TLDR: SOC 2 Type II es una auditoría independiente que comprueba si los controles de seguridad de un proveedor funcionaron de forma efectiva durante un periodo de meses. El cumplimiento de HIPAA es una obligación legal sin autoridad certificadora, así que lo que un proveedor puede ofrecer es un Business Associate Agreement firmado y evidencia de las salvaguardas exigidas.
¿Por qué la seguridad de su proveedor de software se convierte en su problema?
Bajo HIPAA, un laboratorio que maneja información de salud protegida es responsable de los proveedores con los que comparte esa información, a través de un Business Associate Agreement. Una brecha en su proveedor de software es una brecha que afecta a los datos de sus pacientes, y es notificable.
Las cifras explican esto mejor que el principio. En el análisis del portal de brechas de la Office for Civil Rights del HHS, el 35,8 por ciento de las brechas de datos sanitarios notificadas en 2025 se originaron en socios comerciales y no en los propios proveedores asistenciales. Aproximadamente un tercio del problema llega a través de terceros.
Para un laboratorio dental eso no es un riesgo abstracto. Los archivos de caso llevan identificadores de pacientes, prescripciones, escaneos y correspondencia clínica. Si eso está en la nube de un proveedor, los controles de ese proveedor forman parte de su postura de cumplimiento, los haya revisado alguien o no.
¿Qué comprueba realmente SOC 2 Type II?
Un examen SOC 2 lo realiza una firma independiente de CPA frente a los Trust Services Criteria del AICPA. El Type I comprueba si los controles están diseñados adecuadamente en un único momento. El Type II comprueba si realmente funcionaron de forma efectiva durante un periodo, habitualmente de tres a doce meses.
La distinción entre Type I y Type II es todo el valor del ejercicio, y se difumina de forma rutinaria en las conversaciones comerciales. El Type I dice que el proveedor tiene una política. El Type II dice que un auditor tomó muestras de evidencia durante meses y encontró que la política se cumplía.
Cuando un proveedor le ofrece un informe SOC 2, pregunte cuatro cosas:
- ¿Type I o Type II? Si es Type I, le dice mucho menos.
- ¿Qué periodo de observación? Un informe que cubre tres meses es evidencia más débil que uno que cubre doce, y un informe cuyo periodo terminó hace dieciocho meses está caducado.
- ¿Qué Trust Services Criteria? Seguridad es obligatorio. Disponibilidad, confidencialidad, integridad del procesamiento y privacidad son añadidos opcionales, y cuáles estaban en el alcance importa.
- ¿Hubo excepciones? Los informes las enumeran. Un informe con excepciones anotadas y un plan de remediación suele ser más informativo que uno limpio, porque usted aprende cómo responde el proveedor.
SmileShape ha completado un examen SOC 2 Type II. Pida el informe bajo acuerdo de confidencialidad y lea la sección de alcance, no el logotipo.
Por qué el cumplimiento de HIPAA no se puede certificar
No existe ningún organismo público ni esquema acreditado que certifique el cumplimiento de HIPAA. El Department of Health and Human Services no respalda certificaciones. Lo que existe es una obligación legal, un conjunto de salvaguardas exigidas y un Business Associate Agreement que pone la obligación por escrito entre usted y su proveedor.
Esto importa porque "certificado HIPAA" aparece en muchos sitios web de proveedores y, en sentido estricto, no significa nada. Un proveedor que lo afirma está usando una abreviatura de algo real, lo cual está bien, o no entiende el marco normativo, lo cual no.
Lo que debería pedir realmente:
- Un Business Associate Agreement firmado. No la promesa de firmarlo más adelante. Las cláusulas del BAA de muestra del HHS son la referencia de lo que debe contener.
- Evidencia de las salvaguardas administrativas, físicas y técnicas que exige la Security Rule. Un informe SOC 2 Type II suele ser la vía más eficiente para verlo, y por eso los dos elementos van juntos.
- Condiciones de notificación de brechas. Con qué rapidez se lo dirán, por qué canal y a quién.
