejos HIPAA que SOC 2
Las brechas son más estrechas de lo que se teme, pero más afiladas de lo que se espera. Un examen SOC 2 estándar, sobre todo si se limita a los criterios de Seguridad, no probará varias cosas que HIPAA exige:
- Los acuerdos de socio de negocio y el traslado contractual a los subcontratistas.
- La mecánica de notificación de brechas frente al plazo de 60 días.
- El estándar de mínimo necesario para usar y divulgar PHI.
- Las notificaciones de prácticas de privacidad, en el caso de las entidades cubiertas, y los derechos de las personas, incluidos acceso, rectificación y registro de divulgaciones.
- La planificación de contingencia específica de HIPAA, como el modo de operación de emergencia y el análisis de criticidad de datos.
- La conservación de registros durante seis años para la documentación exigida.
Nada de esto significa que SOC 2 sea débil. Significa que SOC 2 se diseñó para responder a otra pregunta. Un informe que satisface a los clientes en materia de seguridad no es lo mismo que un programa legal que satisface a un regulador en materia de PHI.
Dónde llega más lejos SOC 2 que HIPAA
El tráfico también circula en sentido contrario. SOC 2 pide disciplinas que HIPAA nunca detalla con el mismo nivel:
- Gestión de cambios con aprobaciones, pruebas y reversibilidad.
- Compromisos de disponibilidad y expectativas de servicio, cuando ese criterio está en alcance.
- Monitorización continua y evidencia de que los controles operaron durante todo un periodo, no solo el día de la revisión.
- Una declaración de alcance y descripción del sistema que un comprador pueda leer y verificar.
Para una empresa que vende a clientes corporativos del sector sanitario, esta es la parte que cierra operaciones. HIPAA puede ser el suelo legal, pero el informe SOC 2 Tipo 2 suele ser el artefacto que realmente pide la revisión de seguridad.
SOC 2, HIPAA y la perspectiva europea
La mayoría de las guías sobre SOC 2 vs HIPAA están escritas para un público estadounidense y se detienen en los dos marcos. Para las empresas tecnológicas europeas, el panorama tiene una capa adicional fácil de pasar por alto.
Una empresa con sede en la Unión Europea que trata datos de salud para un cliente estadounidense puede quedar dentro del alcance de HIPAA como socio de negocio, incluso sin tener una entidad en Estados Unidos. Al mismo tiempo, su tratamiento en Europa se rige por el RGPD, con sus propias reglas sobre base jurídica, derechos de los interesados y transferencias internacionales.
Los dos regímenes no son idénticos. El RGPD y HIPAA comparten conceptos como control de accesos, minimización y gestión de brechas, pero difieren en definiciones, plazos y derechos de las personas. Mover datos de salud entre ambas jurisdicciones también plantea cuestiones de transferencia que un programa HIPAA doméstico nunca tiene que resolver, y hace más difíciles de ver los riesgos de privacidad en SaaS, porque los datos suelen estar repartidos en varias herramientas de terceros.
Para estas empresas, la solución práctica es un único marco de control con tres capas visibles: los controles de seguridad compartidos, las obligaciones específicas de HIPAA como los BAA y el reloj de la brecha, y las obligaciones específicas del RGPD como la base jurídica y las garantías de transferencia internacional. Una empresa que ya trata ISO 27001 vs SOC 2 como una sola decisión en lugar de dos ya está pensando con la forma correcta.
SOC 2+ y la vía de un único encargo
Si una empresa necesita ambos, existe una vía que evita dos proyectos desconectados: un examen SOC 2 con materia adicional, normalmente llamado SOC 2+.
En un SOC 2+, el auditor mapea los controles existentes de la organización frente a los estándares de salvaguarda de la Regla de Seguridad de HIPAA y los prueba junto a los Criterios de Servicios de Confianza, y después reporta los resultados en un solo documento. No es una certificación HIPAA, porque no existe, pero suele ser lo más parecido a una respuesta única cuando un comprador pregunta por ambos marcos.
Un SOC 2+ centrado en la Regla de Seguridad no cubre la Regla de Privacidad ni la Regla de Notificación de Brechas, salvo que se incluyan expresamente en el alcance. Lo que quede fuera sigue siendo una obligación legal que la organización debe demostrar con sus propios registros y contratos.
