Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Certificado e informe, lo que cubren

5 tareas · 50 min · Principiante

Tesela no llegó con las manos vacías: trajo un certificado ISO/IEC 27001 y un informe SOC 2 Tipo 2, y el patrocinador cree que con eso se acaba la conversación. La política de Altamira dice que una de las dos evidencias basta si cumple sus condiciones: el certificado, con alcance sobre el servicio; el informe, reciente y con opinión sin salvedades. Tienes el certificado con su alcance línea por línea, la cabecera del informe, las pruebas de sus controles y la lista de proveedores de Tesela que el auditor trató. Hay que leerlos como se leen en un due diligence: sin fiarse del sello.

0 de 5 · 0%

Objetivo de la sala

Tesela no llegó con las manos vacías: trajo un certificado ISO/IEC 27001 y un informe SOC 2 Tipo 2, y el patrocinador cree que con eso se acaba la conversación. La política de Altamira dice que una de las dos evidencias basta si cumple sus condiciones: el certificado, con alcance sobre el servicio; el informe, reciente y con opinión sin salvedades. Tienes el certificado con su alcance línea por línea, la cabecera del informe, las pruebas de sus controles y la lista de proveedores de Tesela que el auditor trató. Hay que leerlos como se leen en un due diligence: sin fiarse del sello.

Un certificado ISO/IEC 27001 acredita que un sistema de gestión de seguridad de la información, el de esa organización y con ese alcance, fue auditado por un organismo certificador. No acredita que toda la empresa sea segura ni que cualquier servicio lo sea. Por eso lo primero que se comprueba no es el logo: es la norma y su versión, la vigencia y, sobre todo, el alcance, que dice qué sedes, procesos y servicios están dentro. Con una declaración de aplicabilidad (el documento que dice qué controles del Anexo A se aplican y por qué) se ve además cuáles se excluyeron.

Si el servicio que contrata Altamira no está dentro del alcance, el certificado es verdadero y no sirve para este caso.

Responde para continuar

Tesela te entrega un certificado vigente y a la versión actual de la norma. ¿Qué compruebas antes de darlo por válido para este servicio?

Ver pista de ayuda

Un certificado es verdadero para lo que cubre. Mira qué cubre.

El certificado de Tesela es vigente y reciente, y es de la versión 2022 de la norma. Lee el alcance línea por línea y cruza con el servicio que Altamira contrataría, que está descrito en la solicitud. Una línea de alcance se llama así por lo que cubre, no por lo que sugiere el nombre de la empresa.

Responde para continuar

Escribe el código de la línea de alcance que corresponde al servicio que Altamira contrataría y que el certificado deja fuera.

Ver pista de ayuda

Filtra las líneas del alcance que no están dentro y compáralas con lo que Altamira contrataría.

Un informe SOC 2 Tipo 2 es la opinión de un auditor independiente sobre cómo operaron los controles de un proveedor durante un periodo, frente a los criterios de confianza (en este caso Security y Availability). Lo clave de un informe no es que exista: es la opinión. Con «unqualified» el auditor concluye que los controles se diseñaron y operaron eficazmente; con «qualified» concluye que lo hicieron salvo en lo que describe como excepción. Hay también la opinión adversa y la abstención de opinión. La política de Altamira exige opinión sin salvedades, y que el periodo examinado haya terminado hace 12 meses o menos.

Revisa la cabecera del informe y decide qué haces con él frente a la política.

Responde para continuar

En la cabecera del informe de Tesela, la opinión del auditor figura como «Qualified». Frente a la política de Altamira, ¿qué significa?

Ver pista de ayuda

Qualified es la opinión con salvedades. La política las excluye; lo que sigue es averiguar cuáles son.

La opinión con salvedades no cae del cielo: sale de una o más pruebas de controles donde el auditor encontró desviaciones. En la sección de pruebas, cada control trae la descripción de lo que se probó, el tamaño de la muestra y cuántas desviaciones encontró. Un buen lector no se queda en la opinión: identifica el control y piensa qué significa para su propio caso, si ese control protegería sus datos.

Responde para continuar

Escribe el identificador del control del informe en el que el auditor encontró desviaciones.

Ver pista de ayuda

Recorre las pruebas del informe y mira el resultado de cada una.

Cuando un proveedor depende de otro para su servicio, el informe puede tratar a ese subservicio de dos maneras. En el método inclusive el auditor prueba también los controles del subservicio dentro de su informe. En el método carve-out los deja fuera: el informe solo dice que el proveedor los vigila y que da por supuesto que operan. Quien lee el informe debe entonces pedir el informe del subservicio para cerrar el circuito.

Revisa los subservicios del informe y cómo los trató el auditor, y qué ha entregado Tesela.

Responde para continuar

Escribe el código del subservicio excluido de las pruebas del informe cuyo propio informe Tesela no ha entregado.

Ver pista de ayuda

Combina el método con el estado del informe entregado en la tabla de subservicios.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad