[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:es:iso-27001-o-soc-2-en-europa":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"es","iso-27001-o-soc-2-en-europa","ISO 27001 vs SOC 2 en Europa: qué piden realmente los compradores","Si vende en Europa, consiga ISO 27001: las licitaciones públicas de la UE la mencionaron 3.408 veces en un año, frente a 104 de SOC 2. Si vende a clientes estadounidenses, es al revés. Las cifras, la consulta pública de TED para repetirlas, y cuándo necesita ambas.","2026-08-11",{"who":10,"when":11,"do":12},"Una empresa de software que decide qué atestación obtener primero: vendiendo en Europa, ISO 27001 es la que los compradores nombran; vendiendo sobre todo a clientes estadounidenses, SOC 2 es la forma que su área de compras espera; vendiendo a ambos, el sistema de gestión ISO va primero, porque produce la evidencia que un SOC 2 posterior lee.","Antes del primer contrato o licitación que pida una, y con tiempo para que la auditoría esté reservada antes del plazo del comprador, porque ninguna de las dos atestaciones se produce en el mes en que llega un cuestionario.","Cuente lo que piden sus propios compradores, vuelva a ejecutar la consulta pública de TED para la cuota europea, obtenga ISO 27001 si Europa es el mercado, añada SOC 2 cuando las compras de un cliente estadounidense exijan el informe, y construya primero el sistema de gestión para que la segunda atestación lea la evidencia que produce la primera.","\nSi vende en Europa, ISO 27001: en los últimos 365 días aparece en 3.408 anuncios de licitación en TED, el portal de contratación de la propia UE, frente a 104 de SOC 2, unas 33 veces más. Si vende sobre todo a empresas estadounidenses, la respuesta va al revés, porque SOC 2 es la forma que espera su departamento de compras. El recuento es de menciones y no de requisitos firmes, la API de búsqueda de TED es pública, y la consulta está abajo para que pueda repetirla.\n\nEsta pregunta se puede responder con evidencia que no es nuestra.\n\n## La medición\n\nTED es el portal de contratación de la propia Unión Europea. Toda licitación pública por encima de los umbrales de la UE se publica ahí, y su API de búsqueda está abierta a cualquiera, sin clave y sin cuenta. Así que \"qué pide realmente la contratación europea\" es una pregunta con respuesta comprobable y no una opinión.\n\nContando todas las grafías de ambos términos en los últimos 365 días:\n\n| Término | Anuncios que lo mencionan |\n| --- | --- |\n| ISO 27001 | 3.408 |\n| SOC 2 | 104 |\n| NIS2 | 604 |\n| ISO 42001 | 18 |\n\nISO 27001 aparece aproximadamente **33 veces más que SOC 2**.\n\n## Lo que esa cifra es y lo que no es\n\nEs un recuento de *menciones*, no de requisitos firmes. Un anuncio que nombra ISO 27001 en una lista de cualificaciones deseables cuenta igual que uno que la convierte en condición. La proporción compara lo comparable, así que la comparación se sostiene aunque la cifra absoluta exagere cuántas licitaciones la exigen de verdad.\n\nTambién es solo contratación pública. Las compras de empresas privadas no están en TED, y el cuestionario de proveedores de un gran fabricante alemán no se convierte en un anuncio de licitación. Lo que la contratación pública le da es la única franja de las compras europeas en la que los requisitos se publican en lugar de inferirse, lo que la convierte en la mejor aproximación disponible y no en una perfecta.\n\n## La versión honesta de la respuesta\n\n**Si vende en Europa, ISO 27001 no es una decisión ajustada.** Es la certificación que nombran los compradores europeos, y la diferencia no es marginal.\n\n**Si vende sobre todo a empresas estadounidenses, el argumento va al revés.** SOC 2 es la forma que espera la contratación americana, su formato de informe es el que sus equipos de seguridad están entrenados para leer, y un certificado ISO a menudo provocará un cuestionario adicional en lugar de sustituirlo.\n\n**Si vende a ambos**, la cuestión del orden importa más que la elección. ISO 27001 construye un sistema de gestión; SOC 2 atestigua controles durante un periodo. El sistema ISO es lo que produce evidencia de forma continua, así que las empresas que lo construyen primero suelen encontrar un SOC 2 posterior más barato que al revés.\n\n## Ejecútela usted mismo\n\nLa API es `api.ted.europa.eu\u002Fv3\u002Fnotices\u002Fsearch`, acepta una cadena de consulta experta y no necesita credenciales. Ponga `paginationMode` en `ITERATION` y cuente los anuncios que coinciden con cada término. Nuestra instantánea está fechada y nuestro script es público; si sus cifras difieren de las nuestras, las suyas son las más recientes.\n\nNada de esto es una afirmación que tenga que aceptar de un proveedor, y ese es el punto.\n\n## Dónde en Europa\n\nLa misma consulta desglosada por país comprador: [qué países de la UE nombran ISO 27001 en las licitaciones públicas](\u002Farticles\u002Fiso-27001-in-eu-public-tenders-by-country). Alemania y Polonia suman siete de cada diez menciones, y Francia, España e Italia nombran en su lugar sus esquemas nacionales.\n",1789383982472]