Cómo PrivaLex convierte SOC 2 vs HIPAA en un solo programa
Cuando aplican ambos marcos, la parte difícil rara vez son los controles. Lo difícil es decidir qué debe cubrir un SOC 2, qué obligaciones de HIPAA quedan fuera de ese alcance y cómo evidenciar los dos sin montar dos programas.
PrivaLex es una consultora de cumplimiento para empresas tecnológicas, plataformas digitales y otras organizaciones basadas en datos. Trabajamos la privacidad, la seguridad de la información, la certificación y los asuntos regulatorios como un único modelo operativo, no como proyectos desconectados.
Para las empresas que necesitan apoyo en el cumplimiento de HIPAA junto a un SOC 2, solemos empezar por el alcance y una evaluación de brechas. Mapeamos los sistemas, flujos de datos, proveedores y compromisos con clientes que determinan si aplica HIPAA y qué debe cubrir un SOC 2, y después comparamos los controles actuales con ambos marcos.
A partir de ahí ayudamos a construir una sola vez la capa de controles compartidos y a añadir encima los requisitos diferenciales. Eso significa que el análisis de riesgos, las políticas, los responsables de control, los registros de evidencia, la formación, los acuerdos de socio de negocio, las revisiones de proveedores y los procedimientos de incidentes se estructuran para servir a varios marcos a la vez.
Cuando una empresa opera entre Estados Unidos y Europa, mantenemos visibles las obligaciones de HIPAA, RGPD e ISO 27001 en un solo programa. Los controles compartidos reducen el trabajo duplicado, mientras que las obligaciones específicas de cada marco quedan documentadas y trazables para un auditor o un regulador.
El objetivo es un programa que un equipo pueda operar en el día a día, explicar a un cliente y demostrar a un evaluador, no una carpeta de documentos montada para una única auditoría.
¿Cuál abordar primero?
Para quien trata PHI, la pregunta de la secuencia se responde casi sola. Primero HIPAA, porque ya está en marcha y no puede esperar a un motivo comercial. Después, que ventas impulse el SOC 2.
Un orden sensato sería este:
1. Confirmar tu condición y documentar el razonamiento
Determina si eres entidad cubierta, socio de negocio o ninguna de las dos. Deja por escrito el análisis, porque condiciona todo lo demás.
2. Realizar el análisis de riesgos de HIPAA
Evalúa los riesgos para la ePHI, registra el método y los hallazgos y corrige lo que el análisis saque a la luz.
3. Implantar políticas, BAA y formación
Las políticas por sí solas no bastan si faltan los contratos o el personal no se ha formado.
4. Elegir los Criterios de Servicios de Confianza
Basa la elección en lo que prometes contractualmente a tus clientes, no en la lista más larga disponible.
5. Hacer una evaluación de preparación
A estas alturas, la mayoría de las brechas son de evidencia, no de controles. Arregla el rastro de evidencia antes de que empiece el periodo de auditoría.
6. Elegir Tipo 1 o Tipo 2
Un Tipo 1 puede desbloquear una operación rápido. El Tipo 2 es lo que los compradores corporativos acaban queriendo, así que inicia el periodo de observación en cuanto los controles sean estables.
Las evidencias que sirven a SOC 2 y HIPAA
El solapamiento se vuelve concreto en la propia evidencia. Cuando un auditor o un cliente pide pruebas, el mismo documento suele responder a los dos marcos, con un conjunto más pequeño que pertenece solo a HIPAA.
