Gran noticia: Pushwoosh ya tiene la certificación SOC 2 Type 2

El reporte llegó el 22 de septiembre de 2026. Detrás hay un examen de 12 meses, del 1 de agosto de 2025 al 31 de julio de 2026, en el que un auditor independiente, ABV CPA, evaluó cómo operó Pushwoosh en la práctica frente a los criterios SOC 2 de seguridad, disponibilidad y confidencialidad. La opinión es sin reservas, sin excepciones señaladas en ningún control evaluado.

En febrero de 2025 anunciamos la certificación SOC 2 Tipo 1, que confirmó que nuestros controles de seguridad estaban bien diseñados. Type 2 confirma que funcionaron de verdad, todos los días, durante un año completo. Esa diferencia es toda la historia, así que veamos qué significa en la práctica.

Type 1 vs Type 2: la diferencia en 1 analogía

Piensa en la bóveda de un banco.

Type 1 es el inspector que revisa los planos y la bóveda terminada en un día puntual. La puerta es sólida, la cerradura es la correcta, la alarma está bien conectada. Todo está diseñado correctamente. Es una revisión de un momento específico.

Type 2 es el inspector que revisa un año completo de grabaciones de seguridad. ¿Se cerró la puerta con llave todas las noches? ¿Sonó la alarma cuando debía? ¿Las personas con llaves seguían trabajando ahí? Eso es lo que evalúa un auditor en un examen Type 2: no si los controles existen, sino si funcionaron de forma efectiva, día tras día, durante todo el período.

Para lograrlo, el auditor de ABV CPA no se quedó con nuestra palabra. Revisó tickets de onboarding y offboarding, minutas de revisión de accesos, merge requests, registros de incidentes, logs de backups y reportes de pruebas de penetración, y verificó cada uno contra el control que debía demostrar.

Qué revisó realmente el auditor

El reporte tiene 50 páginas y cubre 3 categorías de trust services: seguridad, disponibilidad y confidencialidad. Aquí va una muestra de lo que hay detrás de esas palabras, en términos simples.

  • Quién puede tocar tus datos, y por cuánto tiempo. El acceso a producción se otorga solo con una aprobación registrada, se revisa cada ocho semanas y se revoca en 24 horas cuando alguien deja el equipo. Nadie fuera de Pushwoosh tiene una cuenta en nuestros sistemas internos, y Pushwoosh nunca se conecta a los tuyos.
  • Todo cambio pasa por una segunda revisión. Ningún ingeniero puede aprobar su propio código. Cada cambio a la plataforma pasa por tests automatizados y revisión de pares antes de salir a producción, y cada release puede revertirse por el mismo pipeline.
  • Tus datos nunca llegan a un entorno de pruebas. Desarrollo y testing corren con datos generados sintéticamente. Los datos de producción se quedan en producción.
  • Backups que de verdad se restauraron. Los backups encriptados corren a diario, y durante el período de auditoría hicimos una recuperación completa de base de datos a un punto específico en el tiempo, desde esos backups, para comprobar que funcionan.
  • Alguien intentó entrar a propósito. Un tercero independiente ejecutó un penetration test externo de la aplicación web, las APIs públicas y el sitio en julio de 2026.

🤖 Algo más que vale la pena aclarar. El alcance de la auditoría cubre la plataforma Pushwoosh, incluyendo ManyMoney AI y la interfaz MCP para acceso de agentes de IA. Las funciones de IA que arman y optimizan tus campañas están cubiertas por los mismos controles que push, email y todos los demás canales.

Qué significa esto para ti

Si tu equipo está creciendo en LATAM y evaluando herramientas para escalar a mercados más grandes, esto es lo que cambia:

  • Revisiones de seguridad más rápidas. Si tu equipo de compras o seguridad pide SOC 2, Type 2 es la versión a la que suelen referirse. Tenerlo listo reduce la revisión de proveedor de semanas de idas y vueltas a un simple intercambio de documentos.
  • Menos cuestionarios. La mayoría de lo que pregunta un cuestionario de seguridad de proveedores (control de acceso, gestión de cambios, respuesta a incidentes, encriptación, backups) ya está respondido en el reporte, con los resultados de las pruebas del auditor junto a cada ítem.
  • 2 reportes, no 1. Nuestros certificados ISO/IEC 27001:2022 para ambas entidades legales de Pushwoosh se renovaron en julio de 2026. Junto con SOC 2 Type 2, tu equipo de compliance tiene los dos frameworks que más suelen pedirte.

Solicita el reporte

El reporte SOC 2 Type 2 se comparte bajo NDA o MNDA, que es la práctica estándar para este tipo de reportes. Para obtener una copia, o los certificados ISO 27001, contacta a nuestro equipo de soporte, y nosotros nos encargamos del resto.

Si estás evaluando Pushwoosh y la seguridad es parte de la conversación, trae tus preguntas a la demo. Preferimos responderlas desde el principio.

Mira cómo Pushwoosh protege tus datos
Solicita una demo

Pushwoosh Team
Equipo de contenido en Pushwoosh
Compartir

Artículos relacionados

Ver todo