Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

De la respuesta a la evidencia

5 tareas · 40 min · Principiante

Las respuestas del cuestionario de Grupo Andino ya están corregidas y listas para salir. Falta lo que las sostiene: cada afirmación tiene que apuntar a un documento, y ese documento tiene que estar vigente, aprobado y poder compartirse. Una respuesta correcta con una política vencida detrás sigue siendo una respuesta débil, porque el cliente puede pedir el documento. Aquí conectas cada respuesta con su evidencia, detectas cuál no resiste una petición del cliente y decides cómo se comparte el informe SOC 2.

0 de 5 · 0%

Objetivo de la sala

Las respuestas del cuestionario de Grupo Andino ya están corregidas y listas para salir. Falta lo que las sostiene: cada afirmación tiene que apuntar a un documento, y ese documento tiene que estar vigente, aprobado y poder compartirse. Una respuesta correcta con una política vencida detrás sigue siendo una respuesta débil, porque el cliente puede pedir el documento. Aquí conectas cada respuesta con su evidencia, detectas cuál no resiste una petición del cliente y decides cómo se comparte el informe SOC 2.

Cuando un cliente pide «el respaldo de lo que dijeron», la respuesta debe llevar a un documento concreto: una política con su versión y fecha, un export del sistema con su fecha de corte, un informe con su periodo. Si cada vez que se contesta un cuestionario se busca la evidencia desde cero, el resultado es lento y, peor, inconsistente: la misma pregunta contestada de dos maneras a dos clientes.

La práctica sana es una biblioteca de respuestas: cada respuesta aprobada, con su evidencia, su responsable y su fecha de revisión. El cuestionario se contesta desde ahí, y lo que no está en la biblioteca se escribe una vez, se aprueba y se añade.

Responde para continuar

Dos clientes preguntan lo mismo en la misma semana y reciben respuestas distintas. ¿Qué práctica lo evita?

Ver pista de ayuda

La causa es que cada respuesta se escribe desde cero; la solución es escribirla una vez y reutilizarla.

En la consola, SELECT * FROM respuestas_listas muestra cada respuesta con la referencia de su evidencia, y SELECT * FROM repositorio muestra los documentos del repositorio con su aprobador, su fecha y la fecha antes de la cual deben revisarse. Hoy es 5 de octubre de 2026.

Un documento pasado de su fecha de revisión no es necesariamente falso, pero ya no se puede presentar como vigente: su titular tendrá que revisarlo y reaprobarlo antes de dárselo a un cliente.

Responde para continuar

Escribe la referencia del documento del repositorio cuya fecha de revisión ya pasó.

Ver pista de ayuda

Compara la columna de revisión de cada documento con la fecha de hoy.

Otra forma de debilidad: el documento vigente en fecha pero sin aprobar. Un procedimiento en borrador describe lo que alguien quiere que ocurra, no lo que la empresa ha adoptado, y mostrarlo como evidencia de un control es presentar una intención como un hecho. La columna del aprobador del repositorio lo delata.

Responde para continuar

Escribe la referencia del documento del repositorio que no tiene aprobador.

Ver pista de ayuda

Busca en la columna del aprobador la fila sin nombre.

Dos respuestas del cuestionario tienen detrás una evidencia que no aguanta: una vencida y otra sin aprobar. El plazo del cliente corre, y la tentación es enviarlas igual y arreglar el documento después. El orden correcto es el inverso para lo que puede arreglarse en pocos días: renovar la revisión y aprobar el procedimiento antes de responder; y para lo que no se llega a tiempo, responder con lo que sí es verdad (el documento está en revisión, fecha prevista de aprobación).

Enviar y arreglar después deja una respuesta publicada que el cliente puede citar sobre un documento que no existe como se describe.

Responde para continuar

Quedan tres días para el plazo y dos respuestas tienen evidencia débil. ¿Cuál es el orden correcto?

Ver pista de ayuda

Primero se arregla lo que se puede arreglar; lo demás se responde con su estado real.

Grupo Andino pide una copia del informe SOC 2 tipo I. El informe contiene el detalle de los controles de Aurora, su infraestructura y los resultados de las pruebas: es información sensible de la empresa, y lo habitual es compartirlo bajo un acuerdo de confidencialidad y por un canal controlado, no adjuntarlo a un correo ni publicarlo. Existe otro informe, el SOC 3, concebido para uso general y con menos detalle, que sí puede publicarse en una página web.

Lo que no se hace es dar a un cliente una versión editada o resumida a mano del informe como si fuera el informe: el valor del informe es que lo firma el auditor, y un resumen propio no lo es.

Responde para continuar

¿Cómo entrega Aurora el informe SOC 2 tipo I a Grupo Andino?

Ver pista de ayuda

El informe es el documento firmado por el auditor, íntegro, y con detalle sensible.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad