El documento cubre un año completo de auditoría sobre controles internos, reforzando la posición de AWS frente a reguladores y clientes corporativos en América Latina.
AWS publicó su reporte SOC 1 Summer 2026, que documenta controles internos sobre 185 servicios durante los 12 meses comprendidos entre el 1 de julio de 2025 y el 30 de junio de 2026. El documento está disponible para descarga a través de AWS Artifact, el portal de autoservicio de reportes de compliance dentro de la consola de administración de AWS. La expansión del alcance — que ahora cubre 185 servicios frente a cifras menores en reportes anteriores — refleja el esfuerzo del proveedor por mantener certificaciones de terceros sobre una superficie cada vez mayor de su catálogo, en un contexto donde reguladores financieros y de protección de datos exigen evidencia formal de controles operativos.
El reporte SOC 1 (System and Organization Controls tipo 1) se enfoca en controles internos relevantes para los estados financieros de los clientes que usan servicios en la nube, a diferencia del SOC 2 que evalúa seguridad, disponibilidad y confidencialidad de forma más amplia. Para organizaciones sujetas a auditorías financieras — bancos, aseguradoras, empresas cotizantes — contar con un SOC 1 del proveedor de infraestructura permite a sus propios auditores confiar en los controles del proveedor sin tener que auditarlos directamente, reduciendo costos y tiempos de certificación.
Por qué 185 servicios en scope importa más allá del número
La cifra de 185 servicios no es solo un indicador de volumen: refleja qué tan profundo llega el compromiso de AWS con mantener controles auditables sobre componentes que antes quedaban fuera del alcance formal. Servicios de analytics, machine learning, bases de datos especializadas y herramientas de desarrollo que históricamente no estaban cubiertos por reportes SOC ahora entran en el perímetro de auditoría, lo que permite a clientes corporativos usarlos en entornos regulados sin tener que justificar excepciones ante sus propios auditores.
El equipo de Compliance and Security Assurance de AWS, liderado en este caso por Baj Bajwa como Security Assurance Manager, gestiona el portafolio de certificaciones de terceros que incluye no solo SOC 1 sino también ISO 27001, PCI DSS y marcos específicos de sectores regulados. Bajwa posee certificaciones CISSP, CISA, PMP, CCSK, GISF e ICAgile y cuenta con más de 15 años de experiencia en seguridad de la información, compliance y gestión de riesgos. Tushar Jain y Jeff Cheung, ambos Compliance Program Managers en AWS, participan en la coordinación de estas iniciativas: Jain tiene más de 14 años de experiencia y certificaciones CISM, CCSK y CSXF, mientras que Cheung acumula más de 20 años en seguridad de la información y posee certificaciones CISA, CISM y PCI-QSA.
Cómo el reporte se integra en arquitecturas de compliance corporativo
El acceso al reporte a través de AWS Artifact — un portal dentro de la consola de administración que permite descarga bajo demanda sin intermediarios comerciales — es parte de un modelo de transparencia que AWS viene consolidando desde hace años. Los clientes pueden descargar el documento, compartirlo con sus auditores externos y usarlo como evidencia en sus propios procesos de certificación sin tener que negociar acuerdos de confidencialidad separados o esperar aprobaciones manuales del proveedor.
Para organizaciones en América Latina, donde la adopción de nube pública en sectores regulados como banca, seguros y salud viene creciendo pero enfrenta barreras de compliance local, contar con un SOC 1 actualizado sobre servicios específicos reduce la fricción regulatoria. Bancos en Brasil sujetos a las normas de la Resolución 4.893 del Banco Central, que exige controles documentados sobre proveedores de servicios críticos, pueden usar el reporte SOC 1 de AWS como parte de su evidencia de debida diligencia sobre el proveedor de infraestructura. Lo mismo aplica para aseguradoras en México bajo supervisión de la CNSF o empresas cotizantes en Chile sujetas a auditorías bajo IFRS, donde los auditores externos esperan ver reportes SOC 1 de los proveedores cloud que procesan datos financieros.
El patrón de expansión continua del alcance de auditoría
AWS mantiene una página pública de Services in Scope donde publica la lista actualizada de servicios incluidos en cada programa de compliance. La estrategia de ir incorporando servicios nuevos al alcance de SOC 1 y otras certificaciones de forma incremental — en lugar de esperar a que un servicio madure años antes de someterlo a auditoría — es una apuesta por reducir el time-to-market de productos en entornos regulados. Un servicio de machine learning que entra en scope de SOC 1 seis meses después de su lanzamiento permite a un banco usarlo en producción para detección de fraude sin tener que esperar años a que el proveedor lo certifique.
Este enfoque contrasta con proveedores que mantienen un núcleo pequeño de servicios certificados y dejan el resto fuera de alcance, obligando a los clientes a construir arquitecturas híbridas donde solo ciertos componentes pueden usarse en entornos auditados. La expansión a 185 servicios reduce esa fragmentación y permite diseños de arquitectura más homogéneos, donde la mayoría de los componentes de una aplicación pueden correr sobre infraestructura con controles auditados.
Nuestro análisis
La publicación del reporte SOC 1 Summer 2026 con 185 servicios en alcance es menos una noticia puntual que la confirmación de un patrón: AWS viene expandiendo el perímetro de auditoría de forma sistemática, trimestre a trimestre, como parte de una estrategia de compliance que apunta a convertir la certificación de terceros en un diferenciador competitivo frente a proveedores que mantienen alcances más acotados. Para clientes corporativos en América Latina, donde la presión regulatoria sobre el uso de nube pública viene creciendo pero la oferta local de proveedores certificados sigue siendo limitada, contar con un proveedor global que mantiene reportes SOC actualizados sobre una superficie amplia de servicios reduce el riesgo de quedar atrapado entre la necesidad de innovar y la obligación de cumplir con marcos de auditoría tradicionales.
Lo que todavía no está claro es hasta dónde puede escalar este modelo de expansión continua del alcance sin que los costos de auditoría y mantenimiento de controles se vuelvan prohibitivos, y si otros proveedores van a seguir el mismo camino o van a apostar por alcances más acotados con certificaciones más profundas. ¿Qué pasa cuando el catálogo de un proveedor cloud llega a 300 o 400 servicios y mantener todos en scope de SOC 1 implica auditar miles de controles cada trimestre?