🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDe la respuesta a la evidencia
5 tareas · 40 min · Principiante
Las respuestas del cuestionario de Grupo Andino ya están corregidas y listas para salir. Falta lo que las sostiene: cada afirmación tiene que apuntar a un documento, y ese documento tiene que estar vigente, aprobado y poder compartirse. Una respuesta correcta con una política vencida detrás sigue siendo una respuesta débil, porque el cliente puede pedir el documento. Aquí conectas cada respuesta con su evidencia, detectas cuál no resiste una petición del cliente y decides cómo se comparte el informe SOC 2.
Objetivo de la sala
Las respuestas del cuestionario de Grupo Andino ya están corregidas y listas para salir. Falta lo que las sostiene: cada afirmación tiene que apuntar a un documento, y ese documento tiene que estar vigente, aprobado y poder compartirse. Una respuesta correcta con una política vencida detrás sigue siendo una respuesta débil, porque el cliente puede pedir el documento. Aquí conectas cada respuesta con su evidencia, detectas cuál no resiste una petición del cliente y decides cómo se comparte el informe SOC 2.Cuando un cliente pide «el respaldo de lo que dijeron», la respuesta debe llevar a un documento concreto: una política con su versión y fecha, un export del sistema con su fecha de corte, un informe con su periodo. Si cada vez que se contesta un cuestionario se busca la evidencia desde cero, el resultado es lento y, peor, inconsistente: la misma pregunta contestada de dos maneras a dos clientes.
La práctica sana es una biblioteca de respuestas: cada respuesta aprobada, con su evidencia, su responsable y su fecha de revisión. El cuestionario se contesta desde ahí, y lo que no está en la biblioteca se escribe una vez, se aprueba y se añade.
Responde para continuar
Dos clientes preguntan lo mismo en la misma semana y reciben respuestas distintas. ¿Qué práctica lo evita?
Ver pista de ayuda
La causa es que cada respuesta se escribe desde cero; la solución es escribirla una vez y reutilizarla.
En la consola, SELECT * FROM respuestas_listas muestra cada respuesta con la referencia de su evidencia, y SELECT * FROM repositorio muestra los documentos del repositorio con su aprobador, su fecha y la fecha antes de la cual deben revisarse. Hoy es 5 de octubre de 2026.
Un documento pasado de su fecha de revisión no es necesariamente falso, pero ya no se puede presentar como vigente: su titular tendrá que revisarlo y reaprobarlo antes de dárselo a un cliente.
Responde para continuar
Escribe la referencia del documento del repositorio cuya fecha de revisión ya pasó.
Ver pista de ayuda
Compara la columna de revisión de cada documento con la fecha de hoy.
Otra forma de debilidad: el documento vigente en fecha pero sin aprobar. Un procedimiento en borrador describe lo que alguien quiere que ocurra, no lo que la empresa ha adoptado, y mostrarlo como evidencia de un control es presentar una intención como un hecho. La columna del aprobador del repositorio lo delata.
Responde para continuar
Escribe la referencia del documento del repositorio que no tiene aprobador.
Ver pista de ayuda
Busca en la columna del aprobador la fila sin nombre.
Dos respuestas del cuestionario tienen detrás una evidencia que no aguanta: una vencida y otra sin aprobar. El plazo del cliente corre, y la tentación es enviarlas igual y arreglar el documento después. El orden correcto es el inverso para lo que puede arreglarse en pocos días: renovar la revisión y aprobar el procedimiento antes de responder; y para lo que no se llega a tiempo, responder con lo que sí es verdad (el documento está en revisión, fecha prevista de aprobación).
Enviar y arreglar después deja una respuesta publicada que el cliente puede citar sobre un documento que no existe como se describe.
Responde para continuar
Quedan tres días para el plazo y dos respuestas tienen evidencia débil. ¿Cuál es el orden correcto?
Ver pista de ayuda
Primero se arregla lo que se puede arreglar; lo demás se responde con su estado real.
Grupo Andino pide una copia del informe SOC 2 tipo I. El informe contiene el detalle de los controles de Aurora, su infraestructura y los resultados de las pruebas: es información sensible de la empresa, y lo habitual es compartirlo bajo un acuerdo de confidencialidad y por un canal controlado, no adjuntarlo a un correo ni publicarlo. Existe otro informe, el SOC 3, concebido para uso general y con menos detalle, que sí puede publicarse en una página web.
Lo que no se hace es dar a un cliente una versión editada o resumida a mano del informe como si fuera el informe: el valor del informe es que lo firma el auditor, y un resumen propio no lo es.
Responde para continuar
¿Cómo entrega Aurora el informe SOC 2 tipo I a Grupo Andino?
Ver pista de ayuda
El informe es el documento firmado por el auditor, íntegro, y con detalle sensible.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.