- Tratamiento de subcontratistas. Su proveedor de nube también es el hogar de sus datos. Pregunte quién más los toca.
SmileShape opera bajo obligaciones de HIPAA y firma Business Associate Agreements con laboratorios y clínicas. Esa es la versión exacta de la afirmación, y es la versión sobre la que un proceso de diligencia debida puede actuar.
Lo que ninguno de los dos le dice
Ninguno es una declaración sobre que el producto funcione bien. SOC 2 cubre controles de seguridad y operativos. HIPAA cubre el tratamiento de la información de salud protegida. Si el software resulta útil, si es un dispositivo regulado y si el resultado sirve son preguntas distintas con evidencias distintas.
A veces los laboratorios leen un sello SOC 2 como una garantía general, y los proveedores rara vez les corrigen. Conviene mantener las categorías separadas en su propia evaluación, porque un proveedor puede ser excelente en una y no haber sido examinado en otra.
Para el software clínico en concreto, la cuestión del dispositivo es una línea de indagación propia. SmartCAD está clasificado como una ayuda al diseño operada por el técnico, con revisión humana obligatoria, y no es una herramienta de diagnóstico ni de planificación de tratamientos. Ese es un hecho distinto de su postura de seguridad y debería verificarse por separado.
Una secuencia breve de diligencia debida
- Solicite el informe SOC 2 bajo acuerdo de confidencialidad. Lea el tipo, el periodo, los criterios en el alcance y las excepciones.
- Solicite el Business Associate Agreement y que lo lea quien le asesore en materia de HIPAA, en particular la cláusula de notificación de brechas.
- Pregunte dónde se almacenan los datos, quiénes son los subcontratistas y qué pasa con sus datos si se marcha.
- Pregunte cómo se controla el acceso internamente: quién en el proveedor puede ver los archivos de caso de un cliente, y qué se registra.
- Guarde las respuestas. Vuelva a preguntar cada año, porque un informe SOC 2 cubre un periodo que se acaba.
Lecturas relacionadas
- una lista de verificación de seguridad de proveedores para laboratorios dentales que compran software
- cómo evaluar software de diseño de dentaduras asistido por IA
Preguntas frecuentes
¿Cuál es la diferencia entre SOC 2 Type I y Type II?
El Type I evalúa si los controles están diseñados adecuadamente en un único momento. El Type II comprueba si esos controles funcionaron de forma efectiva durante un periodo, habitualmente de tres a doce meses. El Type II es una evidencia sustancialmente más sólida.
¿Puede una empresa estar certificada en HIPAA?
No. No existe organismo público ni entidad acreditada que certifique el cumplimiento de HIPAA, y el HHS no respalda certificaciones. Lo que un proveedor puede aportar es un Business Associate Agreement firmado y evidencia de las salvaguardas que exige la Security Rule.
¿Por qué necesita un laboratorio dental un Business Associate Agreement con su proveedor de software?
Porque el proveedor maneja información de salud protegida en nombre del laboratorio. El BAA es el instrumento escrito que vincula al proveedor a las obligaciones de HIPAA y establece las condiciones de notificación de brechas.
¿Con qué frecuencia llegan las brechas sanitarias a través de proveedores?
El análisis del portal de brechas de la Office for Civil Rights del HHS encontró que el 35,8 por ciento de las brechas de datos sanitarios notificadas en 2025 se originaron en socios comerciales y no en las propias entidades cubiertas.
¿SmileShape tiene SOC 2 Type II y firma BAA?
Sí. SmileShape ha completado un examen SOC 2 Type II y firma Business Associate Agreements con laboratorios y clínicas. Pida el informe bajo acuerdo de confidencialidad y lea el alcance y el periodo de observación.
Fuentes
- AICPA, SOC 2 (System and Organization Controls) reporting framework
- HHS, Business Associate Contracts under the HIPAA Privacy Rule
- HHS Office for Civil Rights, Breach Portal (breaches affecting 500 or more individuals)
- HIPAA Journal, 2025 Healthcare Data Breach Report (analysis of the HHS OCR breach portal)