🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAlcance común y matriz de reutilización
5 tareas · 38 min · Principiante
Pagos Aguacatal, una fintech ficticia, se audita este año por tres marcos a la vez: ISO/IEC 27001, SOC 2 y PCI DSS. Cada marco llegó con su propio texto de alcance, y pedir tres veces las mismas pruebas cuesta meses a la empresa y paciencia a sus ingenieros. Antes de pedir nada, comparas los tres alcances sistema por sistema y armas la matriz que dice qué prueba sirve a quién. Lees y cruzas documentos; no se ejecuta nada contra ningún sistema.
Objetivo de la sala
Pagos Aguacatal, una fintech ficticia, se audita este año por tres marcos a la vez: ISO/IEC 27001, SOC 2 y PCI DSS. Cada marco llegó con su propio texto de alcance, y pedir tres veces las mismas pruebas cuesta meses a la empresa y paciencia a sus ingenieros. Antes de pedir nada, comparas los tres alcances sistema por sistema y armas la matriz que dice qué prueba sirve a quién. Lees y cruzas documentos; no se ejecuta nada contra ningún sistema.Un alcance dice qué sistemas, qué procesos y qué ubicaciones entran en una auditoría. Los tres marcos lo escriben distinto: la certificación ISO/IEC 27001 habla del sistema de gestión; el informe SOC 2 habla de la descripción del servicio que la propia empresa firma; PCI DSS habla del entorno de datos de tarjeta y de todo lo que lo toca o lo afecta.
Por eso los tres textos casi nunca coinciden del todo. Si se piden pruebas sin compararlos, unas se piden de más y otras faltan justo donde un marco sí mira.
Responde para continuar
¿Qué se hace antes de pedir pruebas a una empresa que se audita por tres marcos a la vez?
Ver pista de ayuda
Piensa en qué evita comparar primero los textos de alcance.
Abre la carpeta alcance/ y la de inventario/. Cada texto de alcance lista los sistemas por su identificador (S-01, S-02…); el inventario dice cómo se llama cada uno. Un sistema puede estar en dos alcances y faltar en el tercero. Es la diferencia que más hallazgos genera: alguien prueba un sistema que otro marco ni mira.
Cruza las tres listas por identificador. Busca el sistema que aparece en los alcances de PCI DSS y de SOC 2 y falta en el de ISO/IEC 27001.
Responde para continuar
Escribe el nombre del sistema que está en los alcances de PCI DSS y de SOC 2 pero no en el de ISO/IEC 27001.
Ver pista de ayuda
Compara las tres listas de identificadores y luego busca el nombre en el inventario.
El núcleo común es lo que los tres marcos miran a la vez. Ahí se concentra el ahorro: una prueba bien hecha sobre un sistema del núcleo sirve a tres informes. Fuera del núcleo, cada marco tiene sus pruebas propias.
Con las mismas listas de identificadores, cuenta los sistemas que están en los tres alcances a la vez.
Responde para continuar
Escribe cuántos sistemas del inventario están a la vez en los alcances de ISO/IEC 27001, de SOC 2 y de PCI DSS.
Ver pista de ayuda
Un sistema cuenta solo si aparece en las tres listas.
La matriz de reutilización pone en filas las evidencias y en columnas los marcos. Una fila con tres marcas se pide una vez y se usa tres veces. Una fila con una sola marca es trabajo propio de ese marco, y tampoco se descarta: si falta, ese marco queda sin sustento aunque los otros dos estén completos.
Abre matriz/evidencias.txt. Hay evidencias que solo pide ISO, una que solo pide SOC 2 y una que solo pide PCI DSS.
Responde para continuar
Escribe el identificador de la evidencia que solo pide PCI DSS.
Ver pista de ayuda
Busca la fila que tiene marca únicamente en la columna PCI.
La cifra que le importa a la gerencia es cuántas de las pruebas se piden una vez y sirven a todos. Es una cuenta sobre la matriz, y se hace con ella delante, no de memoria.
Cuenta las filas de la matriz que tienen marca en los tres marcos.
Responde para continuar
Escribe cuántas evidencias de la matriz sirven a los tres marcos a la vez.
Ver pista de ayuda
Cuenta las filas con tres marcas y descarta las que tienen una.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.