| Evidencia | Qué demuestra | Marco |
| Análisis de riesgos | Amenazas, impactos y decisiones de tratamiento | Ambos |
| Política de control de accesos y revisiones de acceso | Mínimo privilegio y recertificación periódica | Ambos |
| Registros de formación en concienciación | El personal está formado y ha dejado constancia | Ambos |
| Estándares de cifrado en tránsito y en reposo | Controles de protección de datos en funcionamiento | Ambos |
| Registros de logs y monitorización | Captura de actividad y detección de anomalías | Ambos |
| Respuesta a incidentes y registro de brechas | Detección, respuesta y gestión de notificaciones | Ambos, con el reloj de brecha de HIPAA |
| Revisiones de proveedores y subencargados | Riesgo de proveedor y diligencia debida | Ambos |
| Registros de gestión de cambios | Aprobaciones, pruebas y reversibilidad | SOC 2 |
| Acuerdos de socio de negocio | Traslado contractual para la PHI | Solo HIPAA |
| Plan de contingencia y recuperación | Recuperación de sistemas que tratan PHI | HIPAA, con disponibilidad en alcance SOC 2 |
| Notificación de prácticas de privacidad y registro de derechos | Transparencia y derechos de las personas | Solo HIPAA |
| Conservación de documentación durante seis años | Registros conservados el periodo exigido | Solo HIPAA |
La regla práctica es etiquetar cada artefacto una vez y referenciarlo en ambos programas. Los elementos marcados como solo HIPAA son los que los equipos olvidan, porque quedan fuera del archivo de seguridad. Necesitan un responsable con nombre y su propio ciclo de revisión.
Conclusión
SOC 2 y HIPAA no son alternativas. HIPAA es el suelo legal que se aplica desde la primera vez que tratas información de salud protegida, y SOC 2 es el informe que permite a tus clientes verificar los controles que hay detrás.
La vía eficiente es tratarlos como un solo programa: construir una vez los controles compartidos, mantener visibles las obligaciones específicas de HIPAA como los acuerdos de socio de negocio y la notificación de brechas, y añadir los criterios SOC 2 que piden tus compradores. Los equipos que lo hacen ahorran tiempo y evitan mantener dos versiones de la misma política.
Preguntas frecuentes (FAQs)
No. Un informe SOC 2 evidencia que los controles que definiste operaron según lo descrito frente a los criterios que elegiste. No prueba los acuerdos de socio de negocio, los plazos de notificación de brechas, el estándar de mínimo necesario ni los derechos de las personas, que HIPAA sí exige.
No. No existe una certificación HIPAA emitida ni reconocida por la administración. Los proveedores que venden una insignia de «HIPAA certified» venden su propia evaluación, no una aprobación regulatoria. El cumplimiento es un estado legal continuo, demostrado por tu análisis de riesgos, salvaguardas, contratos y registros.
En parte. Un examen SOC 2 con materia adicional, conocido como SOC 2+, mapea y prueba tus controles frente a las salvaguardas de la Regla de Seguridad de HIPAA junto a los Criterios de Servicios de Confianza y produce un único informe. Aun así, no cubre la Regla de Privacidad ni la Regla de Notificación de Brechas.
Sí. El acuerdo de socio de negocio firmado es un requisito legal siempre que un proveedor trate PHI por cuenta tuya. Un informe SOC 2 es evidencia útil de diligencia debida, pero no sustituye al contrato.
Puedes quedar dentro de HIPAA como socio de negocio aunque no tengas entidad en Estados Unidos, mientras que tu tratamiento en Europa sigue sujeto al RGPD. Ambos regímenes aplican, y el enfoque eficiente es un solo programa que mantenga juntos los controles compartidos y visibles las obligaciones propias de cada marco.
Ambos, por razones distintas. Los sistemas de salud y los planes médicos tratan el cumplimiento de HIPAA y un BAA firmado como la base para iniciar una conversación, y un informe SOC 2 Tipo 2 como la evidencia independiente de que el resto del programa de seguridad funciona. Responder con «tenemos los dos» es lo que cierra la revisión de seguridad.
PrivaLex es una consultora boutique especializada que asesora a empresas tecnológicas, plataformas digitales y otras organizaciones basadas en datos en materia de privacidad, seguridad de la información, certificaciones y cumplimiento normativo. Integramos RGPD, ISO 27001, ENS, NIS2, DORA y gobernanza de IA en un único modelo de asesoramiento. Esto permite a los clientes abordar varias obligaciones regulatorias mediante un marco de gobierno integrado, en lugar de gestionar flujos de trabajo legales y técnicos por separado.
PrivaLex Partners actúa como asesor estratégico a largo plazo, apoyando a las organizaciones desde el diseño de su gobierno y la preparación para certificaciones hasta los servicios de DPO externo, la respuesta ante incidentes y el cumplimiento normativo continuo. Contamos con experiencia en programas transfronterizos para organizaciones multinacionales y en empresas que operan en sectores altamente regulados e intensivos en datos.
