Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Las cinco categorías y lo que Aurora prometió

4 tareas · 35 min · Principiante

Lunes 5 de octubre. Aurora Facturación, una empresa de Medellín que vende facturación electrónica a pequeñas empresas, acaba de firmar a su cliente más grande, Grupo Andino Retail, y este pide un informe SOC 2. Antes de contratar al auditor hay que decidir qué cubrirá el informe, y esa decisión no se toma por gusto: se toma mirando lo que Aurora ya prometió por contrato. Aquí aprendes qué categorías existen en los criterios de confianza de la AICPA, cuál no se puede dejar fuera y cómo se cruza lo prometido con lo que el informe va a cubrir.

0 de 4 · 0%

Objetivo de la sala

Lunes 5 de octubre. Aurora Facturación, una empresa de Medellín que vende facturación electrónica a pequeñas empresas, acaba de firmar a su cliente más grande, Grupo Andino Retail, y este pide un informe SOC 2. Antes de contratar al auditor hay que decidir qué cubrirá el informe, y esa decisión no se toma por gusto: se toma mirando lo que Aurora ya prometió por contrato. Aquí aprendes qué categorías existen en los criterios de confianza de la AICPA, cuál no se puede dejar fuera y cómo se cruza lo prometido con lo que el informe va a cubrir.

SOC 2 no es una lista de controles fija: es un informe de un auditor independiente sobre los controles de una empresa de servicios, medidos contra unos criterios publicados por la AICPA, los Trust Services Criteria (criterios de servicios de confianza). Esos criterios se agrupan en cinco categorías: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad.

La categoría de seguridad es la base: incluye los criterios comunes (gobierno, gestión del riesgo, acceso, operaciones, cambios, monitoreo) y está en todo informe SOC 2. Las otras cuatro son opcionales y se añaden según lo que la empresa promete a sus clientes. Un informe que cubre solo seguridad es perfectamente válido; lo que no existe es un informe SOC 2 sin ella.

Responde para continuar

Aurora quiere un informe SOC 2 con el alcance mínimo. ¿Cuál de estas categorías no puede quedar fuera?

Ver pista de ayuda

Una de las cinco es la base común y las otras cuatro se eligen según lo que la empresa promete.

Cada categoría responde a un tipo de promesa distinto. Disponibilidad: el sistema está accesible cuando se acordó. Confidencialidad: la información designada como confidencial no se divulga a quien no debe y se destruye cuando corresponde. Integridad del procesamiento: el sistema procesa de forma completa, válida, exacta, oportuna y autorizada. Privacidad: los datos personales se recogen, usan, conservan y eliminan según el aviso de privacidad. Seguridad: la información y los sistemas están protegidos contra acceso no autorizado.

La confusión más común es entre confidencialidad y privacidad: la primera protege información de la empresa o del cliente en general (tarifas, contratos, planos); la segunda protege datos de personas. Y entre seguridad e integridad del procesamiento: proteger el sistema de intrusos no demuestra que el cálculo salga bien.

Responde para continuar

Una empresa de nómina promete a sus clientes que cada archivo de pago se procesa completo, con los descuentos bien calculados y solo si lo autorizó quien corresponde. ¿Qué categoría respalda esa promesa?

Ver pista de ayuda

La promesa es sobre que el procesamiento sea completo, exacto y autorizado, no sobre quién puede ver los datos.

El equipo de ventas ha propuesto un alcance recortado para abaratar la auditoría. Antes de aceptarlo hay que cruzarlo con lo que Aurora ya firmó, porque un informe que no cubre una promesa contractual obliga a explicarle al cliente por qué no hay evidencia de ella.

En la consola, SELECT * FROM contratos muestra lo que Aurora promete a cuatro clientes, y SELECT * FROM alcance_propuesto muestra las categorías que ventas quiere incluir. Hay un contrato cuya promesa cae en una categoría que el alcance deja fuera.

Responde para continuar

Escribe el identificador del contrato cuya promesa no quedaría cubierta por el alcance propuesto.

Ver pista de ayuda

Lee la promesa de cada contrato, decide a qué categoría pertenece y compárala con las categorías marcadas «no» en el alcance propuesto.

Con el hallazgo delante, la decisión no es de la analista GRC sino de la dirección, pero la analista pone sobre la mesa las opciones y su coste. Quitar la categoría para ahorrar auditoría no quita la promesa del contrato: el cliente seguirá esperando que se cumpla y ahora no habrá un tercero que lo confirme. Y esconder el hueco en el cuestionario no lo resuelve, solo lo aplaza hasta que el cliente pregunte.

Lo defendible es dejar escrito el cruce (promesa, categoría, estado en el alcance) y proponer incluir la categoría, o, si la dirección decide no hacerlo, avisar al cliente por escrito de qué compromisos el informe no cubre.

Responde para continuar

¿Qué recomiendas a la dirección sobre la categoría que el alcance deja fuera?

Ver pista de ayuda

El informe tiene que poder respaldar lo que se prometió, y lo que no cubre se le dice al cliente.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad